Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

活発な動きを見せるランサムウェア「Locky」 - 「アフィリエイト」が後押し

ランサムウェア「Locky」の感染活動が過熱している。同マルウェアへ感染させるためのメールが、国内においても大量に出回っており、セキュリティベンダーでは警戒を強めている。

20160309_fn_001.jpg
2016年1月から3月までの国内検知状況(グラフ:フォーティネット)

ランサムウェアの「Locky」は、請求書などを装ったWordファイルをメールで送り付け、同ファイルのマクロにより感染を広げている。日本語を含む多言語展開が確認されている。

フォーティネットジャパンによれば、1月から3月にかけて同社センサーや製品で検知した「Locky」関連のマルウェアは、約100万件にのぼったという。

20160310_fn_001.jpg
Manky氏

おもに同マルウェアを感染させるためにメールで送信された「ダウンローダー」を検知したもので、同社が観測したマルウェアの4分の3近くを占めた。

米Fortinetで、グローバルセキュリティストラテジストを務めるDerek Manky氏は、同ランサムウェアをコントロールしている組織はひとつだが、「アフィリエイト」を展開していることが活発な感染活動の背景にあると指摘。

感染被害者に表示される支払ページにはアフィリエイト参加者のIDが指定されており、復号鍵の購入ごとに料金が発生する「PPP(Pay Per Purchase)」モデルにより攻撃者に収益が分配されるしくみで、アフィリエイト収入をもくろむ攻撃者が複数関与しているという。

同様のアフィリエイトを採用するランサムウェアは「Locky」だけでなく、こうしたビジネスモデルが、昨今のランサムウェア拡大に大きく影響しているとみられており、引き続き注意が必要だ。

(Security NEXT - 2016/03/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

ランサム「HildaCrypt」に復号ツール - 開発者が復号キーを提供
インシデント調査の26%がランサム被害 - 詳細調査で3割強よりAPT痕跡
新種ランサム118%増、再流行の兆候 - PowerShellマルウェアは5.6倍に
ランサム身代金、FBIは支払いに否定的ながらも一定の理解
米政府、北朝鮮関与攻撃グループに経済制裁措置
ランサム「Yatron」「FortuneCrypt」の復号化ツールが公開
2019年上半期の攻撃、前期の3倍以上に - F-Secureまとめ
ランサムに感染、データ損害は確認されず - シミックグループ
CODE BLUE 2019の全講演が決定 - 政策から話題の脆弱性までテーマ充実
2019年2Qのランサム新亜種1.6万件 - 前年同期から倍増