• ハッカーの違法行為に対して、ますます多くのセキュリティ専門家が法執行機関と協力し、無料の復号ツールを提供しています。
  • ランサムウェア復号ツール開発者は、主にいくつかの方法でツールを開発しています。エラーのリバースエンジニアリング、法執行機関との協力、公開されている暗号鍵の収集です。

無制限のハッキング時代

ハッカーはランサムウェアを使ってあらゆる業界を標的にし、可能な限り多額の金銭を要求し、被害者のファイルへのアクセスと引き換えにします。これは儲かるビジネスです。2023 年上半期の間に、ランサムウェア集団は4 億 4900 万ドルをゆすり取りました。
しかし、ますます多くのセキュリティ専門家が法執行機関と協力し、無料の復号ツールを提供しています。

関連記事:ハッカーは暗号通貨の盗難に決して満足しないようだ!

いくつかの一般的な解決策

ランサムウェア復号ツール開発者がツールを開発するために使用する主な方法はいくつかあります。エラーのリバースエンジニアリング、法執行機関との協力、公開されている暗号鍵の収集です。このプロセスの期間はコードの複雑さに依存しますが、通常、暗号化されたファイル、その非暗号化バージョン、およびハッカー集団から提供されるサーバー情報が必要です。

「暗号化された出力ファイルだけでは、通常は役に立ちません。マルウェアのサンプルそのもの、実行可能ファイルが必要です」と、アンチウイルスベンダー Avast のマルウェア研究責任者、Jakub Kroustek 氏は説明します。これは簡単ではありませんが、うまくいけば、関係する被害者に利益をもたらします。

Kroustek 氏によると、ランサムウェア復号ツール開発者は、ソフトウェアエンジニアリングと暗号化の知識を活用して、ランサムウェアの鍵を取得し、それを使用して復号ツールを作成します。より高度な暗号化プロセスでは、ブルートフォース攻撃、または利用可能な情報に基づく知識に基づいた推測が必要になる場合があります。時には、ハッカーは擬似乱数生成器を使って鍵を作成します。真の乱数生成器はランダムですが、それは容易に予測できないことを意味します。van der Wiel 氏が説明するように、擬似乱数生成器は既存のパターンに依存して、実際にはランダムではないのにランダムに見えるようにすることができます。例えば、パターンは作成時刻に基づいていることがあります。研究者がパターンの一部を知っていれば、鍵を導き出すまで異なる時刻値を試すことができます。

しかし、鍵を入手するには、多くの場合、法執行機関と協力してハッカー集団の手口に関するより多くの情報を得る必要があります。研究者がハッカーの IP アドレスを入手できれば、地元の警察にサーバーを押収し、サーバーのメモリ内容のコピーを入手するよう依頼できます。または、ハッカーがプロキシサーバーを使って居場所を隠している場合、警察は NetFlow などのトラフィック分析ツールを使ってトラフィックの行き先を特定し、そこから情報を抽出できると Vanderwiel 氏は述べています。ブダペストサイバー犯罪条約は、警察が正式な要請が完了するまでの間、緊急に他国のサーバーイメージを要求することを可能にするため、国境を越えた捜査を可能にします。

関連記事:盗まれた 26 億ドルの暗号通貨のうち 6 億 7400 万ドルが回収される

法執行機関との連携

法執行機関との協力により、Cisco Talos は Babuk tortilla ランサムウェアの復号ツールを作成できました。このランサムウェアの亜種は、医療、産業、国家インフラ業界を標的にし、被害者のデバイスを暗号化し、貴重なバックアップを削除します。Avast は汎用 Babuk 復号ツールを作成しましたが、tortilla 株は解読が難しいことが判明しました。オランダ警察と Cisco Talos は協力してウイルスの犯人を逮捕し、その過程で tortilla 亜種の復号ツールを入手しました。

一般に、専門家はランサムウェア集団に有利になるようなプロセスに関する情報をあまり共有することはできません。よくあるミスを明かせば、ハッカーはそれを利用して次のランサムウェアの試みを簡単に改善するでしょう。研究者が取り組んでいる暗号化ファイルを示せば、一味は自分たちが追跡されていると知るでしょう。しかし、これを回避する最善の方法は、積極的に行動することです。