[更新:2017/05/14]
2017年5月12日、チェック・ポイントのIncident Responseチームは、ランサムウェア「WannaCry」の広範囲にわたる感染拡大を確認し、追跡調査を開始しました。すでに、複数のグローバル組織に対する大規模攻撃の発生が確認されており、SMB経由でネットワーク内部に感染被害が広がっています。現在、WannaCryを利用した複数の攻撃キャンペーンが同時発生しており、感染経路の特定は困難な状況となっていますが、過去24~48時間に発生した複数の攻撃キャンペーンにおいて、少なくとも以下の攻撃経路の使用が確認されています。
WannaCryが使用する複数の攻撃経路:
- SMBを利用した直接的な感染拡大: 同じ攻撃経路を使用する亜種や模倣版など複数のサンプルの存在が確認されています。チェック・ポイントが検証したすべてのサンプルは、SandBlastのアンチランサムウェアまたはThreat Emulationで検出およびブロック可能です。
- 電子メール内の不正なリンク。
- 不正な添付ファイル: 不正なリンクを含むPDFファイル。
- 不正な添付ファイル: パスワードで保護されたZipファイル。一連の感染活動を開始するPDFファイルが格納されています。
- RDPサーバに対するブルート・フォース・アタックでのログイン: ログイン後、同サーバにランサムウェアが仕掛けられます。
チェック・ポイントでは、WannaCryに対する次の保護機能を提供しています。
- ネットワーク保護機能(SandBlast)
- Threat ExtractionおよびThreat Emulation
- アンチボット/アンチウイルス
- エンドポイント保護機能(SandBlast Agent)
- アンチランサムウェア
- Threat ExtractionおよびThreat Emulation
- アンチボット/アンチウイルス
- アンチマルウェア
- IPS保護機能(フラット・ネットワークでは使用不可)
- Microsoft Windowsにおける、EternalBlueによるSMB経由でのリモート・コード実行
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0332.html - Microsoft WindowsにおけるSMB経由でのリモート・コード実行(MS17-010: CVE-2017-0143)
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0177.html - Microsoft WindowsにおけるSMB経由でのリモート・コード実行(MS17-010: CVE-2017-0144)
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0198.html - Microsoft WindowsにおけるSMB経由でのリモート・コード実行(MS17-010: CVE-2017-0145)
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0200.html - Microsoft WindowsにおけるSMB経由でのリモート・コード実行(MS17-010: CVE-2017-0146)
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0203.html - Microsoft WindowsにおけるSMB経由での情報漏洩(MS17-010: CVE-2017-0147)
https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0205.html
- Microsoft Windowsにおける、EternalBlueによるSMB経由でのリモート・コード実行
一般的な対策
- Microsoftのセキュリティ情報MS17-010「Microsoft Windows SMBサーバに対する緊急セキュリティ更新プログラム(4013389)」(https://technet.microsoft.com/ja-jp/library/security/ms17-010.aspx)で報告された脆弱性の修正パッチをWindowsマシンに適用する。
- ネットワークで共有されていない場所にバックアップを保存する。
- パスワードで保護された添付ファイルをメール・ゲートウェイでブロックする。
チェック・ポイントのIncident Responseチームでは、WannaCryの動向を注視しつつ、お客様への支援を提供しています。
以降では、WannaCryによる攻撃の分析、レポート、防御に、チェック・ポイントの各ソリューションをどのように利用できるかを示します。ランサムウェア全般の詳細については、こちらをご覧ください。
SandBlast Threat Emulationのレポート
Check Point SandBlast Agentのフォレンジック機能
オンライン・レポートはhttp://freports.us.checkpoint.com/wannacryptor2_1/index.htmlでご覧いただけます。
攻撃ツリー
Check Point Sandblast Agentのアンチランサムウェア機能
ランサムウェア感染をブロックおよび復旧するSandblast Agentの機能を動画で紹介します。