BlackByteランサムウェアの攻撃者、セキュリティ業界全体のエンドポイント検出対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する高度なBYOD手法を使用
- 2022年10月26日 14:30:00
- マネー
- Dream News
- コメント
<<報道資料>>
ソフォス株式会社
BlackByteランサムウェアの攻撃者、セキュリティ業界全体のエンドポイント検出対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する高度なBYOD (独自ドライバの持ち込み)手法を使用
Cybersecurity-as-a-Serviceを開発・提供するグローバルリーダー企業のソフォス (日本法人:ソフォス株式会社 東京都港区 代表取締役 中西 智行)は本日、非常に危険な新興のランサムウェア組織であるBlackByteが、セキュリティ業界のエンドポイント検出/対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する、高度なBYOD(Bring Your Own Driver:独自ドライバの持ち込み)の手法を使用していることを報告しました。ソフォスは、「RTCore64.sysを悪用してEDRを無効化し、すべてのコールバックを削除するBlackByteランサムウェア」(https://news.sophos.com/ja-jp/blackbyte-ransomware-returns-jp/)と題されたレポートでこの攻撃の戦術、手法、手順(TTP)を詳しく紹介しています。
BlackByteは、重要インフラに対する脅威として今年初めに米国のシークレットサービスやFBIが共同で警告していましたが、今年5月に新たなリークサイトと恐喝手段を携え、短い休止期間から復活しました。さらに同グループは、新たな攻撃手法も導入しています。この新しい攻撃手法では、Windowsシステム用のグラフィックユーティリティドライバであるRTCorec6.sysの脆弱性が悪用されています。この脆弱性を利用することで、標的システムのカーネルと直接通信することが可能になり、EDRプロバイダやMicrosoft Windows脅威インテリジェンスプロバイダのETW(Windowsイベントトレーシング)が使用するコールバックルーチンを無効化するよう命令できます。EDRベンダーは、悪用されやすいAPIコールの使用を監視するため、この機能を多く使用しています。この機能が無効化されると、同機能に依存しているEDRベンダーは多大な影響を受けます。
ソフォスの脅威リサーチ担当シニアマネージャーであるChristopher Buddは、次のように述べています。 「コンピューターを要塞に例えると、多くのEDRプロバイダにとって、ETWは正門の警備員のような役割を果たしています。警備員がいなくなってしまうと、要塞のさまざまな箇所が極めて脆弱になります。さらに、ETWは多くのプロバイダで使用されているため、BlackByteのEDRバイパスに対して脆弱と考えられる標的は多数存在します」
セキュリティ製品を迂回するために「独自ドライバの持ち込み」の手法を利用するランサムウェア組織はBlackByteだけではありません。AvosLockerも、5月に別のドライバの脆弱性を悪用して、アンチウイルスによる保護機能を無効化しています。
「現状を見るに、ランサムウェア攻撃者にとって、EDRを迂回する手法は一般的になりつつあるようです。これは驚くべきことではありません。攻撃者は、素早く最小限の労力で攻撃を行うために、「攻撃的なセキュリティ(Offensive Security)」の概念のもとで開発されたツールや手法を利用するケースが多くあります。実際、BlackByteはEDRバイパス機能を取り入れるために少なくとも一部コードをオープンソースのツールであるEDRSandblastから引用したと考えられます。攻撃的なセキュリティのために開発された技術を攻撃者が採用するようになっているため、防御側の組織は新しい迂回技術や悪用技術を監視し、サイバー犯罪に広く利用される前に対策を講ずることが重要になっています」と先述のBuddは述べています。
BlackByteの最新のTTPと、システムの安全を確保する方法の詳細については、Sophos.comからレポートの全文をダウンロードしてください。
●詳細情報
・Sophos X-Opsのブログ(https://news.sophos.com/ja-jp/)をサブスクライブし、TwitterでSophos X-Ops(https://twitter.com/sophosxopsをフォローして、Sophos X-Opsと画期的な脅威リサーチの詳細(https://news.sophos.com/ja-jp/2022/07/20/behind-the-research-the-making-of-ooda-x-ops-takes-on-burgeoning-sql-server-attacks-jp/)をチェックしてください。
・『ランサムウェアの現状 (2022 年版)』
https://www.sophos.com/ja-jp/whitepaper/state-of-ransomware
・さまざまなランサムウェア攻撃グループ、TTP、ソフォスの最新のランサムウェア調査を参照できるランサムウェア脅威インテリジェンスセンターhttps://news.sophos.com/ja-jp/2022/03/17/the-ransomware-threat-intelligence-center-jp/
・いくつものランサムウェア攻撃の被害を受ける脆弱な組織
https://news.sophos.com/ja-jp/2022/08/09/multiple-attackers-increase-pressure-on-victims-complicate-incident-response-jp/
・ランサムウェア組織「BlackCat」の最新の攻撃手法とツール
https://news.sophos.com/ja-jp/2022/07/14/blackcat-ransomware-attacks-not-merely-a-byproduct-of-bad-luck-jp/
●ソフォスについて
ソフォスは、組織をサイバー攻撃から守るDetection and Response (MDR) サービスやインシデント・レスポンス・サービスのほか、幅広いエンドポイント、ネットワーク、電子メール、およびクラウドのセキュリティ技術群を含む高度なサイバーセキュリティ・ソリューションを提供する革新的な世界的リーダーです。ソフォスは、世界最大級の専業サイバーセキュリティプロバイダーとして、全世界で50万以上の組織と1億人以上のユーザーを攻撃者、ランサムウェア、フィッシング、マルウェアなどのサイバー攻撃から守っています。ソフォスのサービスや製品は、クラウドベースの Sophos Central 管理コンソールに接続されており、クロスドメイン脅威インテリジェンス部門であるSophos X-Opsによって強化されています。Sophos X-Ops のインテリジェンスは、顧客、パートナー、開発者、およびその他のサイバーセキュリティおよび情報技術ベンダーが利用できる豊富なオープンAPIセットを活用した集中型データレイクを含む、Sophos Adaptive Cybersecurityエコシステム全体を最適化します。ソフォスは、フルマネージドでターンキー・セキュリティ・ソリューションを必要とする組織にCybersecurity-as-a-Serviceを提供しています。また、顧客はソフォスのセキュリティ・オペレーション・プラットフォームを使用してサイバーセキュリティを直接管理することもできますし、脅威の検知や修復などのソフォスのサービスによって社内チームを補完するハイブリッド・アプローチを採ることも可能です。ソフォス製品は、世界中のリセラーパートナーやMSP(マネージドサービスプロバイダー)を通じて販売されています。ソフォス本社は、英国オックスフォードにあります。詳細については、www.sophos.com(日本語サイト: https://www.sophos.com/ja-jp )をご覧ください。
●報道関係のお問合せ先
ソフォス株式会社広報事務局
Tel: 03-6454-6930
Email: s ophos@ambilogue.com
以上
配信元企業:ソフォス株式会社
プレスリリース詳細へ
ドリームニューストップへ
ブルーインパルス、関空に駐機へ 大阪・関西万博開幕日の飛行前
「Nスタ」出水麻衣アナ、2人から連続で「ホランさん」と呼ばれる事態に「で・み・ずでーす」
「ネットゲームで口論になり刺した」 愛知・16歳遺棄 容疑者供述
【ロッテ】OB袴田英利さんの死去発表 3日オリックス戦試合前に黙とう
【阪神】ビーズリー感情爆発し絶叫&ガッツポーズ 逆転直後5回無死二、三塁のピンチ断ち切る
元フジアナ渡邊渚さんが告白、衝撃の電気代「エアコンもあんまり使わないし」に著名編集者も驚き
元フジアナ渡邊渚さん「圧力かかってるんですか?」と著名編集者からぶっ込まれ…
ロシアが中国の貨物列車を監視強化 ウクライナ向け軍用品を警戒か
【ヤクルト】2月に死去の「つば九郎」が球団に掛け合い実現 ラブレターズ溜口佑太朗が始球式
【オリックス】今季初勝利の曽谷龍平に岸田監督「よく粘って投げた」チーム3失策も6回1失点
多部未華子(30)結婚の裏事情あまりにも恐ろしすぎると話題に!
「中居正広」Xトレンド入り、第三者委員会の調査報告書にツッコミ殺到「こりゃ酷い」の声
有吉弘行、「感謝祭」で永野芽郁に暴走突撃の江頭2:50について“たったひと言”で言及
「もう会えなくなるけど、こんな女がいたことも忘れないでね」ヒコロヒー“永久出禁”受け吐露
笠井信輔アナ、飲食店で隣席の女性に叱責され謝ったのに「自らのストレスを他人に向けて…」
伝説のロックバンドドラマー、中居正広氏めぐるテレビ番組報道に「ハッキリ言います!」
中居正広氏「ひと段落かな」B氏「動きます」女性A退職時の文面公開されX「最悪」「ヘド出る」
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
紀藤正樹弁護士「驚きます」 中居正広氏の「見舞金」めぐる言動に唖然
中居氏への刑事・民事の責任追及「あらゆる選択肢を検討」 フジ社長
多部未華子(30)結婚の裏事情あまりにも恐ろしすぎると話題に!
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
堀江貴文氏、炎上ストリートピアノ騒動に“たった5文字”で反応しX賛同多数
「中居正広」Xトレンド入り、第三者委員会の調査報告書にツッコミ殺到「こりゃ酷い」の声
楽しんご、銭湯での男性へのわいせつ行為で逮捕された中孝介容疑者に“8文字”でずばり私見
【おすすめアニメ50選】完結済み!定番から最新作まで!
万引き逮捕の米田哲也容疑者を「ご親族かどなたか助けてあげられないのか」紀藤正樹氏「悲しい」
堺正章が60歳タレントと“禁断の”共演「確かに昔干したよ」「本気でした」激白しスタジオ騒然
大久保佳代子が赤面告白、風呂に入ると「したくなっちゃう」現在の対策まで明かす
元アイドル37歳2児のママ、出生前検査で「もっとパンツおろして…」不快な出来事に怒り

ブルーインパルス、関空に駐機へ 大阪・関西万博開幕日の飛行前
「Nスタ」出水麻衣アナ、2人から連続で「ホランさん」と呼ばれる事態に「で・み・ずでーす」
「ネットゲームで口論になり刺した」 愛知・16歳遺棄 容疑者供述
【ロッテ】OB袴田英利さんの死去発表 3日オリックス戦試合前に黙とう
元フジアナ渡邊渚さんが告白、衝撃の電気代「エアコンもあんまり使わないし」に著名編集者も驚き
元フジアナ渡邊渚さん「圧力かかってるんですか?」と著名編集者からぶっ込まれ…
【阪神】ビーズリー感情爆発し絶叫&ガッツポーズ 逆転直後5回無死二、三塁のピンチ断ち切る
ロシアが中国の貨物列車を監視強化 ウクライナ向け軍用品を警戒か
【オリックス】今季初勝利の曽谷龍平に岸田監督「よく粘って投げた」チーム3失策も6回1失点
チュッパチャプス ChupaChups レインボーグミ 新CM しなこ「テンション上がる! 甘酸っぱくて超おいしい」 4/20 まで「#チュッパグミで毎日に虹をかけよう」プレゼント実施中