ランサムウェア 「CLOP」 の動向および対策
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
---------------------------------------------------------------------------------------------
最近、韓国企業を狙うランサムウェア 「CLOP」 の亜種が相次いで発見されており、被害が拡散している。アンラボセキュリティ対応センターによると、CLOP は今年の初旬に E メールに添付 (実行ファイル (.exe)、Word (.doc)、Excel (.xls) ) されて流布されており、5月頃からはスクリプト (HTML) を添付する形に変化した。
CLOP による被害はさまざまな産業分野にわたっている。攻撃者は Ammyy ハッキングツールを利用して企業内部の中央管理サーバーに侵入した後、管理サーバーに接続されているシステムを CLOP に感染させた。Ammyy ハッキングツールは、内部システムの OS、権限、ユーザー名、PC 名などの基本情報を取得してシステムを遠隔制御することができ、内部システムを継続的に侵害する可能性が高い。
また、2017年に全世界で被害を与えたランサムウェア 「WannaCry」 の流布に悪用された SMB 脆弱性 (MS17-010) を利用したマイニングマルウェアと CLOP が一緒に発見された事例も確認されており、企業内で使用している共有フォルダーおよび主要 OS・ソフトウェアのパッチ管理に格別の注意を払う必要がある。
アンラボは上記に関連して次の対策の実施を推奨している。
[V3 製品のランサムウェア対策機能の有効化]
1. V3 エンジンを常に最新状態に維持し、定期的に詳細スキャンを実行する。
2. リアルタイムスキャン機能を有効にする。
3. ネットワーク侵入遮断機能を有効にする。
- SMB 脆弱性パケット遮断ルールの適用
4. 有害サイト遮断機能を有効にする。
- フィッシングサイト、悪性サイト、不要なサイトへのアクセス遮断
5. ビヘイビア検知機能を有効にする。
- デコイ技術を利用したランサムウェアの検知
6. ランサムウェア対策機能を利用する。
- 保護フォルダー内のファイルへの書き込み/修正は、ユーザーが許可したプロセスのみ可能
[AhnLab MDS 製品を活用したランサムウェア対策]
7. 悪性メールの自動隔離機能を有効にする。
- スピアフィッシングなどの悪性メールの遮断
8. AhnLab MDS エージェント (Agent) の実行保留 (Execution Holding) 機能を有効にする。
- ランサムウェア悪性ファイルの実行防止
[共有フォルダー対策]
9. ADMIN$ フォルダーをはじめとする管理目的の共有フォルダーの使用を控える。
[AD/アカウント管理]
10. AD (Active Directory) 環境の管理者アカウントの保護および運営方案を参考にした技術的保護対策を設ける。
11. 感染したシステム (PC およびサーバー) のアカウントおよびパスワードを変更する。
[セキュリティパッチ管理]
12. セキュリティ脆弱性を発見したら直ちにパッチ適用プロセスおよび管理策を立てて実施する。
- パッチの適用およびモニタリング体系の構築
- サーバーメンテナンス周期の短縮およびパッチ適用体系の構築
13. マイクロソフト社が提供する SMB 脆弱性 (MS17-010) 関連パッチを適用する。
- CLOP と一緒に SMB 脆弱性 (MS17-010) を悪用したマルウェアを発見
- さらなる被害の発生を防止するため、Windows SMB 脆弱性に対するパッチ適用が必須
[メール管理]
14. メールに添付されたファイルが実行ファイル (.exe) である場合、業務関連ファイルなのかを再確認してから実行する。
15. メールに添付されたファイルが doc、pdf、xlsなどの文書ファイルまたは html ファイルである場合、業務関連ファイルなのかを再確認してから実行する。
[ネットワーク接続遮断]
16. CLOP の感染および拡散に使用される以下の IP アドレスへのネットワーク接続を遮断する。
<Cobalt Strike Beacon アップロード IP アドレスリスト>
194.68.27.18
194.165.16.228
184.17.121.188
89.144.25.19
89.144.25.20
89.144.25.21
89.144.25.22
89.144.25.23
89.144.25.25
89.144.25.27
89.144.25.92
89.144.25.94
89.144.25.95
89.144.25.96
89.144.25.97
89.144.25.99
89.144.25.165
89.144.25.170
89.144.25.171
89.144.25.172
89.144.25.173
45.227.252.54
105.201.1.186
105.201.1.249
アンラボセキュリティ対応センター (ASEC) は継続的に CLOP に対するモニタリング・対応を実施している。