Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

OSを起動できなくし、金銭要求する新種ランサムウェア「Petya」

ブルースクリーン発生後、Windowsを起動できなくし、金銭を要求するあらたなランサムウェア「Petya」が確認された。

「Petya」の脅迫画面
「Petya」の脅迫画面(画像:Trend Micro)

「Petya」は、ドイツの企業をメール経由で攻撃しているものと見られ、求人応募者を偽装。履歴書として記載されていたURLに実行ファイルのダウンローダーが保存されており、同マルウェアを通じて感染するしくみだった。

分析を行ったTrend Microによると、「Petya」は起動に用いる「マスターブートレコード(MBR)」を上書き。ブルースクリーンを引き起こし、その後はOSを起動できなくなり、身代金を要求するメッセージが表示される。

さらにクラウドストレージである「Dropbox」経由で脅迫文を送り着けていた。要求額はBitcoinで0.99BTC。期限内に払わない場合、要求額が倍額になる。

同マルウェアの挙動については調査が進められているが、ポーランドのマルウェア研究者によれば、ブルースクリーンが表示された段階では、MBRの改ざんのみで、ファイルなどのデータそのものの暗号化は行われておらず、他ドライブからOSを立ち上げ、アクセスすることでデータを救出できるという。

しかし、再起動後に立ち上がる「chkdsk」に見せかけたプログラムが「マスターファイルテーブル(MFT)」を暗号化していると見られ、脅迫画面が表示された段階ではファイルへのアクセスができなくなる。ただし、すべてのファイルが暗号化されるわけではなく、特別なフォレンジックツールなどによりデータを取り出せる可能性もあるとしている。

(Security NEXT - 2016/03/31 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

セキュリティ担当者を配備する企業は2割未満 - 約6割が「現状で十分」
「WannaCrypt」騒ぎから1年経過するも国内端末の1割に感染リスク
北朝鮮悪用のFlash脆弱性、広く悪用される状態に - 海外中心に攻撃が拡大、国内でも
改正「テレワークセキュリティガイドライン」、クラウドやランサムウェアの注意点も
MS、IoTやクラウドのセキュリティを強化 - 疑似攻撃による対応テスト機能も
研究者が注目した「10大脅威」、具体的な手口や対策は? - IPAが解説資料
「WannaCrypt」騒ぎから約1年、GWに向けてセキュリティ対策の確認を
【特別企画】脅威トレンドや対策の重要性を経産省伊東氏が解説 - 「WannaCrypt」の特異点も
データ漏洩7割がクラウド設定ミスに起因、ランサム被害は80億ドル超 - IBM調査
播磨町教委の「校務支援システム」に不正アクセス - ランサム感染か