Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ランサムウェア「Locky」が大規模展開 - 巧妙な検知回避も

さらにダウンロードしたファイルは、JavaScriptのパラメータを用いてはじめて復号できるしくみで、ファイルを取得しただけでは「Locky」として検出されないしくみだった。

また復号化したファイルは「DLLファイル」。「rundll32.exe」を用いて同ファイルを実行することで、新規プロセスを監視するセキュリティ対策製品の検知を回避する。

「DLLファイル」を用いる手口は、これまでも他ランサムウェアで見られたものの、「Locky」を用いた感染活動では、今回はじめて観測したという。

8月には、Windowsスクリプトファイル「.wsf」を用いた攻撃も確認されており、攻撃が多様化。各セキュリティベンダーでは引き続き注意するよう呼びかけている。

(Security NEXT - 2016/09/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

海外グループ会社でランサム被害、詳細は調査中 - 山一電機
まもなくGW - 長期休暇前にセキュリティ対策状況の点検を
業務委託先でランサム被害、情報流出のおそれ - AGS
松山市営住宅の入居者情報が流出 - 指定管理者がランサム被害
ランサム被害で株主や従業員情報が流出した可能性 - テイン
ランサムウェア被害を確認、詳細は調査中 - FA機器開発会社
コールセンターの再委託先でランサム被害 - カーシェアリングサービス
クラウドサーバがランサム被害、従業員情報が流出か - ホテルオークラ福岡
子会社で一部サーバがランサム被害、詳細を調査 - システムソフト
海外子会社がランサム被害、生産プラントは操業継続 - 住友金属鉱山