複数の高度な機能を持つランサムウェア「Sodin」、アジアを中心に拡大(カスペルスキー) | ScanNetSecurity
2024.05.03(金)

複数の高度な機能を持つランサムウェア「Sodin」、アジアを中心に拡大(カスペルスキー)

カスペルスキーは、Windowsの既知の脆弱性を悪用するランサムウェア「Sodin」を発見したと発表した。

脆弱性と脅威 脅威動向
株式会社カスペルスキーは7月12日、Windowsの既知の脆弱性を悪用するランサムウェア「Sodin」を発見したと発表した。同社のリサーチチームが発見したもので、複数の高度な機能を持つ「まれ」なランサムウェアであるとしている。Sodinは、2018年10月に発見されたWindowsの権限昇格のゼロデイ脆弱性(CVE-2018-8453)を悪用してセキュリティソリューションの検知を回避し、感染を拡大する。

この脆弱性を悪用することで、メールの添付ファイルを開いたり、悪意のあるリンクをクリックするなど、ユーザが操作を行うことなく感染する。攻撃者は脆弱なサーバを見つけて悪意あるファイルradm.exeをダウンロードさせるコマンドを送るだけで、Sodinがローカルに保存され実行される。また、ランサムウェアには珍しく32ビットプロセスから64ビットコードを実行する「Heaven's Gate」という手法を使用している。

SodinはRaaS(Ransomware as a Service)のスキームのひとつとみられ、攻撃手法を自由に選ぶことができる。Sodinではアフィリエイトプログラムを経由して配布されている形跡があり、検知の17.6%は台湾、9.8%が香港、8.8%が韓国など、アジア地域を主な標的としている。検知の回避にCPUアーキテクチャを使用するなど膨大なリソースにより作成されている可能性があり、今後も攻撃が増加するとみている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  4. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  7. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  8. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  9. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る