
2020年5月、新型コロナウイルス(COVID-19)の感染拡大防止期間中、日常生活が徐々に戻りつつあり、連日の感染者ゼロという朗報に沸く中、世界中の企業や組織は日々サイバー攻撃の脅威にさらされていました。そんな中、前例のないランサムウェア「ColdLock」が、台湾のエネルギー産業や半導体産業を密かに襲いました。
各方面からの情報やニュースの要約からは、現時点でColdLockの侵入手法を特定することはできませんが、MITRE ATT&CKの戦略に基づくと、以下の手法が採用された可能性があります。 TA0001 Initial Access(初期アクセス)における一般的な侵入手法として、以下が挙げられます。


今回の攻撃で使用されたランサムウェア自体には、横展開(ラテラルムーブメント)やC2サーバーへの接続機能が備わっていないため、AD GPO(グループポリシーオブジェクト)を介してPowerShellを実行し、配布された可能性が高いと考えられます。
.NET Reflectionを使用してペイロードを読み込みます:

ランサムウェアのペイロードはCLR DLLであり、ConfuserExでパッキングされ保護されています。コンパイル時刻は台湾時間の2020年5月3日午後7時過ぎと判断されます。同種のランサムウェア攻撃事例のサンプルと同様、ほぼすべてがランサムウェア実行の24時間以内にコンパイルされています。

ConfuserExのAntiTamperセグメント(Normal mode)。

メインエントリポイントのロジック:

OSがWindows 10の場合、警戒されないよう、あらかじめプッシュ通知とWindows Defenderの機能を無効化します:

身代金要求に使用するIDとなる鍵ペアを生成し、後のファイル暗号化に利用します:
まず32バイトのランダムなパスワードを生成し、

ハードコードされたRSAキー(2048ビット)でRSA暗号化を行った後、Base64エンコードして身代金要求IDとします。


その後のファイル暗号化では、最初に生成した32バイトのランダムな値をSHA256でハッシュ化したものを鍵として使用します。

ランサムウェアの実行時刻は12:10に設定されており、時刻に達していない場合は15秒間隔でスリープし、再度時刻を確認します。この種のランサムウェアによる攻撃事例では、すべて同じ時刻が設定されているようです。

Cドライブ以外のマウントされたドライブやネットワークドライブも暗号化の対象として探索します。

システムの復元ポイントやゴミ箱までもが標的となります。

データベースやメールソフトに対しては、書き込み保護を回避するため、特定のサービスを事前に停止させます。

特定の暗号化対象を探索し、その中にはデータベースやメールサーバーも含まれます。

以下の3つの条件をすべて満たした場合にのみ暗号化を実行します:フォルダ内のファイル数が100未満であること、ファイルの最終書き込み日時が2018年以降であること、ホワイトリストに含まれていないこと。


暗号化対象外とするホワイトリストの拡張子
暗号化対象外とするディレクトリ名のホワイトリスト
上記の条件(ディレクトリ内のファイル数が100未満、ホワイトリスト以外のディレクトリ名、最終更新日時が2018年以前)に該当しない場合にのみ暗号化される拡張子:
AES CBCモードによる暗号化アルゴリズム。先ほど生成したキーを使用します:


他業界で発生した同種のランサムウェア攻撃の事例も、ほぼ同一のパターンです。
唯一の違いは、埋め込まれているRSAキーが異なる点です。
情報セキュリティは、日々の食事のように当たり前でありながら、欠かすことのできない重要なものです。
多くのセキュリティインシデントは、脆弱なサーバーや社内ITネットワーク上のコンピューティングリソースへの侵入から始まります。私たちはシスコと共に、組織がリスクを軽減し、施設内の運用整合性を確保するために、以下の対策を講じることを推奨します。
10. セキュリティ運用に関する推奨事項:検知->分析->防御->対応等方向。