パスワードを忘れた? アカウント作成
13518976 story
お金

ランサムウェアの身代金を横取りするTorプロキシサイト 4

ストーリー by headless
横取 部門より
ランサムウェアの身代金を横取りするTorプロキシサイトの存在をProofpointが確認した。既に対策を講じているランサムウェア運用者もみられるという(Proofpointの記事The Registerの記事HackReadの記事)。

ランサムウェアの多くはTorの.onionサイトを使用し、身代金の支払先となるビットコインワレットのアドレスを表示する。.onionサイトへのアクセスにはTor Browserが必要となるが、Torプロキシサイトを経由してアクセスすることも可能だ。Torプロキシサイトのドメイン名は「onion.〇〇〇」という形式になっており、.onion URLのドメイン名に「.〇〇〇」部分を付加してアクセスすることで、Torトラフィックを通常のWebトラフィックに変換してくれる。しかし、悪意のあるTorプロキシサイト運営者がページの内容を書き換えて中間者攻撃を行うことも可能だ。

Proofpointが身代金を横取りするTorプロキシサイトの存在に気付いたのは、ランサムウェアLockeRの身代金支払いポータルに「onion.top」を使用しないよう赤字で記載されていたことだ。そのため、LockeRをはじめとして複数のランサムウェアの身代金支払いページをTor Browserおよびonion.top経由で表示して比較したところ、ビットコインワレットのアドレスが書き換えられることが確認された。書き換え先アドレスへの送金額は1月29日時点で2万ドルを超えているという。ただし、中にはアドレスの書き換えが行われないランサムウェアも存在するとのこと。

このようなTorプロキシサイトを使用すると、被害者が身代金を支払ったつもりでもランサムウェア運営者側には届かず、ファイルの復号鍵は入手できない。そのため、信頼関係で成立するランサムウェアビジネスにとっては深刻な問題となる。ランサムウェア運用者側の対策としては、LockeRのようにonion.topを使用しないよう注意喚起するものや、ビットコインアドレスをHTMLタグで分割してTorプロキシサイトによる検出を困難にするもの、ランサムメッセージをTor Browserで開いた場合にのみ身代金支払いページにアクセスできるようにするものなどが確認されているとのことだ。

関連リンク

  • by ksyuu (4917) on 2018年02月04日 12時59分 (#3356151) 日記

    信頼関係で成立するランサムウェアビジネス

    いや、ランサムウエアをばらまいてる時点で、信頼以前の問題だろ。

    ここに返信
  • by Anonymous Coward on 2018年02月04日 12時22分 (#3356144)

    くだらないな

    ここに返信
    • by Anonymous Coward

      …を装って、真の黒幕がコインを手にする。
      犯罪者はくだらない、という思い込みを読まれてるんだよ。

  • by Anonymous Coward on 2018年02月04日 13時18分 (#3356158)

    onion.topでOnionちゃんねるが見れる。Torを普段使いのPCにあまりインストールしたいとは思わないので(信頼できる開発のソフトですが)
    見れて興味深かった。Twitterで話題になっていたDDOS攻撃者のスレッド、千件くらいの投稿あるかと思ったけど、
    50件くらいで、わざわざTor使って匿名投稿する人居ないんだね。

    ここに返信
typodupeerror

コンピュータは旧約聖書の神に似ている、規則は多く、慈悲は無い -- Joseph Campbell

読み込み中...