BlackByteランサムウェアの攻撃者、セキュリティ業界全体のエンドポイント検出対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する高度なBYOD手法を使用
- 2022年10月26日 14:30:00
- マネー
- Dream News
- コメント
<<報道資料>>
ソフォス株式会社
BlackByteランサムウェアの攻撃者、セキュリティ業界全体のエンドポイント検出対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する高度なBYOD (独自ドライバの持ち込み)手法を使用
Cybersecurity-as-a-Serviceを開発・提供するグローバルリーダー企業のソフォス (日本法人:ソフォス株式会社 東京都港区 代表取締役 中西 智行)は本日、非常に危険な新興のランサムウェア組織であるBlackByteが、セキュリティ業界のエンドポイント検出/対応(EDR)製品で使用されている1,000種類以上のドライバを迂回する、高度なBYOD(Bring Your Own Driver:独自ドライバの持ち込み)の手法を使用していることを報告しました。ソフォスは、「RTCore64.sysを悪用してEDRを無効化し、すべてのコールバックを削除するBlackByteランサムウェア」(https://news.sophos.com/ja-jp/blackbyte-ransomware-returns-jp/)と題されたレポートでこの攻撃の戦術、手法、手順(TTP)を詳しく紹介しています。
BlackByteは、重要インフラに対する脅威として今年初めに米国のシークレットサービスやFBIが共同で警告していましたが、今年5月に新たなリークサイトと恐喝手段を携え、短い休止期間から復活しました。さらに同グループは、新たな攻撃手法も導入しています。この新しい攻撃手法では、Windowsシステム用のグラフィックユーティリティドライバであるRTCorec6.sysの脆弱性が悪用されています。この脆弱性を利用することで、標的システムのカーネルと直接通信することが可能になり、EDRプロバイダやMicrosoft Windows脅威インテリジェンスプロバイダのETW(Windowsイベントトレーシング)が使用するコールバックルーチンを無効化するよう命令できます。EDRベンダーは、悪用されやすいAPIコールの使用を監視するため、この機能を多く使用しています。この機能が無効化されると、同機能に依存しているEDRベンダーは多大な影響を受けます。
ソフォスの脅威リサーチ担当シニアマネージャーであるChristopher Buddは、次のように述べています。 「コンピューターを要塞に例えると、多くのEDRプロバイダにとって、ETWは正門の警備員のような役割を果たしています。警備員がいなくなってしまうと、要塞のさまざまな箇所が極めて脆弱になります。さらに、ETWは多くのプロバイダで使用されているため、BlackByteのEDRバイパスに対して脆弱と考えられる標的は多数存在します」
セキュリティ製品を迂回するために「独自ドライバの持ち込み」の手法を利用するランサムウェア組織はBlackByteだけではありません。AvosLockerも、5月に別のドライバの脆弱性を悪用して、アンチウイルスによる保護機能を無効化しています。
「現状を見るに、ランサムウェア攻撃者にとって、EDRを迂回する手法は一般的になりつつあるようです。これは驚くべきことではありません。攻撃者は、素早く最小限の労力で攻撃を行うために、「攻撃的なセキュリティ(Offensive Security)」の概念のもとで開発されたツールや手法を利用するケースが多くあります。実際、BlackByteはEDRバイパス機能を取り入れるために少なくとも一部コードをオープンソースのツールであるEDRSandblastから引用したと考えられます。攻撃的なセキュリティのために開発された技術を攻撃者が採用するようになっているため、防御側の組織は新しい迂回技術や悪用技術を監視し、サイバー犯罪に広く利用される前に対策を講ずることが重要になっています」と先述のBuddは述べています。
BlackByteの最新のTTPと、システムの安全を確保する方法の詳細については、Sophos.comからレポートの全文をダウンロードしてください。
●詳細情報
・Sophos X-Opsのブログ(https://news.sophos.com/ja-jp/)をサブスクライブし、TwitterでSophos X-Ops(https://twitter.com/sophosxopsをフォローして、Sophos X-Opsと画期的な脅威リサーチの詳細(https://news.sophos.com/ja-jp/2022/07/20/behind-the-research-the-making-of-ooda-x-ops-takes-on-burgeoning-sql-server-attacks-jp/)をチェックしてください。
・『ランサムウェアの現状 (2022 年版)』
https://www.sophos.com/ja-jp/whitepaper/state-of-ransomware
・さまざまなランサムウェア攻撃グループ、TTP、ソフォスの最新のランサムウェア調査を参照できるランサムウェア脅威インテリジェンスセンターhttps://news.sophos.com/ja-jp/2022/03/17/the-ransomware-threat-intelligence-center-jp/
・いくつものランサムウェア攻撃の被害を受ける脆弱な組織
https://news.sophos.com/ja-jp/2022/08/09/multiple-attackers-increase-pressure-on-victims-complicate-incident-response-jp/
・ランサムウェア組織「BlackCat」の最新の攻撃手法とツール
https://news.sophos.com/ja-jp/2022/07/14/blackcat-ransomware-attacks-not-merely-a-byproduct-of-bad-luck-jp/
●ソフォスについて
ソフォスは、組織をサイバー攻撃から守るDetection and Response (MDR) サービスやインシデント・レスポンス・サービスのほか、幅広いエンドポイント、ネットワーク、電子メール、およびクラウドのセキュリティ技術群を含む高度なサイバーセキュリティ・ソリューションを提供する革新的な世界的リーダーです。ソフォスは、世界最大級の専業サイバーセキュリティプロバイダーとして、全世界で50万以上の組織と1億人以上のユーザーを攻撃者、ランサムウェア、フィッシング、マルウェアなどのサイバー攻撃から守っています。ソフォスのサービスや製品は、クラウドベースの Sophos Central 管理コンソールに接続されており、クロスドメイン脅威インテリジェンス部門であるSophos X-Opsによって強化されています。Sophos X-Ops のインテリジェンスは、顧客、パートナー、開発者、およびその他のサイバーセキュリティおよび情報技術ベンダーが利用できる豊富なオープンAPIセットを活用した集中型データレイクを含む、Sophos Adaptive Cybersecurityエコシステム全体を最適化します。ソフォスは、フルマネージドでターンキー・セキュリティ・ソリューションを必要とする組織にCybersecurity-as-a-Serviceを提供しています。また、顧客はソフォスのセキュリティ・オペレーション・プラットフォームを使用してサイバーセキュリティを直接管理することもできますし、脅威の検知や修復などのソフォスのサービスによって社内チームを補完するハイブリッド・アプローチを採ることも可能です。ソフォス製品は、世界中のリセラーパートナーやMSP(マネージドサービスプロバイダー)を通じて販売されています。ソフォス本社は、英国オックスフォードにあります。詳細については、www.sophos.com(日本語サイト: https://www.sophos.com/ja-jp )をご覧ください。
●報道関係のお問合せ先
ソフォス株式会社広報事務局
Tel: 03-6454-6930
Email: s ophos@ambilogue.com
以上
配信元企業:ソフォス株式会社
プレスリリース詳細へ
ドリームニューストップへ
全身タトゥー28歳元アイドル「理不尽に母親にボコられて家に軟禁された時も…」新曲MV公開
双子妊娠公表の中川翔子「右下と胃の上が同時にドンドコ」「胎動が激しくて面白いです」
宇野昌磨、ついに当選か?突如Switch2オーディションからの引退を表明
【日本ハム】河野竜生「妻に感謝の気持ち」6月に第3子が誕生「家族が増えて本当にうれしい」
【ユニクロチラシ】猛暑対策に欠かせない!大人気のエアリズムが990円に!快適&涼感ウェア特集(8月7日まで)
【DeNA】バウアーが9連戦の初陣先発「できるだけ長いイニングを」2カ月ぶり白星で自身6連敗ストップへ
「SHIRO」限定フレグランス!夏の花々を束ねた「サマーブーケ」シリーズ登場
有吉弘行が実名告白、69歳女優「この年齢でこんなに若いの?美魔女というか魔女」夫は超大物歌手
透け感発色の粘膜カラー!キャンメイク「クリーミータッチライナー」限定シアータイプ登場
ロバーツ監督「リーグで最も優れた投手」山本由伸の好投をたたえる「自分の仕事に集中していた」
オードリー若林結婚で嫁の名前がソッコーで特定する動き始まる
37歳元モー娘。の黒ビキニ姿に衝撃「最高」「顔は少女で体やんちゃ」「ワガママボディ」コメ沸騰
三代目 J SOUL BROTHERS・今市隆二を書類送検、脅迫と暴行の疑い
【ローソン】8月「お試し引換券」対象商品・注目商品全部見せ 7月の節約効果は1万3,600円
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
“元首相の孫”36歳女優、祖父と一緒に原宿歩くと道があく「普通のおじいちゃんじゃないんだ」
55歳石田ゆり子“驚きの起床時間”告白 加藤浩次思わず「何時に寝てるんですか?」
玉置浩二の妻、青田典子(53)の現在がとんでもない事になっていると話題に
「最悪のケースです」アイドル、119番通報も救急車出動せず男性死亡のニュースに心痛
三上悠亜が警告、開示請求「動いてます」「お金ないですって言うなら軽率な発言やめましょう」
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
オードリー若林結婚で嫁の名前がソッコーで特定する動き始まる
再婚した旦那に不倫されてしまった飯島直子(51)衝撃的過ぎる黒歴史が発覚する事態に
【ネタバレ?】史実で見るキングダムの今後の展開まとめ〜中華統一までの全体像
平子理沙、すっぴん自撮りに疑問の声が続出「加工フィルター使ってる」
【おすすめアニメ50選】完結済み!定番から最新作まで!
ユーチューバーもこう氏、元彼女・成海瑠奈について赤裸々告白
ガーシー、みちょぱ反論に対抗で大倉士門の再暴露を投下「士門クズ過ぎる」
ゲーミングPCを買う場所は店舗購入とネット通販どっちがおすすめ?
女性の心肺蘇生した男性教授に「胸触った」と非難の声 車いすアイドル憂う「日本以外でも…」

全身タトゥー28歳元アイドル「理不尽に母親にボコられて家に軟禁された時も…」新曲MV公開
双子妊娠公表の中川翔子「右下と胃の上が同時にドンドコ」「胎動が激しくて面白いです」
【DeNA】バウアーが9連戦の初陣先発「できるだけ長いイニングを」2カ月ぶり白星で自身6連敗ストップへ
宇野昌磨、ついに当選か?突如Switch2オーディションからの引退を表明
【日本ハム】河野竜生「妻に感謝の気持ち」6月に第3子が誕生「家族が増えて本当にうれしい」
【ユニクロチラシ】猛暑対策に欠かせない!大人気のエアリズムが990円に!快適&涼感ウェア特集(8月7日まで)
有吉弘行が実名告白、69歳女優「この年齢でこんなに若いの?美魔女というか魔女」夫は超大物歌手
「SHIRO」限定フレグランス!夏の花々を束ねた「サマーブーケ」シリーズ登場
透け感発色の粘膜カラー!キャンメイク「クリーミータッチライナー」限定シアータイプ登場
ロバーツ監督「リーグで最も優れた投手」山本由伸の好投をたたえる「自分の仕事に集中していた」