WannaCryランサムウェアとは何ですか?

定義、起源、そして侵害封じ込めがそれを阻止する方法

WannaCryは、WindowsのSMBファイル共有プロトコルの脆弱性を悪用して2017年5月に世界中に拡散したランサムウェア型ワームである。それは拡散するのにユーザーの操作を必要とせず、ネットワークに到達すると自動的にマシンからマシンへと移動した。数日のうちに、150か国にわたる推定20万のシステムに影響が及んだ。

影響を受けた組織には、英国国民保健サービス(NHS)の大部分が含まれていた。WannaCryは、オープンな内部ネットワークがいかにして単一の感染を世界的な障害へと発展させるかを示す、最も明確な事例である。

主なポイント

  • WannaCryは、2017年5月に世界中に拡散したランサムウェア型ワームで、ユーザーの操作は一切不要でした。
  • これは、Windows SMBv1プロトコルの脆弱性であるEternalBlueを悪用して、自動的に拡散した。
  • このワームは、わずか数日のうちに150か国にわたる推定20万台のシステムに影響を与えた。
  • 発生前にパッチは存在しており、パッチが適用されていない、インターネットに接続されたSMBが、そのパッチを適用するために必要な条件だった。
  • マイクロセグメンテーションは、 WannaCryがマシン間を移動するために使用したSMB経路を遮断します。

WannaCryランサムウェアとは何ですか?

WannaCryは自己増殖型のランサムウェアワームであり、フィッシングや手動による展開を必要とするランサムウェアとは異なる。いったんネットワーク上に侵入すると、他の脆弱なマシンをスキャンし、人間の介入なしにそれらを感染させた。

WannaCryがコンピュータに感染するとどうなるのか?

WannaCryがコンピュータに侵入すると、「ドロッパー」と呼ばれる小さなプログラムをインストールします。このプログラムは、攻撃を実行するために必要なすべてのファイルを解凍します。このドロッパーには、暗号化エンジン、暗号化キー一式、およびTorのコピーが含まれており、マルウェアはこれを利用して、発信元の攻撃者と密かに通信を行う。

その瞬間から、WannaCryは急速に拡散し、攻撃を実行する。まず、ハードドライブをスキャンして、文書、データベースファイル、メール、画像、ソースコードなどの対象ファイルの種類を検出します。そして、価値があると判断した機密性の高い重要なファイルを暗号化し、ユーザーがそれらにアクセスできないようにします。画面に身代金要求の通知が表示され、ビットコインでの支払いを要求されます。期限を過ぎると金額が倍になるというカウントダウン警告も表示されます。

WannaCryには、一般的なランサムウェア攻撃とは異なるいくつかの特徴がある。ファイルが暗号化されている間、感染したマシンは同時にネットワークをスキャンし、SMB経由でアクセスして攻撃できる他のシステムを探します。このプロセスを開始するために、人間がリンクをクリックしたり、添付ファイルを開いたりする必要はありません。データを暗号化すると同時に、新たな被害者を探し出すという二重の機能を持つことが、WannaCryをランサムウェアの一種であると同時にコンピュータワームと定義づける特徴である。

WannaCryランサムウェアはどのように拡散したのか?

WannaCryは、Windows Server Message Block(SMB)プロトコルのバージョン1に存在する脆弱性であるEternalBlueを悪用して拡散した。EternalBlueは、国家情報機関によって開発され、後に一般に流出した脆弱性を利用した攻撃ツールである。WannaCryはこれを利用して、脆弱なネットワークアクセス可能なSMBサービスを実行しているあらゆるマシンに到達し、感染させ、そのマシンから同じプロセスを繰り返すことができた。これにより、感染した各システムは、ローカルネットワークおよびインターネット全体へのさらなる感染の起点となった。

このワームには2つの条件が必要だった。パッチが適用されていないSMBv1と、それへのネットワークアクセスがオープンであること。マイクロソフトは感染拡大の2ヶ月前にパッチをリリースしていたため、最も大きな被害を受けたのは、パッチが適用されていないシステムをフラットでセキュリティ対策が緩いネットワーク上で運用していた組織だった。

WannaCryランサムウェア攻撃はどのようにして阻止されたのか?

感染拡大のペースが鈍化したのは、意図的なものではなく、偶然の産物だった。

Kryptos Logicのセキュリティ研究者であるマーカス・ハッチンズ氏は、WannaCryがリリースされてから2時間以内に、そのキルスイッチを特定した。彼は、WannaCryの背後にあるマルウェアが暗号化を開始する前に、長くてランダムなドメイン名を照会していることに気づき、そのドメイン名がこれまで誰にも登録されていないことを悟った。彼は直感に基づいて、 10.69ドルでドメイン名を購入した

ハッチンズによるドメイン登録は、それがオンラインになった際に意図しない状況を生み出した。WannaCryはドメインの存在を検出するとすぐに、感染した各デバイスを「サンドボックス」として扱い、暗号化を停止した。これにより新たな感染は阻止されたが、既に暗号化されていたマシンはロックされたままだった。

この猶予期間は短かった。数日のうちに、キルスイッチの仕様が異なる、あるいはキルスイッチが全くないWannaCryの新たな亜種が出現した。結論としては、偶発的なコーディング上の欠陥によって時間稼ぎはできたものの、MS17-010のパッチ適用とオープンなSMBトラフィックのブロックが唯一の恒久的な解決策だったということだ。

WannaCryは最終的に、北朝鮮政府が支援する悪質なサイバー集団であるラザルス・グループの仕業とされた。セキュリティ研究者たちは当初、このマルウェアのコードに、過去にこのグループが行った攻撃と酷似した類似点があることに気づいた。マイクロソフトのような企業や、米国、英国、その他の同盟国の情報機関の尽力により、これらのデジタル痕跡が分析され、責任グループが特定された。その後まもなく、彼らは複数のサイバー攻撃と侵入を企てた共謀罪で起訴された

WannaCryの影響は何だったのか?

WannaCryはわずか数日で広範囲にわたる業務混乱を引き起こした。英国では、システム障害のため、国民保健サービス(NHS)が予約や処置をキャンセルした。同様に、製造業者、通信会社、物流会社も、ワームがネットワークを通じて拡散するにつれて、ネットワーク障害に見舞われた。被害の広がりは、自動的な感染拡大によって、感染が最初の被害箇所をはるかに超えて広がったことに起因している。

WannaCryランサムウェアは依然として脅威ですか?

WannaCryは2017年ほどの規模で拡散しているわけではないが、亜種は依然として流通しており、パッチが適用されていないシステムに時折感染する。しかし、こうした脅威がどのように機能するかについての教訓は、依然として重要である。ネットワークプロトコルを悪用するワーム型ランサムウェアは、内部ネットワークとの通信可能性に依存しており、SMBや類似のプロトコルがマシン間で有効なままになっている環境は、同じパターンに従う攻撃に対して常に脆弱な状態にある。

WannaCryのような攻撃をどのように封じ込めますか?

WannaCry型のランサムウェア攻撃を封じ込めるには、ランサムウェアがマシン間を移動するために使用するネットワークプロトコルを閉じる必要があります。パッチを適用することで、特定の脆弱性が解消されます。セグメンテーションは、ワーム型の脅威が侵入するために必要な経路を排除し、将来的に異なる脆弱性を悪用する脅威にも対応できるようにします。

マイクロセグメンテーションは、ワークロード間の必要なトラフィックのみを許可し、SMBなどのプロトコルが環境内を自由に移動するのをブロックします。あるマシンに侵入したワームは、依存するポートとプロトコルがポリシーによって閉じられているため、次のマシンに到達することはできません。伝播は最初のホストで停止する。これは、自己拡散型の脅威に対して適用される侵害封じ込め策であり、マシンにパッチが適用されていない場合でも有効です。

WannaCry事件から得られたサイバーセキュリティの教訓とは?

WannaCryは、20万台以上のコンピューターに侵入したランサムウェアの流行以上のものだった。それは実質的にストレステストであり、それを突破しようとした企業のほぼすべてが最終的に失敗した。それは、組織が実際にどのように環境を防御しているかと、組織が自らの防御がどれほど万全だと考えているかとの間のギャップを露呈させた。

  • パッチは、適用範囲内のみを保護する。マイクロソフトはWannaCryの発生の2か月前に修正プログラムをリリースしたが、それでも数百万台のマシンが脆弱なままだった。艦隊のごく一部であっても、パッチが適用されていない箇所があると、攻撃者が利用できる隙が生じる。
  • レガシーシステムは静かに廃止されるわけではありません。ベンダーによるサポートが終了したシステムはパッチやアップデートを受け取ることができず、レガシーインフラストラクチャは防御における恒久的な弱点となります。
  • フラットなネットワークは、1台の不具合のあるマシンを企業全体の危機に発展させる可能性がある。WannaCryは、デバイス間の内部通信がほぼ制限されていなかったため、ネットワークの速度で企業全体に拡散した。シスコの調査によると、横方向の移動は、成功した侵害の最大70%に関与しており、これは攻撃者が最初にシステムにアクセスしてから数分以内に発生することが多い。
  • マイクロセグメンテーションは爆発半径を縮小する。 マイクロセグメンテーションは、特定のワークロード間の通信を制限する。ワークステーションがウイルスに感染した場合、たとえそのターゲットがパッチを適用済みであっても、次のターゲットに到達することはできません。
  • 単一の対策だけでは決して十分ではありません。常に複数の保護層を設け、十分にテストされたバックアップまたは災害復旧計画を用意しておく必要があります。パッチは効果がなく、セキュリティツールは脅威を見逃す可能性があり、どの組織も偶発的なキルスイッチの再発を当てにすべきではない。

Illumioはランサムウェアの拡散を阻止するのにどのように役立ちますか?

ランサムウェアは、あるシステムから別のシステムへと感染が拡大すると、深刻な混乱を引き起こす。Illumio Segmentationは不要な接続を制限し、侵害されたシステムを隔離します。一方、 Illumio Insightsは、チームが不審な横方向の動きを検知し、迅速に対応できるよう支援します。

これらの機能を組み合わせることで、ランサムウェアを封じ込め、被害範囲を縮小し、単一のシステムが侵害されたことが組織全体のシステム障害につながるのを防ぐことができます。

WannaCryランサムウェアに関するよくある質問

WannaCryはどのような種類のマルウェアですか?

WannaCryはランサムウェアの一種で、ファイル暗号化ランサムウェアと、ユーザーの操作なしにネットワーク全体に自動的に拡散する機能を兼ね備えている。

WannaCryはどのように拡散したのか?

WannaCryは、WindowsのSMBv1プロトコルの脆弱性であるEternalBlueを悪用し、脆弱なマシンに感染した後、それぞれのマシンから他のマシンへと自動的に拡散していった。

WannaCryは依然として脅威なのか?

WannaCryは2017年ほど急速には拡散していないものの、パッチが適用されていないコンピュータシステムに感染する可能性のある亜種は依然として存在し、WannaCryの拡散方法は依然として深刻な脅威となっている。

マイクロセグメンテーションはWannaCryのような攻撃を阻止できるのか?

はい、マイクロセグメンテーションは、WannaCryがマシン間を移動するために使用したSMB経路をブロックし、システムがパッチ未適用の場合でも、最初のホストで感染拡大を阻止します。

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます