サイバーアラート:前例のないランサムウェアがWindowsとLinuxシステムを脅かす
Lockbit 5.0は、Windows、Linux、VMware ESXiを同時に攻撃し、ワークステーション、サーバー、ハイパーバイザーを数分で無効化します。トレンドマイクロが発表したこの新バージョンは、強力なパッケージングとDLLリフレクションの背後にコードを隠蔽し、従来のウイルス対策ソフトウェアの攻撃を回避します。ランサムウェアが爆発的に増加し、バックアップが標的となっています。防御エコシステムは迅速な対応が求められています。 この攻撃は「マルチプラットフォーム」戦略を裏付けています。つまり、1回の攻撃でMicrosoft 365ワークステーションからKubernetesクラスターに至るまで、ネットワーク全体に影響を及ぼします。 Cybermalveillance.gouv.frの専門家は、この攻撃を「前例のない加速」と表現していますが、2024年の警察の活動では、この攻撃の蔓延を阻止するには不十分でした。CISOは現在、経済的圧力と風評被害を食い止めるための対策を模索しています。 Lockbit 5.0 ランサムウェア:クロスプラットフォームマルウェアの解剖 2025年初頭に検出されたバージョン5.0は、ランダムな16文字の拡張子を追加し、手動による復旧をほぼ不可能にします。以前のバージョンとは異なり、このバイナリはESXiデータベースとスナップショットを選択的に暗号化するように自己構成され、仮想インフラストラクチャの機能を停止させます。回避戦術とステルス暗号化
Windowsでは、DLLリフレクションによって署名付きプロセスにペイロードが挿入され、ほとんどのヒューリスティックシグネチャが無効化されます。Linuxでは、コマンドライン攻撃によって/home、/srvディレクトリ、およびNFSボリュームがコアごとに1つのスレッドで攻撃され、暗号化が高速化されます。ESXi環境では、VMがシャットダウンされた後、ブロックごとに暗号化が行われます。ホストは稼働状態を維持し、朝の再起動まで攻撃を隠蔽します。Windows、Linux、ESXiにおけるランサムウェア対策 防御は、オフラインでテスト済みの分離されたバックアップから始まります。変更不可能なタイムスタンプによって侵害の連鎖が断ち切られます。広範な検出スイート、 Kaspersky、Bitdefender、ESET、あるいはPalo Alto NetworksとFortinetのXDRソリューションは、エンドポイント、クラウドワークロード、そしてハイパーバイザーをカバーする必要があります。
ITチームのための緊急対応計画
ネットワークをセグメント化することで、ラテラル化を制限できます。暗号化されていないSMB共有は、ごくわずかなものであっても、脅威となります。 Lockbitは未修正の脆弱性を介して拡散するため、Microsoftとカーネルのパッチを継続的に適用する必要があります。2020年のSopra Steria事件は、このことを強く印象づけるものです。最後に、SIEMによるログ監視は、異常なCPU使用率を特定します。これは、大規模な暗号化の最初の兆候となることがよくあります。攻撃者は攻撃を加速させており、防御側はもはや過去の手法に頼ることはできません。バックアップ、EDR、そして自動レスポンスの連携オーケストレーションが、不可欠な標準になりつつあります。この勢力の増大を無視することは、次の身代金要求が既に迫っていることを受け入れることを意味します。出典:
www.pcwelt.de



Comments
Leave a comment