Cerberランサムウェアとは?仕組み・駆除方法・感染対策を徹底解説
Cerber(ケルベロス)ランサムウェアは、ダークウェブのハッカーフォーラムで配布されている「Ransomware-as-a-Service(RaaS)」型のマルウェアです。RaaSとは、ランサムウェアをサイバー犯罪者に貸し出し、その見返りとして受け取った身代金の40%を開発者に支払うというビジネスモデルです。
このRaaSモデルは、サイバー犯罪が進化した形態と言えます。標的の探索といった作業の大半をマルウェア購入者側に委ねることで、攻撃対象は格段に広がり、マルウェア開発者にとってはより大きな利益をもたらします。
Cerberランサムウェアの仕組み
Cerberは、フィッシング詐欺メール、感染したウェブサイト、そしてマルバタイジング(マルウェアを仕込んだ悪質な広告)を通じて被害者のコンピューターへ侵入します。
こうした広告をクリックしたり、感染サイトを閲覧したり、汚染された添付ファイルをダウンロードしたりすると、気づかないうちにCerberがインストールされてしまいます。
侵入後、マルウェアはLocal App DataフォルダやApp Dataフォルダ内にランダムな名前の実行ファイルを密かに作成します。その後、コンピューター内をスキャンし、RSA-2048鍵(AES CBC 256ビット暗号化)アルゴリズムを用いてファイルやフォルダを次々と暗号化していきます。暗号化の対象となる主なファイル形式には、.doc、.docx、.xls、.pdf、.jpg、.png、.pptx、.xlsm、.xlsbなどがあります。暗号化されたファイルには「cerber」という文字列が追加され、たとえば元のファイル名が「myfile.docx」であれば「myfile.docx.cerber」に変更されます。
Cerberランサムウェアの見分け方
暗号化プロセスが完了すると、Cerberは身代金要求メモを表示します。このメモには「ファイルにアクセスできなくなったこと」および「ファイルを取り戻すために必要な手順」が記載されています。通常はTorブラウザのダウンロードと、特定のウェブサイトでの身代金支払いを指示してきます。また、支払いを先延ばしにするほど、最終的に支払うべき金額が増額される仕組みになっています。
Cerberマルウェアの駆除方法
まず大前提として、どれほどファイルを取り戻したい状況でも、サイバー犯罪者に身代金を支払うことは絶対に避けてください。身代金を支払うことは、「他人に危害を加えて稼ぐ」という彼らのビジネスモデルが成功していることを証明するだけであり、さらなる攻撃を助長する結果となります。
さらに、身代金を支払ったからといって、ファイルが必ず復号されるとは限りません。犯罪者の約束を信じることはできませんし、将来再び攻撃される可能性も否定できません。
では、身代金を支払わずにCerberランサムウェアを駆除するにはどうすればよいのでしょうか。幸いなことに、セキュリティ研究者たちはCerberを長年にわたり研究しており、多くの対策ソリューションが豊富な対応経験を蓄積しています。つまり、Outbyte Antivirusのような信頼できるアンチマルウェアツールさえあれば、Cerberの駆除は十分に可能です。また、マルウェア除去後はWindowsの回復オプションも実行しましょう。PCの見つけにくい場所にマルウェアの残骸が潜んでいる可能性があるためです。
アンチウイルスソフトを効果的に機能させるには、Windowsを「ネットワーク付きセーフモード」で起動します。
真っ暗な画面からネットワーク付きセーフモードで起動する方法
- 電源ボタンを10秒間押し続けて、パソコンをシャットダウンします。
- もう一度電源ボタンを押して起動します。
- デバイスの電源が入ったことを確認できたら、すぐに電源ボタンを押し続けて再びシャットダウンします。
- このオン/オフ操作を繰り返し、Windows回復環境(winRE)に入るまで続けます。
- winREに入ったら、「オプションの選択」画面でトラブルシューティング > 詳細オプション > スタートアップ設定 > 再起動を選択します。
- デバイスが再起動したら、F5キーまたは5キーを押してネットワーク付きセーフモードに入ります。
ネットワーク付きセーフモードではネットワークリソースにアクセスできるため、先述のアンチマルウェアツールやPC修復ツールなどをダウンロードできます。
PC修復ツールがあると、問題のあるアプリの削除、レジストリエントリのクリーンアップ、ジャンクファイルの削除が容易になります。不要なデータのないクリーンなコンピューターは、マルウェアの隠れ場所が少なく、感染しにくくなります。
システムの復元
ウイルスを駆除した後も、Windowsの回復オプションである「システムの復元」を使って、ウイルスを完全に排除できたか確認することをおすすめします。
システムの復元は、PCに復元ポイントが保存されていれば、コンピューターを以前の正常な動作状態に戻すことができます。真っ暗な画面からシステムの復元にアクセスするには、上記の手順(ネットワーク付きセーフモード)に従いますが、スタートアップ設定ではなくシステムの復元を選択してください。そこから、マルウェア感染後の変更を元に戻せる復元ポイントを選択します。
PCの更新(PCのリフレッシュ)
Windowsの「PCの更新」機能を使えば、個人ファイルやフォルダ、各種設定に影響を与えることなく、コンピューターのパフォーマンスを改善できます。手順は以下の通りです。
- 設定 > PC設定の変更を開きます。
- 更新と回復をクリックします。
- ファイルを保持してPCを更新の項目で作業を開始するをクリックします。
- 画面の指示に従って処理を完了させます。
ただし注意が必要です。これらのWindows回復機能は、失われたファイルを復旧させるものではありません。あくまでCerberランサムウェアとその依存関係を除去するためのものです。
Cerberランサムウェアの感染を防ぐには
Cerberランサムウェアは主にフィッシング詐欺メールを通じて拡散します。そのため、ダウンロードするメール添付ファイルに注意を払うだけでも、感染リスクは大幅に減らせます。
同時に、閲覧するウェブサイトにも注意しましょう。ブラウザが「このサイトは安全ではありません」と警告してきた場合は、その警告に従い、できる限り遠ざかるのが賢明です。
最後に、重要なファイルは必ずバックアップを取っておきましょう。万が一マルウェアに襲われても、身代金要求に屈する理由を大きく減らすことができます。
-
Koti(コティ)ランサムウェアとは?感染経路と駆除・ファイル復旧の手順を徹底解説
Kotiは、DJVUファミリーに属するランサムウェアの一種です。PCに感染すると重要な個人データを暗号化し、ユーザーが自分のデータへアクセスできない状態にします。もし不幸にもこのウイルスに感染してしまった場合でも、心配いりません。この記事では、Kotiランサムウェアの駆除方法を詳しく解説します。 Kotiランサムウェアとは Kotiは、個人データを暗号化して支配するランサムウェアです。ウイルスの背後にいる攻撃者たちは、復号キーと引き換えに身代金(ランサム)の支払いを要求してきます。データが暗号化されると、被害を受けたファイルには「.koti」という拡張子が付与されます。その後、攻撃者はBitc
-
Xoristランサムウェアとは?感染経路・仕組み・駆除方法を徹底解説
インターネットは年々危険性を増しており、その中でも近年特に深刻な脅威のひとつが「Xorist(ゾリスト)ランサムウェア」です。セキュリティアナリストの間では、Xoristランサムウェアによる感染被害が顕著に増加していることが確認されています。本記事では、Xoristランサムウェアの概要、感染すると何が起こるのか、侵入手法、そして駆除方法について詳しく解説します。記事の最後には、実際に駆除を行うための手順ガイドもご用意しましたので、ぜひ参考にしてください。Xoristランサムウェアの概要Xoristランサムウェアは、RaaS(Ransomware as a Service:ランサムウェア・アズ・