MalwarebytesのThreatDownチームは、ランサムウェアグループ「RansomHub」による新たなランサムウェア攻撃手法を特定した。この攻撃では正規のツールを悪用し、EDR製品を無効化したり資格情報を窃取したりすることが確認されている。
この記事は会員限定です。会員登録すると全てご覧いただけます。
Malwarebytesの「ThreatDown」チームは2024年9月9日(現地時間)、ランサムウェアグループ「RansomHub」による新たな攻撃手法を特定したと伝えた。EDR(Endpoint Detection and Response)製品を無効化する「TDSSKiller」と、資格情報を窃取する「LaZagne」という2つのツールを使用することが明らかになっている。
TDSSKillerはもともとKasperskyによって開発された正規のルートキット削除ツールだ。RansomHubはこれを悪用し、EDR機能を無効化した。
また、LaZagneはWebブラウザやメールクライアント、データベースなどから認証情報を窃取してネットワークの横方向移動を支援するツールだ。攻撃ではLaZagne使用時に60回のファイル書き込みと1回のファイル削除を実行したことが確認されている。書き込みは抽出された資格情報のログである可能性が高いとされ、削除は資格情報収集操作の痕跡(こんせき)を隠すために実行された可能性が高いとみられている。
ThreatDownはRansomHubがTDSSKillerやLaZagneを組み合わせて使用したのは初めてのケースだとしている。この攻撃手法は米国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)によるRansomHubに関する勧告に記載はなかったという。
ThreatDownはこの攻撃に対する緩和策として以下を紹介している。
RansomHubによる新たな攻撃手法の発見は、今後のランサムウェア対策における貴重な情報となっている。組織は新たなランサムウェア攻撃から身を守るためにセキュリティ対策を強化することが望まれる。
やっぱり安全を求めるなら「C」や「C++」ではなく「Rust」 Androidが取り組みを紹介
サイバー攻撃への対処はいくらかかる? 損害項目と金額をまとめてみた
2要素認証の突破はもはや当たり前 “ここまでやるか”と思わせる攻撃者の最新手口
半田病院を襲ったランサムウェア被害 当時者が語る「生々しい被害実態」と「教訓」Copyright © ITmedia, Inc. All Rights Reserved.