BlackCat(ALPHV)ランサムウェアとは何ですか?

定義、戦術、そして侵害封じ込めがそれを阻止する方法

BlackCat(ALPHVまたはNoberusとしても追跡されていた)は、2021年後半から2024年にかけて活動していたランサムウェア・アズ・ア・サービス型の攻撃組織だった。これは、ペイロードの高速性とWindowsおよびLinuxシステム間での移植性を実現したRust言語で書かれた、最初の主要なランサムウェアファミリーの1つでした。BlackCatの関連組織は大手企業を標的とし、医療機関やホテル業界へのサイバー攻撃で知られていた。この組織は2024年に解散したが、その関係者は他のグループに移籍し、その手法を引き継いだ。

主なポイント

  • BlackCatALPHVとも呼ばれる)は、2021年後半から2024年にかけて活動していたランサムウェア・アズ・ア・サービス型の攻撃組織だった。
  • これは、Rustで構築された最初の主要なランサムウェアファミリーの一つであり、WindowsとLinuxの両方で動作した。
  • BlackCatは、暗号化、データ漏洩の脅迫、サービス妨害攻撃を組み合わせた三重の恐喝行為を行った。
  • 同社は2024年2月のChange Healthcareの情報漏洩事件の背後にいた企業であり、その後同年後半に経営破綻した。
  • マイクロセグメンテーションは、 BlackCatスタイルのアフィリエイトが仮想化インフラストラクチャを含む領域にまで進出できる範囲を制限する。

BlackCat(ALPHV)ランサムウェアとは何ですか?

BlackCatはランサムウェアのファミリーであり、その背後にある組織は、関連会社向けのサービスとして運営されていた。セキュリティ研究者らは、これを以前のダークサイドやブラックマター作戦のベテラン関係者と関連付けた。そのRustコードベースにより、提携企業は、多数の仮想マシンを同時に実行するVMware ESXiホストを含む、様々な環境で確実に動作する設定可能なペイロードを利用できた。

BlackCat(ALPHV)ランサムウェアはどのように機能したのか?

BlackCatは、認証情報の窃盗、横方向の移動、および広範な暗号化を組み合わせた、関連会社による侵入攻撃を突破した。関係者は、盗まれた認証情報、公開されたサービス、およびソーシャルエンジニアリングを通じてアクセス権を取得しました。一部の作戦には、ヘルプデスクを介したソーシャルエンジニアリングを専門とする「スキャッタード・スパイダー」グループが関与していた。ネットワーク内部では、関連組織がホスト間を移動し、恐喝目的でデータを盗み、影響を最大化するために仮想化インフラストラクチャを標的にしていた。BlackCatは、暗号化やデータ漏洩に加え、サービス妨害攻撃や被害者への直接的な圧力を加えるという、三重の恐喝手法を用いた。

ESXiホストを標的にすることで、内部移動のリスクが高まった。単一のハイパーバイザーに攻撃を仕掛けることで、多数の仮想マシンを一度に停止させることができる。

BlackCat(ALPHV)による注目すべき攻撃にはどのようなものがありましたか?

司法省の記録によると、このグループは約2年間の活動期間中に1000人以上の被害者と関係があった。このグループは、2024年初頭にユナイテッドヘルス・グループの子会社であるチェンジ・ヘルスケアを巻き込んだ攻撃で、何度も世界的なニュースの見出しを飾った(これについては後述する)。

2023年9月、BlackCatの関連組織は、ソーシャルエンジニアリング集団であるScattered Spiderと協力し、MGM ResortsとCaesars Entertainmentという2つの著名なカジノリゾートへの侵入に成功した。彼らはソーシャルエンジニアリングの手法を用いて、MGMのヘルプデスクを説得し、MGMの従業員の多要素認証(MFA)の認証情報をリセットさせた。その足がかりを足がかりに、彼らはMGMの100台以上のESXiハイパーバイザーを暗号化し、スロットマシン、デジタルルームキー、予約システムを停止させた。報道によると、シーザーズは身代金として1500万ドルを支払った。MGMは支払いを拒否したが、約1億ドルの損失を被った。

ブラックキャットの影響力はカジノ業界をはるかに超えていた。例えば、2023年には、BlackCatがRedditへの不正アクセスについて責任を認め、盗んだとされる80GBのデータを削除するために450万ドルを要求した。BlackCatは2023年にも、Western Digitalとカナダのソフトウェア会社Constellation Softwareのシステムに侵入した。BlackCatの被害者は建設業、小売業、保険業、製薬業など多岐にわたり、アフィリエイトモデルがいかに広範囲に及ぶかを示している。

BlackCatの「出口詐欺」とは何だったのか、そしてその原因は何だったのか?

2024年2月、BlackCatの関連組織はChange Healthcareへの侵入に成功し、これは同グループにとって最も重大な攻撃となった。この情報漏洩により、米国の医療制度全体において、保険金請求および支払い処理に壊滅的な混乱が生じた。

翌月、チェンジ・ヘルスケアは危機を収束させるために2200万ドルの身代金を支払ったと報じられている。しかし、BlackCatの中核運営者たちは報酬全額を着服し、情報漏洩を実行したアフィリエイトに約束していた分け前を一切支払わなかった。

研究者たちは、出口詐欺の手口をすぐに見抜いた。それは、偽の法執行機関の横断幕、虚偽の「押収」の申し立て、そして消えてしまった支払いだった。Emsisoftのセキュリティ研究者、ファビアン・ウォサー氏は、これを典型的な出口詐欺だと評した。「法執行機関が押収中に元の押収通知ではなく保存済みの押収通知を表示する理由はまったくない」とウォサー氏はXで述べた

ブラックキャットとその関連会社との間の確執は、そこで終わらなかった。詐欺被害に遭った提携企業は盗まれたデータを依然として保持しており、それを利用してRansomHubという全く別のハッカー集団を通じてChange Healthcareに対する2度目の恐喝未遂事件を起こした。この事件から得られる根本的な教訓は、恐喝未遂が2回あったものの、身代金が支払われたのは1回だけで、何の保証もなかったということだ。

BlackCatはなぜ医療とホスピタリティ業界をこれほど積極的にターゲットにしたのか?

医療業界とホスピタリティ業界は、BlackCatが攻撃の標的としたのと同じ構造的な脆弱性を抱えている。それは、患者の記録からホテルのキーカードシステムまで、多くのアプリケーションが内部分離がほとんどない共有ハイパーバイザー上で動作する仮想化環境である。この環境下でESXiホストを侵害した攻撃者は、そのホスト上で稼働しているすべての仮想マシンを一度に妨害することができる。その力学が、両方の結果を説明している。ブラックキャットの関連会社がMGMのスロットマシンと客室へのアクセスを停止させ、チェンジ・ヘルスケアの保険金請求処理を停止させたのだ。

これらの業種は、支払いを求める圧力がますます強まっている。病院やカジノのフロアでシステム障害が発生すると、患者や顧客にはすぐにその影響が及ぶため、攻撃者は他のほとんどの業界よりも有利な立場に立つことになる。実際、Change Healthcareの情報漏洩事件は、この種の環境におけるたった一度の侵入によって、約1億人もの人々に影響を与えた。

BlackCat(ALPHV)ランサムウェアはまだ活動していますか?

BlackCatは現在活動していません。FBIは2023年12月にそのインフラの一部を押収した。2024年初頭のChange Healthcareの身代金要求事件の後、運営者たちは事業を停止して姿を消した。研究者たちはこれを、自分たちの関連会社に対する出口詐欺だと指摘している。2026年現在、元のALPHVの事業が再開されたという確証はないが、元関連会社は他のブランド名で事業を継続している。

ブラックキャットのような攻撃を受けた後、どうすべきでしょうか?

BlackCatは仮想化インフラストラクチャへの攻撃を集中させた。このため、攻撃を修復するには、影響を受けたすべてのESXiホストとハイパーバイザー管理インターフェースを隔離する必要があります。なぜなら、1台のホストが侵害されると、数十台の仮想マシンがダウンする可能性があるからです。

そこから先は、関連会社主導のマルチプラットフォーム攻撃を想定して組織が事前に策定したインシデント対応計画に従ってください。

  1. 侵害されたアカウントを無効化し、認証情報をローテーションし、ヘルプデスクアカウントに関連付けられたすべてのアクセストークンとMFAリセットを取り消してください。これは、BlackCatのScattered Spider関連組織が頻繁に使用する侵入経路だからです。
  2. システムを再構築する前に、ハイパーバイザーと仮想化管理ログ、およびその他のフォレンジック証拠を保存してください。これらの情報は、保険金請求や調査に役立ちます。
  3. 流出したデータを特定し、影響を受けた人物(例:個人ユーザー、患者、ベンダー、パートナーなど)を特定し、必要な通知を準備する。
  4. 既に破損している可能性のある既存のスナップショットではなく、クリーンで検証済みのイメージを使用して再構築してください。BlackCatの過去の詐欺行為は、復号鍵を購入するためにお金を払っても、必ずしも入手できるとは限らないということを改めて思い起こさせる。

早い段階で警察に通報してください。2023年の摘発作戦において、FBIは実用的な暗号解読ツールを開発し、500人以上の被害者に提供した。自分のケースが既存の復号鍵と一致するかどうかを確認するために、法執行機関に連絡してみる価値はあるかもしれません。

ブラックキャットのような攻撃をどうやって封じ込めますか?

内部の移動を制限し、ハイパーバイザーなどの高価値インフラストラクチャを隔離することで、BlackCat型の攻撃を封じ込めることができます。関連会社はデータホストや仮想化ホストに到達するために横方向に移動していたため、その移動を制御することで、影響範囲を直接的に縮小できる。

Illumio Insightsは、セキュリティチームがハイブリッド環境全体における危険な接続や疑わしい横方向の移動を特定するのに役立ちます。マイクロセグメンテーションソリューションは、最小権限ポリシーを適用してワークロードを分離し、必要な接続のみを許可することで、侵害されたホストがESXi管理インターフェイスやその他の重要なシステムにアクセスするのを防ぎます。これらのポリシーはWindowsとLinuxの両方に適用され、ペイロードのクロスプラットフォームな影響範囲に対応しています。足がかりを得た関連会社は、仮想化インフラストラクチャや機密データへのアクセス経路が既に閉ざされていることに気づく。これは、アフィリエイト主導のクロスプラットフォーム脅威に対して適用される侵害封じ込め策です。

BlackCat(ALPHV)ランサムウェアに関するよくある質問

BlackCatはどのような種類のマルウェアですか?

BlackCat(ALPHVとも呼ばれる)は、サービスとして運用されるランサムウェアであり、Rustで記述され、WindowsとLinuxの両方のシステムで動作可能だった。

ブラックキャットはなぜ重要だったのか?

BlackCatは、初期の主要なRustベースのランサムウェアファミリーの一つであり、2024年のChange Healthcareへの情報漏洩事件の背後に存在した。これは、記録に残る中で最も破壊的な医療関連攻撃の一つである。

BlackCatはまだ活動していますか?

いいえ。この組織は、FBIによるインフラ押収と明らかな脱退詐欺の後、2024年に崩壊しましたが、元関係者は他のグループに移籍しました。

マイクロセグメンテーションはBlackCat型の攻撃を阻止できるのか?

はい。マイクロセグメンテーションはワークロードと仮想化インフラストラクチャを分離し、関連会社がハイパーバイザーや機密データにアクセスするために使用する内部経路を遮断します。

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます