ドメインコントローラー到達後 グループポリシー作成し拡散自動化、ランサムウェア「LockBit 2.0」解説 | ScanNetSecurity
2026.09.19(土)

ドメインコントローラー到達後 グループポリシー作成し拡散自動化、ランサムウェア「LockBit 2.0」解説

株式会社Kaspersky Labs Japanは8月6日、暗号化型ランサムウェア「LockBit 2.0」について同社ブログ記事で解説をしている。

脆弱性と脅威 脅威動向
 株式会社Kaspersky Labs Japanは8月6日、暗号化型ランサムウェア「LockBit 2.0」について同社ブログ記事で解説をしている。

 同社によると、LockBitグループは顧客(実際の攻撃者)にインフラとマルウェアを提供し、支払われた身代金の一部を受け取る「Ransomware as a Service」(RaaS)モデルを採用、ドメインコントローラーを通じたローカルコンピューターへの感染を自動化したことを宣伝している。

 Bleeping Computerは、ランサムウェア「LockBit 2.0」を使用した攻撃について、攻撃者はネットワークへのアクセス権を入手しドメインコントローラーに到達した後、ネットワーク上でLockBit 2.0を実行、ユーザーのグループポリシーを新規作成してネットワーク上の各デバイスへ自動プッシュし、まずはOS内蔵のセキュリティメカニズムを無効化、続いて別のポリシーがランサムウェアの実行ファイルを起動するスケジュールされたタスクをWindowsコンピュータ上に作成すると解説している。

 Bleeping Computerにて引用されているリサーチャーのVitali Kremez氏によると、LockBit 2.0はWindowsのActive Directoryを使用してLightweight Directory Access Protocol(LDAP)クエリを実行しコンピュータのリストを入手し、続いて暗号化されるコンピュータ上で警告が発動しないようユーザーアカウント制御(UAC)を回避してサイレントに実行するという。

 ブログ記事ではLockBit 2.0について、グループポリシー経由の拡散を自動化した史上初のランサムウェアであるとし、またネットワークに接続する全プリンターから身代金要求メッセージを印刷するという特徴を示しているとのこと。

《高橋 潤哉( Junya Takahashi )》

関連記事

特集

PageTop

アクセスランキング

  1. サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

    サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

  2. データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

    データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

  3. さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

    さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

  4. ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

    ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

  5. 顧客情報の一括エクスポートを確認 ~ カインドオルが利用するECプラットフォームに不正アクセス

    顧客情報の一括エクスポートを確認 ~ カインドオルが利用するECプラットフォームに不正アクセス

ランキングをもっと見る
PageTop