Brain Cipherランサムウェアとは何ですか?
Brain Cipherは、2024年に出現した高度なランサムウェアの一種で、政府機関、教育機関、医療機関、重要インフラへの攻撃との関連が指摘され、急速に注目を集めました。セキュリティ研究者らは、Brain Cipherと流出したLockBit 3.0ランサムウェア構築ツールとの間に強い類似点があることを指摘しており、このマルウェアはLockBitのソースコードを基に、追加の改変を加えて開発された可能性が高いとみています。
このランサムウェアは、侵害したシステム上のファイルを暗号化し、被害者がデータにアクセスできないようにするとともに、復号ツールと引き換えに身代金を要求する。多くの最新のランサムウェアと同様に、Brain Cipherも二重の恐喝戦術を用い、被害者が身代金の支払いを拒否した場合、盗んだ情報を漏洩すると脅迫する。
脅威の概要
| 名前 | Brain Cipher ランサムウェア |
|---|---|
| タイプ | ランサムウェア |
| 脅威レベル | ハイ |
| 関連ファミリー | LockBit 3.0ベースのバリアント |
| 最初に観測された | 2024 |
| 暗号化方式 | Salsa20とRSAベースの暗号化 |
| 対象システム | WindowsおよびLinux環境 |
| 身代金の要求 | 被害者によって異なる |
| データ盗難 | はい |
| コミュニケーション方法 | Torポータルと専用メールアドレス |
| 症状 | ファイル暗号化、アクセス不能なファイル、身代金要求メモ、削除された復元オプション |
Brain Cipherランサムウェアはどのようにシステムに感染するのか?
Brain Cipherのオペレーターは、被害者のネットワークにアクセスするために複数の侵入手法を使用します。一般的な感染経路には以下が含まれます。
- 脆弱なインターネット接続サービスを悪用する。
- 権限昇格の脆弱性。
- 侵害された認証情報を販売する初期アクセスブローカー(IAB)。
- フィッシングおよびソーシャルエンジニアリングのキャンペーン。
- リモート管理ツールと盗まれたVPN認証情報。
- セキュリティ対策が不十分なリモートデスクトップサービス。
研究者らはまた、Windowsの権限昇格の脆弱性を利用した攻撃活動や、侵害後の企業ネットワーク内での横方向の移動も確認している。
感染後はどうなるのでしょうか?
実行が成功すると、Brain Cipherは被害を最大化し、復旧の選択肢を減らすことを目的とした一連の悪意のある活動を開始します。
観察された行動には以下が含まれます。
- 感染したシステム上で権限を昇格させています。
- システムプロセスから認証情報を盗み取ろうとしています。
- 復旧メカニズムを無効化または削除する。
- ボリュームシャドウコピーを削除します。
- ローカルストレージとネットワークストレージの両方でファイルを暗号化します。
- 被害者固有の識別情報を含む身代金要求メッセージを作成する。
- Torポータルを介して通信チャネルを確立する。
ランサムウェアは、暗号化を容易にし、検出を回避するために、セキュリティ関連のプロセスやサービスを終了させる場合もある。
脳内暗号ファイル暗号化
Brain Cipherは、LockBit 3.0で使用されているものとよく似た暗号化方式を採用している。アナリストらは、Salsa20暗号化とRSAベースの鍵保護メカニズムを組み合わせた方式が使用されていると報告している。暗号化中は、ファイルの名前が変更され、ユーザーはアクセスできなくなる。
暗号化が完了すると、被害者は身代金要求のメッセージを受け取り、以下の方法で攻撃者と連絡を取るように指示されます。
- Torベースの交渉ポータル。
- 専用のサポートページ。
- メールによるコミュニケーション手段。
攻撃者は通常、被害者が交渉中に使用しなければならない暗号化IDを提供する。
脳暗号身代金要求メモ
身代金要求のメッセージには、被害者のシステムが侵害され暗号化されたことが記されている。被害者は攻撃者に連絡を取り、身代金の支払いを交渉し、復号化の手順を受け取るよう指示されている。
Brain Cipherの身代金要求メッセージには、一般的に以下の内容が含まれています。
- 被害者固有の識別子。
- 交渉ポータルへのリンク。
- 連絡先。
- 盗まれたデータの公開に関する脅迫。
- 支払い方法と期限。
メッセージでは、データが暗号化され、かつ外部に持ち出されたことが強調されることが多く、被害者に対し身代金の要求に応じるよう圧力を強めている。
注目すべき脳暗号攻撃
Brain Cipherに関連する最も広く報道された事件の一つは、インドネシアの国家データセンターを標的とした攻撃である。この攻撃により、入国管理や行政システムなど、多数の政府サービスが混乱した。
報道によると、数百もの機関が影響を受け、業務に重大な支障が生じ、ランサムウェアグループに対する国際的な注目が高まった。
研究者たちはまた、ブレインサイファーの活動を以下の組織と関連付けている。
- 東南アジア
- その他拠点
- アフリカ
- 中東
影響を受ける分野には、医療、教育、製造、政府機関、メディア組織などが含まれる。
侵入の痕跡(IoC)
ブレインサイファー感染に関連する可能性のある指標には、以下のようなものがあります。
- 突然のファイル暗号化。
- 異常なファイル拡張子、または名前が変更されたファイル。
- 身代金要求の手紙が出現した。
- 予期せぬ不審なプロセスが実行されました。
- LSASSメモリへのアクセス試行。
- ボリュームシャドウコピーの削除。
- 不正な権限昇格行為。
- Tor関連インフラストラクチャとの通信。
セキュリティチームは、自らの環境内でこれらの挙動が検出された場合、直ちに調査を行うべきである。
Brain Cipherランサムウェアを削除する方法
システム上でブレインサイファーが検出された場合:
ステップ1:デバイスを隔離する
影響を受けるデバイスを以下の機器から切断してください。
- 企業ネットワーク
- 共有ストレージ
- クラウド同期サービス
- 外付けドライブ
これは、追加の暗号化や横方向の移動を防ぐのに役立ちます。
ステップ2:証拠を保存する
大きな変更を加える前に:
- 身代金要求の手紙を保存する。
- システムログとセキュリティログを収集する。
- 影響を受けるシステムを文書化してください。
- 法医学的証拠を保全する。
ステップ 3: マルウェアをスキャンする
信頼できるエンドポイントセキュリティソリューションを使用して、以下を特定します。
- アクティブなランサムウェアコンポーネント。
- 持続メカニズム。
- 認証情報を盗むモジュール。
- 二次的なマルウェアペイロード。
ステップ4:クリーンバックアップからの復元
ファイルの復元は以下の条件を満たした後のみ行ってください。
- マルウェアの削除を確認しています。
- バックアップの整合性を確認しています。
- 必要に応じて、侵害されたシステムを再構築する。
ステップ5: 資格情報をリセットする
Brain Cipherのオペレーターは認証情報を盗む可能性があるため、組織は認証情報をローテーションする必要があります。
- 管理者パスワード。
- VPN認証情報。
- サービスアカウント。
- 特権アクセストークン。
脳暗号から身を守る方法
組織は、以下の対策を実施することでランサムウェアのリスクを軽減できます。
- 多要素認証 (MFA)。
- 定期的なパッチ管理。
- ネットワークのセグメンテーション。
- オフラインかつ不変のバックアップ。
- エンドポイント検出・対応(EDR)。
- セキュリティ意識向上トレーニング。
- 最小権限アクセス制御。
- 不審な活動がないか継続的に監視する。
- 管理者権限を制限する。
- 定期的な脆弱性評価。
これらの対策により、ランサムウェア攻撃の発生確率と被害が大幅に軽減されます。
最終的な考え
Brain Cipherは、ランサムウェアの状況における危険な進化を象徴する存在です。LockBit 3.0コードとの関連性、二重脅迫戦術の使用、そして重要組織への攻撃は、高度な作戦遂行能力を示しています。データ窃盗と暗号化の両方に焦点を当てたこのグループは、被害者に大きなプレッシャーを与え、攻撃による潜在的な影響を増大させます。
組織は、Brain Cipherや類似のランサムウェアの脅威に伴うリスクを最小限に抑えるため、積極的なサイバーセキュリティ対策、迅速な脅威検出、強力なアクセス制御、そして回復力のあるバックアップ戦略を優先的に実施すべきです。多層防御アプローチは、現代のランサムウェア攻撃に対する最も効果的な防御策であり続けています。
