Windows
 Computer >> コンピューター >  >> システム >> Windows

Popcorn Time(ポップコーン・タイム)ランサムウェアの正体とは――「慈悲深い」仕組みか、それとも新たな脅威か?

Popcorn Timeランサムウェアとは?

数え切れないほどのランサムウェアが蔓延する中、その開発者たちは新たな手口でユーザーを脅そうとしています。これまでも、「期限内に身代金を支払わなければファイルを削除する」タイプや、ファイル名を書き換えて復号を困難にするタイプなど、さまざまな亜種が確認されてきました。

しかし今回発見された「Popcorn Time」ランサムウェアは、少し様相が異なります。マルウェア調査チーム「MalwareHunterTeam」によって最近発見されたこの亜種は、極めて珍しい金銭搾取の手法を採用しています。それは、被害者が他の2人のユーザーに感染を広すことに成功すれば、無料で復号鍵を受け取れるというもの。つまり、感染を広められなければ自ら身代金を支払うことになるのです。さらに悪いことに、誤った復号鍵を4回入力するとファイルが削除される可能性がある未完成のコードも組み込まれています。

一見すると「被害者に慈悲を与える」ような仕組みですが、その実態は感染拡大を加速させる巧妙な罠かもしれません。

Popcorn Timeの怪しいポイント

このランサムウェアには、他のユーザーへ感染を広めるための紹介リンク(リファラルリンク)が組み込まれています。元の被害者は、紹介先の2人が身代金を支払った時点で初めて復号鍵を取得できます。支払われなかった場合は、最初の被害者が自ら支払うしかありません。

セキュリティメディア「Bleeping Computer」は次のように報じています。「これを実現するため、Popcorn Timeの身代金要求メモには、ランサムウェアのTORサーバー上にあるファイルを指すURLが含まれている。現時点ではサーバーがダウンしているため、このファイルがどのような見た目で、どのように偽装されて人々を騙してインストールさせるのかは不明だ。」

さらに、誤った復号鍵を4回入力するとファイルを削除する機能が追加される可能性もあるとされています。ただし、このランサムウェアはまだ開発段階にあるため、この機能が実際に実装されているのか、それとも単なるデマ(虚報)なのかは現時点では判明していません。

Popcorn Timeランサムウェアの動作メカニズム

ランサムウェアがインストールされると、まず%AppData%\been_here%AppData%\server_step_oneなどのファイルをチェックし、すでに実行されたことがあるかどうかを確認します。「been_here」ファイルが存在すれば、システムはすでに感染済みと判断し、ランサムウェアは自身を終了します。逆に、こうしたファイルが存在しなければ、感染活動を開始します。背景画像として使う各種イメージをダウンロードしたり、暗号化プロセスを起動したりします。

まだ開発段階であるため、現在のバージョンが暗号化するのはデスクトップ上のテストフォルダ「Efiles」のみです。このフォルダには、.back、.backup、.achなどの拡張子を持つさまざまなファイルが格納されています(対象となる拡張子の一覧は下記参照)。

その後、ランサムウェアは指定された拡張子に一致するファイルを検索し、AES-256暗号化を使ってファイルを暗号化していきます。暗号化されたファイルには「.filock」という拡張子が付加されます。例えば「abc.docx」というファイルは「abc.docx.filock」に変更されます。

感染が完了すると、2つのBase64文字列を変換し、restore_your_files.htmlrestore_your_files.txtという名前の身代金要求メモとして保存します。その後、HTML形式の身代金要求画面が表示されます。

出典:bleepingcomputer.com

対象となるファイル拡張子の一覧

以下は、Popcorn Timeが暗号化対象とするファイル拡張子の一覧です。

.1cd, .3dm, .3ds, .3fr, .3g2, .3gp, .3pr, .7z, .7zip, .aac, .aaf, .ab4, .accdb, .accde, .accdr, .accdt, .ach, .acr, .act, .adb, .adp, .ads, .aep, .aepx, .aes, .aet, .agdl, .ai, .aif, .aiff, .ait, .al, .amr, .aoi, .apj, .apk, .arch00, .arw, .as, .as3, .asf, .asm, .asp, .aspx, .asset, .asx, .atr, .avi, .awg, .back, .backup, .backupdb, .bak, .bar, .bay, .bc6, .bc7, .bdb, .bgt, .big, .bik, .bin, .bkf, .bkp, .blend, .blob, .bmd, .bmp, .bpw, .bsa, .c, .cas, .cdc, .cdf, .cdr, .cdr3, .cdr4, .cdr5, .cdr6, .cdrw, .cdx, .ce1, .ce2, .cer, .cfg, .cfr, .cgm, .cib, .class, .cls, .cmt, .config, .contact, .cpi, .cpp, .cr2, .craw, .crt, .crw, .cs, .csh, .csl, .css, .csv, .d3dbsp, .dac, .dar, .das, .dat, .dazip, .db, .db0, .db3, .dba, .dbf, .dbx, .db_journal, .dc2, .dcr, .dcs, .ddd, .ddoc, .ddrw, .dds, .der, .des, .desc, .design, .dgc, .dir, .dit, .djvu, .dmp, .dng, .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .drf, .drw, .dtd, .dwg, .dxb, .dxf, .dxg, .easm, .edb, .efx, .eml, .epk, .eps, .erbsql, .erf, .esm, .exf, .fdb, .ff, .ffd, .fff, .fh, .fhd, .fla, .flac, .flf, .flv, .flvv, .forge, .fos, .fpk, .fpx, .fsh, .fxg, .gdb, .gdoc, .gho, .gif, .gmap, .gray, .grey, .groups, .gry, .gsheet, .h, .hbk, .hdd, .hkdb, .hkx, .hplg, .hpp, .htm, .html, .hvpl, .ibank, .ibd, .ibz, .icxs, .idml, .idx, .iff, .iif, .iiq, .incpas, .indb, .indd, .indl, .indt, .inx, .itdb, .itl, .itm, .iwd, .iwi, .jar, .java, .jnt, .jpe, .jpeg, .jpg, .js, .kc2, .kdb, .kdbx, .kdc, .key, .kf, .kpdx, .kwm, .laccdb, .layout, .lbf, .lck, .ldf, .lit, .litemod, .log, .lrf, .ltx, .lua, .lvl, .m, .m2, .m2ts, .m3u, .m3u8, .m4a, .m4p, .m4u, .m4v, .map, .max, .mbx, .mcmeta, .md, .mdb, .mdbackup, .mdc, .mddata, .mdf, .mdi, .mef, .menu, .mfw, .mid, .mkv, .mlb, .mlx, .mmw, .mny, .mos, .mov, .mp3, .mp4, .mpa, .mpeg, .mpg, .mpp, .mpqge, .mrw, .mrwref, .msg, .myd, .nc, .ncf, .nd, .ndd, .ndf, .nef, .nk2, .nop, .nrw, .ns2, .ns3, .ns4, .nsd, .nsf, .nsg, .nsh, .ntl, .nvram, .nwb, .nx2, .nxl, .nyf, .oab, .obj, .odb, .odc, .odf, .odg, .odm, .odp, .ods, .odt, .ogg, .oil, .orf, .ost, .otg, .oth, .otp, .ots, .ott, .p12, .p7b, .p7c, .pab, .pages, .pak, .pas, .pat, .pcd, .pct, .pdb, .pdd, .pdf, .pef, .pem, .pfx, .php, .pif, .pkpass, .pl, .plb, .plc, .plt, .plus_muhd, .pmd, .png, .po, .pot, .potm, .potx, .ppam, .ppj, .ppk, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .prel, .prf, .prproj, .ps, .psafe3, .psd, .psk, .pst, .ptx, .pwm, .py, .qba, .qbb, .qbm, .qbr, .qbw, .qbx, .qby, .qcow, .qcow2, .qdf, .qed, .qic, .r3d, .ra, .raf, .rar, .rat, .raw, .rb, .rdb, .re4, .rgss3a, .rim, .rm, .rofl, .rtf, .rvt, .rw2, .rwl, .rwz, .s3db, .safe, .sas7bdat, .sav, .save, .say, .sb, .sd0, .sda, .sdf, .ses, .shx, .sid, .sidd, .sidn, .sie, .sis, .sldasm, .sldblk, .sldm, .sldprt, .sldx, .slm, .snx, .sql, .sqlite, .sqlite3, .sqlitedb, .sr2, .srf, .srt, .srw, .st4, .st5, .st6, .st7, .st8, .stc, .std, .sti, .stl, .stm, .stw, .stx, .sum, .svg, .swf, .sxc, .sxd, .sxg, .sxi, .sxm, .sxw, .syncdb, .t12, .t13, .tap, .tax, .tex, .tga, .thm, .tif, .tlg, .tor, .txt, .upk, .v3d, .vbox, .vcf, .vdf, .vdi, .vfs0, .vhd, .vhdx, .vmdk, .vmsd, .vmx, .vmxf, .vob, .vpk, .vpp_pc, .vtf, .w3x, .wab, .wad, .wallet, .wav, .wb2, .wma, .wmo, .wmv, .wotreplay, .wpd, .wps, .x11, .x3f, .xf, .xis, .xla, .xlam, .xlk, .xll, .xlm, .xlr, .xls, .xlsb, .xlsb3dm, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xml, .xqx, .xxx, .ycbcra, .yuv, .zip, .ztmp

ランサムウェアから身を守るために

残念ながら、一度感染してしまうと有効な検出ツールや除去ツールはまだ存在しません。そのため、事前の予防策を講じることが何よりも重要です。

まず最優先すべきはデータのバックアップです。定期的にバックアップを取っておけば、万が一感染してもデータを失うリスクを大幅に減らせます。加えて、以下の対策も有効です。

  • 安全なインターネット利用を心がける
  • 広告ブロック拡張機能を導入する
  • 信頼性の高いアンチマルウェアツールを常駐させる
  • OSやソフトウェア、アプリを常に最新の状態に更新する

バックアップには信頼できるツールを選びましょう。例えばクラウドストレージサービス「Right Backup」は、256ビットAES暗号化によってデータを安全にクラウド上へ保存できます。日頃からの備えこそが、ランサムウェアの脅威から大切なデータを守る最大の武器となります。

  1. ビッグデータの変遷と影響:時代とともに進化する技術と将来の展望

    ビッグデータとは?日々膨らみ続けるデータの世界 世界は急速に「データ空間」と化しつつあります。ある調査によれば、ユーザーは1日あたり約5,500万枚の写真、3億4,000万件のツイート、10億件のドキュメントをアップロードしており、その総量はなんと25京(2.5クインタイル)に達するといわれています。驚きの数字ですね。 では、従来のデータ処理アプリケーションでは対応しきれないほどの膨大なデータを、どのように管理すればよいのでしょうか。こうした爆発的なデータ増加を受けて生まれたのがビッグデータという新しい技術です。大量のデータを保存・管理・共有するための手法であり、2000年代前半に注目され始め

  2. Windows PCがマルウェアに感染している兆候とは?今すぐ危険を防ぐための完全ガイド

    気づかないうちに、あなたのパソコンはすでに悪質なマルウェアの脅威にさらされているかもしれません。マルウェアはコンピュータに修復不可能なダメージを与え、大切なデータをすべて消し去ってしまう可能性があります。こうした被害は絶対に避けたいものですが、セキュリティ対策を怠っていれば、いつ被害に遭ってもおかしくない状況だと言えるでしょう。 マルウェアはユーザーが気づかない形でさまざまな経路から侵入します。日々のウェブ上での活動は、ハッカーにとって絶好の侵入経路となり得ます。フィッシングメール、広告リンク、偽のダウンロードリンク、さらにはUSBメモリや外付けハードディスクといった感染した周辺機器などを通じ