米政府、医療分野を標的としたランサムウェアに注意喚起 - DNSで通信して検知回避
米国において、ヘルスケアや公衆衛生分野を標的としたランサムウェアによる攻撃が展開されているとして注意喚起が行われている。
米国土安全保障省のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)、米連邦捜査局(FBI)、米保健福祉省(HHS)が注意喚起を行ったもの。
ヘルスケアなどのセクターを標的に金銭目的で「Ryuk」「Conti」といったランサムウェアを用いた攻撃が展開されており、攻撃対象からデータを窃取したり、サービスを妨害し、金銭などを脅し取られるおそれがある。
ランサムウェアの感染拡大には、「TrickBot」や別名「BazarBackdoor」としても知られる「BazarLoader」などのダウンローダーが使用されていた。あらたなツールや機能など導入しており、攻撃の巧妙化も進んでいる。
FBIでは、2019年初頭より「TrickBot」のモジュール「Anchor」について動向を調べているが、同モジュールに用意されたツールセット「anchor_dns」では、コマンド&コントロール(C&C)サーバとの通信にDNSプロトコルを使用。正規のDNS通信にXORによって暗号化した通信を紛れ込ませ、セキュリティ製品による検知を回避していたという。
(Security NEXT - 2020/11/02 )
ツイート
関連リンク
PR
関連記事
子会社で一部サーバがランサム被害、詳細を調査 - システムソフト
海外子会社がランサム被害、生産プラントは操業継続 - 住友金属鉱山
クラウドサーバにランサム攻撃、患者情報流出 - 日本美容医療研究機構
子会社がランサム被害、受注出荷に影響も生産継続 - 九州電子
委託先の特許管理システムにマルウェア、情報流出の可能性 - 埼大
サーバがランサム感染、顧客情報流出の可能性 - ネクサスエナジー
サーバデータが暗号化被害、内部に個人情報 - タカカツグループHD
ランサム被害の調査を継続、受注や発送は再開 - メディカ出版
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
ランサム被害で個人情報流出、受注や出荷が停止 - メディカ出版

