Sinobiランサムウェアがファイルを暗号化しバックアップを破壊する方法
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Sinobiは、2025年7月に初めて観測された、恐らくLynxランサムウェアのリブランド版であるランサムウェア・アズ・ア・サービスの一種です。Curve25519とAES-128-CTRを併用してファイルの暗号化を行い、DeviceIoControlの悪用を含む高度なバックアップ破壊技術を適用して、ボリュームシャドウコピーを削除します。マルウェアはさらに、ゴミ箱を空にし、ターゲットファイルを開いているプロセスを終了するために再起動マネージャーAPIを活用します。 DeviceIoControl ボリュームシャドウコピーを削除します。マルウェアはさらに、ゴミ箱を空にし、ターゲットファイルを開いているプロセスを終了するために再起動マネージャーAPIを活用します。
調査
調査では、サードパーティのマネージドサービスプロバイダーから盗まれた資格情報を使用してSonicWall SSL VPNにアクセスした際の侵入を説明しています。侵入後、攻撃者はローカルおよびドメイン管理者アカウントを作成して特権を昇格しました。 アシスタンス。そのオペレーターは続いて、バイナリパスを変更してセキュリティサービスを無効化し、データを暗号化する前にRCloneを使ってデータを外部に持ち出しました。 RClone を使ってデータを外部に持ち出しました。
緩和策
防御者は、多要素認証でVPNインフラストラクチャを保護し、サードパーティのMSPアクセスを綿密に確認すべきです。また、無許可の管理アカウント作成や、不審なサービス構成変更、特にバイナリパスの変更を監視すべきです。ボリュームシャドウコピーの保護と再起動マネージャーAPIの悪用の検知もランサムウェアチェーンの妨害に役立ちます。
対応策
Sinobiの活動が検出された場合、応答者は直ちに特権アカウントなどの侵害されたアカウントを隔離すべきです。 アシスタンス無許可の RClone プロセスを終了し、Windowsサービスコントロールマネージャーのすべてのサービス変更を調査します。オフラインバックアップを確認し、オンラインシャドウコピーやゴミ箱の内容を破壊する設計のSinobiに備えて回復の準備をしてください。
攻撃フロー
シミュレーション実行
前提条件: テレメトリおよびベースラインの予備チェックに合格している。
根拠: 本セクションは、検出ルールをトリガーするよう設計された敵の技術(TTP)の正確な実行について詳述しています。コマンドおよび記述は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を招く可能性があります。
-
攻撃の流れとコマンド: 攻撃者は初期アクセスを獲得し、現在ランサムウェアのペイロードを実行しています。影響を最大化し要求を行うため、攻撃者の目標はユーザードキュメントを暗号化し指示を残すことです。スクリプトは次のようにこれをシミュレートします: 1) ダミードキュメントを作成し、 2) “document.pdf.SINOBI”にリネームして”暗号化”し、
document.pdf.SINOBIとしてリネームし、 3) “README.txt”というランサムノートを書き、README.txt、そして 4) ランサムウェアの暗号化フッターをシミュレートするために特定のメタデータを含むファイルを作成します。curve25519_pubkeyをシミュレートします。 -
リグレッションテストスクリプト:
# Sinobiランサムウェアシミュレーションスクリプト $targetDir = "$env:USERPROFILEDesktopSinobi_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] ファイル暗号化をシミュレート中..." $originalFile = "$targetDirimportant_data.pdf" "機密データ" | Out-File -FilePath $originalFile # selection_extとselection_ransomをトリガー Rename-Item -Path $originalFile -NewName "important_data.pdf.SINOBI" "あなたのファイルは暗号化されました! ビットコインを支払って…" | Out-File -FilePath "$targetDirREADME.txt" Write-Host "[+] 暗号化メタデータのシミュレーション中(selection_footer)..." # selection_footerをトリガー $metadataFile = "$targetDirmetadata.dat" "暗号化モード: AES256; curve25519_pubkey: 0xABC123" | Out-File -FilePath $metadataFile Write-Host "[!] シミュレーション完了。SIEMをチェックして警報を確認してください。" -
クリーンアップコマンド:
Remove-Item -Path "$env:USERPROFILEDesktopSinobi_Sim" -Recurse -Force Write-Host "[+] クリーンアップ完了。"