ランサムウェア「Locky」が大規模展開 - 巧妙な検知回避も
さらにダウンロードしたファイルは、JavaScriptのパラメータを用いてはじめて復号できるしくみで、ファイルを取得しただけでは「Locky」として検出されないしくみだった。
また復号化したファイルは「DLLファイル」。「rundll32.exe」を用いて同ファイルを実行することで、新規プロセスを監視するセキュリティ対策製品の検知を回避する。
「DLLファイル」を用いる手口は、これまでも他ランサムウェアで見られたものの、「Locky」を用いた感染活動では、今回はじめて観測したという。
8月には、Windowsスクリプトファイル「.wsf」を用いた攻撃も確認されており、攻撃が多様化。各セキュリティベンダーでは引き続き注意するよう呼びかけている。
(Security NEXT - 2016/09/08 )
ツイート
PR
関連記事
サーバでランサム被害、影響など調査 - ホスピタルサービス
米グループ会社にランサム攻撃、従業員情報が流出 - メディアリンクス
香港グループ会社がランサム被害 - 富士高分子工業
米グループ会社にランサム攻撃、顧客情報流出の可能性 - DNP
サーバがランサム感染、受注工事データが流出の可能性 - 但南建設
グループサーバでランサム被害、業務停止など影響も - レゾナック
ランサム被害を確認、調査や復旧急ぐ - 福祉用具レンタル会社
ランサム被害で取引先情報が流出した可能性 - ニチノー緑化
複数機器でランサム被害、情報流出など調査中 - 日本ジッコウ
オーエム製作所のランサム被害 - 個人情報流出の可能性