クラックプログラムに潜む Gandcrab
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
---------------------------------------------------------------------------------------------
昨年に続き、今年も韓国国内で最も多く流布が確認されているランサムウェア 「Gandcrab」 が、近ごろ、ライセンス認証を回避するクラックプログラムを介して流布されていることがわかった。
Gandcrab は、認証キーを不正に生成する Keygen プログラムに潜ませる形で、Torrent や信頼性の低いサイトを通じて流布されている。[図 1] は、同じバージョンの Gandcrab が Keygen に偽装し、さまざまな形で流布されていることを示している。
[図 1] クラックプログラムに偽装した Gandcrab ランサムウェア
[図 1] の KeyGen.exe ファイルを実行すると、本来の目的である認証の回避に加え、Gandcrab
ダウンロードするためのファイルをユーザーの知らないうちに生成する。そして、生成された悪性ファイルにより Gandcrab
がダウンロードされ、ユーザーの PC にインストールされる。画面には、[図 2] のように、認証キーを生成するウィンドウが表示されるため、ユーザーはマルウェアに感染したことに気づきにくい。
[図 2] 認証キー生成画面
2018 年に続き今年も、Gandcrab が新たな亜種やさまざまな流布手段を用いて攻撃を続けている。韓国国内のユーザーを対象に、スパムメールの添付ファイルとして、送り状や履歴書などに偽装して流布されたり、上述のクラックプログラムを介して流布されるなど、ユーザーの
PC に潜り込むために、さまざまな方法を駆使している。
このような被害にあわないためには、Torrent などのファイル共有ソフトや信頼性の低いウェブサイトの使用を控え、正規のプログラムを利用するか、製造元のサイトからダウンロードしたプログラムを利用することが重要である。
V3 製品では、このマルウェアについて、下記の検知名で検知している。
<V3 検知名>
Win-Trojan/VBKrypt.RP05
Trojan/Win32.Gandcrab
Trojan/Win32.Agent