コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

Zeppelinランサムウェアとは?感染メカニズムと駆除方法を徹底解説

Zeppelinランサムウェアは、2019年の終わり頃に企業を襲った比較的新しいランサムウェアです。悪名高い「Vegaロッカー(Vega locker)」ランサムウェアの亜種であるとされており、ロシアや東欧地域のコンピュータを主な標的としていたVegaとは異なり、Zeppelinはアメリカやヨーロッパのコンピュータシステムへの感染を重点的に行っている点が大きな特徴です。

ZeppelinはVegaロッカーと悪意あるコードをはじめ多くの共通点を持つものの、開発チームが異なるため別系統の脅威だとする見方が有力です。実際、Zeppelinウイルスは世界の別の地域にあるIT企業や医療機関を標的としています。一方で、Vegaロッカーと同様に、Zeppelinもダークウェブ上のロシア系ハッキングフォーラムで購入できるRaaS(Ransomware-as-a-Service=ランサムウェア・アズ・ア・サービス)であると考えられています。

Zeppelinの感染メカニズム

Zeppelinマルウェアがどのようにコンピュータシステムへ侵入するのかは完全には解明されていませんが、サイバーセキュリティ研究者の間では、リモートデスクトップサーバー経由で配信されると考えられています。インストール済みソフトウェアの脆弱性を悪用することで、ネットワーク内部へ侵入できるのです。

感染に成功すると、マルウェアはまず被害者の情報を確認し、身代金を支払う価値のある標的かどうかを見極めます。標的と判断されると、被害者のコンピュータに関連するサーバーやデータベースの機能を停止させ、さらにバックアップファイルが存在すればそれらも無効化してアクセスできないようにします。

続いてZeppelinは被害者の重要なファイルをすべて暗号化し、「readme.txt」で身代金の支払いを要求します。このテキストは次のような文言で始まります。「あなたのすべてのファイル、ドキュメント、写真、データベース、その他の重要なファイルは暗号化されました。ファイルを復元する方法はひとつだけです。それは固有のキーを購入することです…」

このメッセージには、攻撃の背後にいるサイバー犯罪者と連絡を取るためのメールアドレスも記載されています。また、独自に復号を試みたりファイル名を変更したりすると、ファイルを永久に失う恐れがあるとして警告しています。

さらに研究者たちは、Zeppelinのペイロードビルダー(payload builder)も発見しています。これは非常に斬新な設計で、Zeppelinのアフィリエイト(実行犯)が標的に応じてさまざまな種類のペイロードを作成できる仕組みです。ペイロードは.exe、.dll、.ps1スクリプトのいずれかの形式で、それぞれ異なるタイプの攻撃を起動します。

Zeppelinランサムウェアの駆除方法

どんなランサムウェアであれ、一度感染してしまうと選択肢は限られます。まず、身代金を支払うのは賢明ではありません。犯罪者が約束通りファイルを復号してくれるとは信用できないからです。さらに言えば、支払いは犯罪者にとって「お金を払ってくれる人がいる」という確信を与え、窃盗行為を続ける動機づけになってしまいます。

では、身代金を支払わない場合、Zeppelinウイルスの駆除として何ができるのでしょうか?

ネットワーク付きセーフモードでの対処

セーフモードは、Windowsを必要最低限のアプリと設定のみで起動する診断モードです。「ネットワーク付きセーフモード」で起動すればインターネットなどのネットワークリソースにアクセスでき、Outbyte Antivirusのような強力なアンチマルウェア製品をダウンロードできます。アンチマルウェアは、コンピュータに侵入したウイルスの除去に役立ちます。ただし注意が必要なのは、ウイルスを削除しても暗号化されたファイルが自動的に復元されるわけではないという点です。

Windows 7 / Vista / XPでネットワーク付きセーフモードを起動する手順:

  1. コンピュータを再起動し、電源が入った直後にF8キーを1秒間隔で繰り返し押します。
  2. ハードウェア情報が表示され、メモリテストが実行された後、詳細ブートオプション(Advanced Boot Options)メニューが表示されます。
  3. 矢印キーで[セーフモードとネットワーク](Safe Mode with Networking)を選択します。

Windows 10/11の場合:

Windows 10/11を画面が真っ黒な状態からネットワーク付きセーフモードで起動するには、以下の手順を実行します。

  1. 電源ボタンを約10秒間押し続けて、コンピュータの電源を切ります。
  2. もう一度電源ボタンを押してデバイスの電源を入れます。
  3. Windowsが起動し始めたことが確認できたら、再び電源ボタンを押して電源を切ります。Windows回復環境(winRE)が表示されるまで、このオン/オフ操作を繰り返します。
  4. winREに表示される[オプションの選択]画面で、[トラブルシューティング]>[詳細オプション]>[スタートアップ設定]>[再起動]を選択します。
  5. デバイスが再起動したら、表示された一覧から矢印キーで[セーフモードとネットワークを有効にする]を選択します。

これでWindows 10/11がネットワーク付きセーフモードで起動しました。ネットワークリソースを利用して各サイトにアクセスし、さまざまなマルウェアへの対処法を調べることができます。

システムの復元(System Restore)

システムの復元は、復元ポイントを利用してコンピュータを以前の正常な動作状態に戻せるWindowsの回復機能です。ただし、この機能が使えるのは、あらかじめ復元ポイントが作成されている場合のみです。

システムの復元にアクセスするには、前述の手順でネットワーク付きセーフモードを起動するところまで進みます。ただし[スタートアップ設定]ではなく[システムの復元]を選択してください。復元処理の途中で、復元ポイントの適用後に使用できなくなるアプリや設定の一覧が通知されます。削除したいウイルスが影響を受けるプログラムの一覧に含まれていることを確認しましょう。

他にできることはあるでしょうか。すべての駆除の試みが失敗した場合は、最終手段としてPCを初期化(リセット)するか、Windowsを新規インストールすることも検討できます。

Zeppelinマルウェアはどうやってコンピュータに侵入したのか?

Zeppelinマルウェアのような深刻な被害に遭った後、「そもそもどうやってシステムに侵入されたのだろう?」と疑問に思うのは自然なことです。ここでは、感染原因を突き止めるためのヒントをいくつか紹介します。

セキュリティ対策の不備

すべてのコンピュータにアンチウイルスを導入していますか?組織では、外部向けアプリケーションすべてに二要素認証を使用していますか?Windows OSを含むすべてのシステムとアプリは最新の状態に保たれていますか?最重要ファイルの安全なバックアップは用意されていますか?感染後に自問すべきはこうした質問であり、弱点となっている領域を特定する助けになります。

危険なウェブ閲覧習慣

不審なサイトや安全でないサイトを訪れると、マルウェアをダウンロードしてしまうリスクがあります。ファイルをクリックしなくても、マルウェアが自動的にダウンロードされるケースさえあります。

メール添付ファイルの不適切な取り扱い

多くのマルウェアは、悪意あるリンクや添付ファイルを含むスパムメールを使ったフィッシングキャンペーンによって拡散されます。何かに返信する前に、必ず送信元の真正性を確認しましょう。

海賊版ソフトウェア

誰でも無料のものは使いたいものですが、無料には代償が伴います。The Pirate Bayなどのサイトで入手できる無料ソフトの中には、サイバー犯罪者が巧妙にウイルスをバンドルしているものがあります。そうしたサイトで無料ソフトを入手するのは得策に見えても、ひとたび被害に遭えばその結果は深刻です。

  1. Xoristランサムウェアとは?感染経路・仕組み・駆除方法を徹底解説

    インターネットは年々危険性を増しており、その中でも近年特に深刻な脅威のひとつが「Xorist(ゾリスト)ランサムウェア」です。セキュリティアナリストの間では、Xoristランサムウェアによる感染被害が顕著に増加していることが確認されています。本記事では、Xoristランサムウェアの概要、感染すると何が起こるのか、侵入手法、そして駆除方法について詳しく解説します。記事の最後には、実際に駆除を行うための手順ガイドもご用意しましたので、ぜひ参考にしてください。Xoristランサムウェアの概要Xoristランサムウェアは、RaaS(Ransomware as a Service:ランサムウェア・アズ・

  2. HelloKittyランサムウェアとは?CD Projektへの攻撃事例と駆除・対策方法を徹底解説

    ランサムウェアとは、悪意のある開発者がユーザーの個人ファイルを攻撃し、ロックするために用いる危険なマルウェアです。ロック解除と引き換えに、被害者から身代金を要求するのが特徴です。この種のウイルスは時間とともに進化し、暗号化アルゴリズムを絶えず変更するため、ファイルを復号できるツールを見つけることは極めて困難になっています。そのため、多くの場合、ユーザーに残された選択肢は次の2つだけです。ファイルを諦めてウイルスを除去するか、犯人に金銭を支払い、約束どおりファイルが返却されることを願うかのどちらかです。ゲームスタジオとして知られるCD Projektは、HelloKittyランサムウェアの攻撃を