支払いプランからランサムウェアへ – グローバルなグループ攻撃の内幕
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
グローバルグループは、Black LockとMamonaのリブランドであり、洗練されたRansomware-as-a-Service(RaaS)プラットフォームを運営しています。このグループはダブル恐喝戦術を使用し、システムを暗号化する前に機密情報を盗み、被害者への財政的圧力を増加させます。また、周辺防御を回避し、世界中の大企業を狙うために初期アクセスブローカーに依存しています。
調査
Cofense Phishing Defense Centerは、攻撃者が偽の 支払い計画の提案 PDF添付ファイルを含むメールを配布したキャンペーンを調査しました。ドキュメントは、悪意のある実行可能ファイルとLNKファイルを含むISOファイルを提供するダウンロードサイトに被害者をリダイレクトしました。感染チェーンは、正当な WinMerge.exe プロセスを悪用して最終的なランサムウェア暗号化ペイロードを取得しました。
緩和策
組織は疑わしいPDF添付ファイルや一般的または信頼されていないドメインから送信されたメッセージを検出するために、堅牢なメールフィルタリングを展開する必要があります。エンドポイントセキュリティは、認可されていないISOおよびLNKファイルの実行を制限するべきです。セキュリティチームはまた、 WinMerge.exe.
対応
グローバルグループの活動が検出された場合、影響を受けたシステムはすぐに隔離して、暗号化ペイロードの横方向伝播を防ぐべきです。対応者は、初期侵入点を特定し潜在的なデータ流出を確認するために、完全なフォレンジック調査を実施する必要があります。また、アクセスログをレビューして侵害された資格情報を確認し、組織のランサムウェアインシデント対応計画を起動するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
二重拡張を持つ可能性のある悪意のあるLNKファイル(cmdline経由)
VHDMP オプティックディスクイメージがマウントされました(VHDMP経由)
疑わしいコマンド&コントロール:異常なトップレベルドメイン(TLD)DNSリクエストによる(dns経由)
検出するためのIOC(HashSha256):支払い計画からランサムウェアへ – グローバルグループ攻撃内部
検出するためのIOC(HashMd5):支払い計画からランサムウェアへ – グローバルグループ攻撃内部
検出するためのIOC(SourceIP):支払い計画からランサムウェアへ – グローバルグループ攻撃内部
検出するためのIOC(DestinationIP):支払い計画からランサムウェアへ – グローバルグループ攻撃内部
WinMerge.exeを介したランサムウェアロードの実行 [Windowsプロセス作成]
シミュレーション実行
-
攻撃の物語とコマンド: 敵対者は開発者のワークステーションにアクセスしています。疑惑を避けるため、彼らは
WinMerge.exe(合法的なファイル比較ツール)を使用して起動しますenc.exe(モック暗号化バイナリ)。信頼されたバイナリを親プロセスとして使用することにより、単純な「疑わしい親」検出を回避することを望みます。目標は特定のWinMerge.exe->enc.exe検出ルールに定義されたロジックをトリガーすることです。 -
回帰テストスクリプト:
# 1. ランサムウェアコンポーネントをシミュレートするダミーの'enc.exe'を作成します $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Encryption Process Started..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. WinMergeの場所を特定(PATHまたは一般的な場所にあると仮定) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exeがPATHにありません。このシミュレーションのためにインストールされていることを確認してください。" return } # 3. 攻撃シーケンスを実行:WinMerge -> enc.exe Write-Host "シミュレーション開始:WinMergeを起動してenc.exeを呼び出します..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # プロセス作成が記録される時間を許可 Start-Sleep -Seconds 5 Write-Host "シミュレーション完了。" -
クリーンアップコマンド:
# ダミー暗号化バイナリを削除 Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "クリーンアップ完了。"