コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

LockerGoga(ロッカーゴーガ)ランサムウェアとは?特徴と駆除方法を徹底解説

LockerGoga(ロッカーゴーガ)は、産業企業に深刻な打撃をもたらす悪質なランサムウェアの一種です。最初の被害者のひとつは、ノルウェーのアルミニウムメーカーであるNorsk Hydro(ノルスク・ハイドロ)で、同社は攻撃により多くの業務を手動運転へ切り替えざるを得なくなりました。その他にも、フランスのエンジニアリングコンサルティング企業Altran(アルトラン)、製造業のHexion(ヘキシオン)やMomentive(モメンティブ)などが被害を受けています。

LockerGogaランサムウェアにできること

サイバーセキュリティ研究者によると、LockerGogaは非常に破壊的なランサムウェアであり、犯罪者にとっての金銭目的よりも、むしろ混乱を引き起こすことを意図して作られていると指摘されています。つまり、その主な狙いは産業企業に対するサボタージュ(妨害工作)である可能性が高いのです。

攻撃モード中、LockerGogaは他のマルウェアで一般的に使われる難読化や検知回避の手法をほとんど使用しません。暗号化されているのは、攻撃の最終段階で使われるRSA鍵のみです。このことから、攻撃者は標的企業が導入しているセキュリティ対策について内部情報を持っている可能性が高いと考えられます。ステルス性をほとんど重視しないマルウェアを展開できるのは、そうした確信があるからこそだと言えるでしょう。

ただし、LockerGogaは信頼できるセキュリティ企業によるデジタル署名付きコードに依存しており、これによってシステムを欺き、マルウェアの悪意あるコードの実行を許可させていました。この攻撃を可能にしたデジタル証明書は、その後に失効(取り消し)されています。

さらに、このマルウェアは長時間アイドル状態を保つことで、サンドボックスや仮想マシンによる検知を回避することもできます。一部の亜種では、機械学習ベースの検知システムを回避する手法も用いられており、これは他のランサムウェア株でも見られる技術です。

LockerGogaマルウェアの感染後の挙動

デバイスへの侵入に成功すると、LockerGogaはまず各アカウントのパスワードやログイン情報を変更します。また、すでにシステムにログインしているユーザーを強制的にログアウトさせようとします。

その後、マルウェアは自身をtempフォルダへ移動させ、コマンドラインを使って名前を変更します。続いて、ネットワーク全体、あるいは感染可能な範囲のコンピュータ群に保存されているファイルを暗号化します。ただし、自分自身のファイルやフォルダが感染しないよう保護するコードも備えています。ファイルを感染させるたびに、次のレジストリキー(HKEY_CURRENT_USER\SOFTWARE\Microsoft\RestartManager\Session00{01-20})が変更されます。

最後に、身代金の条件を記載した「README_LOCKED.txt」という身代金要求メモを残します。このメモには、PCのシャットダウンや、暗号化されたファイルの名前変更・移動を行うと、ドキュメントの復元が不可能になる恐れがある旨が警告として記されています。

LockerGogaが他のランサムウェアと大きく異なる点のひとつは、支払うべき身代金の額を明示していないことです。メモには「早めに連絡した者ほど有利な条件を得られる」とだけ記されています。

LockerGogaランサムウェアの駆除方法

LockerGogaは産業システムや製造業にとって非常に深刻な脅威となります。そのため、LockerGogaに関連するプロセスを検知した時点で、速やかにすべて終了させることが重要です。

優れた能力を持つLockerGogaですが、アンチマルウェアソフトウェアの力には屈します。その理由のひとつは、サイバーセキュリティ研究者たちがこのウイルスとその動作原理を研究する時間を持っていたためで、駆除対象としては比較的容易になっています。

「身代金メモにはPCのシャットダウンをしないよう警告がある」とどこかで目にしたことがあるかもしれません。しかし、この警告に従う必要はありません。マルウェアの脅威に対処する最も効果的な方法は、「ネットワークありのセーフモード」でPCを起動することだからです。

また、一時ファイル、ダウンロード履歴、閲覧履歴など、デバイス内のあらゆる不要データも削除しましょう。LockerGogaを含む多くのマルウェア(tempフォルダに潜むものも含まれます)は、こうした場所に隠れているからです。PC修復ツールを使えば、この作業をより簡単に行えます。

最後に、多くの組織がLockerGogaの攻撃を防ぐことに成功している方法をご紹介します。それは、システムを最新の状態に更新し、マイクロソフトが提供するセキュリティパッチを適用することです。ランサムウェアから身を守りたいなら、まずここから始めましょう。

  1. Koti(コティ)ランサムウェアとは?感染経路と駆除・ファイル復旧の手順を徹底解説

    Kotiは、DJVUファミリーに属するランサムウェアの一種です。PCに感染すると重要な個人データを暗号化し、ユーザーが自分のデータへアクセスできない状態にします。もし不幸にもこのウイルスに感染してしまった場合でも、心配いりません。この記事では、Kotiランサムウェアの駆除方法を詳しく解説します。 Kotiランサムウェアとは Kotiは、個人データを暗号化して支配するランサムウェアです。ウイルスの背後にいる攻撃者たちは、復号キーと引き換えに身代金(ランサム)の支払いを要求してきます。データが暗号化されると、被害を受けたファイルには「.koti」という拡張子が付与されます。その後、攻撃者はBitc

  2. Xoristランサムウェアとは?感染経路・仕組み・駆除方法を徹底解説

    インターネットは年々危険性を増しており、その中でも近年特に深刻な脅威のひとつが「Xorist(ゾリスト)ランサムウェア」です。セキュリティアナリストの間では、Xoristランサムウェアによる感染被害が顕著に増加していることが確認されています。本記事では、Xoristランサムウェアの概要、感染すると何が起こるのか、侵入手法、そして駆除方法について詳しく解説します。記事の最後には、実際に駆除を行うための手順ガイドもご用意しましたので、ぜひ参考にしてください。Xoristランサムウェアの概要Xoristランサムウェアは、RaaS(Ransomware as a Service:ランサムウェア・アズ・