ランサムウェア「Locky」が大規模展開 - 巧妙な検知回避も
さらにダウンロードしたファイルは、JavaScriptのパラメータを用いてはじめて復号できるしくみで、ファイルを取得しただけでは「Locky」として検出されないしくみだった。
また復号化したファイルは「DLLファイル」。「rundll32.exe」を用いて同ファイルを実行することで、新規プロセスを監視するセキュリティ対策製品の検知を回避する。
「DLLファイル」を用いる手口は、これまでも他ランサムウェアで見られたものの、「Locky」を用いた感染活動では、今回はじめて観測したという。
8月には、Windowsスクリプトファイル「.wsf」を用いた攻撃も確認されており、攻撃が多様化。各セキュリティベンダーでは引き続き注意するよう呼びかけている。
(Security NEXT - 2016/09/08 )
ツイート
PR
関連記事
事務用NASがランサム被害、通常業務は再開 - 佐賀大
ランサム被害、一部グループ会社の営業システムに影響 - 京王電鉄
システムがランサム被害、一部業務を停止 - インキメーカー
環境放射線モニタリングシステムの一部がランサム被害 - 鳥取県
ランサム被害で店舗営業やサービスに影響 - REXT HD
社内システムがランサム感染、個人情報流出の可能性 - ハンズHD
休眠中サーバがランサム被害、内部に個人情報 - システム開発会社
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
NASがランサム被害、内部に関係者連絡先 - 日本ご当地キャラクター協会
夏季休暇に向けて準備を - 盆休み週のパッチチューズデーに注意

