米政府、「SamSam」関係者を起訴 - 攻撃前にダークウェブで資格情報を調達
同ランサムウェアの問題を受け、米国土安全保障省と米国家サイバーセキュリティ通信統合センター(NCCIC)、FBIでは、被害の予防や影響の低減をはかるため、4種類の「SamSam」亜種に関するIOC情報を公開した。
同グループの手法としては、エクスプロイトキット「JexBoss」を利用。「JBossアプリケーションサーバ」の脆弱性を狙うほか、「リモートデスクトッププロトコル(RDP)」におけるブルートフォース攻撃などを展開している。
また「SamSam」による攻撃を展開する前に、RDPの資格情報をダークネット上のブラックマーケットより調達するケースもあった。調達後数時間で攻撃が展開されたことがアクセスログから判明したという。被害者のネットワークにも、資格情報などが窃取された形跡が見られた。
米国土安全保障省では、攻撃に用いられた4種類の亜種を解析し、詳細情報を公開。「STIXファイル」でも提供しており、同ランサムウェアによる被害の予防などに活用するよう呼びかけている。
(Security NEXT - 2018/12/06 )
ツイート
関連リンク
PR
関連記事
複数機器がランサム被害、調査を継続 - エースコンサルタント
ランサムウェア被害による情報流出が判明 - 日揮ユニバーサル
ランサム被害サーバに個人情報、影響など調査継続 - 日本ジッコウ
サーバでランサム被害、影響など調査 - ホスピタルサービス
米グループ会社にランサム攻撃、従業員情報が流出 - メディアリンクス
香港グループ会社がランサム被害 - 富士高分子工業
米グループ会社にランサム攻撃、顧客情報流出の可能性 - DNP
サーバがランサム感染、受注工事データが流出の可能性 - 但南建設
グループサーバでランサム被害、業務停止など影響も - レゾナック
ランサム被害を確認、調査や復旧急ぐ - 福祉用具レンタル会社