解説
最近発見された「DeadLock」ランサムウェアは、従来の攻撃手法に加え、分散型のインフラを利用することで高度なレジリエンス(耐弾性)を実現しています。単にデータを暗号化するだけでなく、盗み出したデータが外部で公開されると脅す二重の金銭要求を採用している点が特徴です。
このマルウェアは、メッセージングやデータのホスティングにPolygonブロックチェーンやSessionのような非中央集権的な技術を利用しています。これにより、従来のネットワークフィルタリングやドメイン遮断といった対策では容易に対抗することが難しくなっています。さらに、実行環境に応じて動作を変えるジオフェンシングや、システム負荷を抑えつつ暗号化を進める工夫も見られます。
情シス部門が留意すべきは、これまでのシグネチャベースの監視だけでは対応できない高度化しています。ログ記録の消去やクリティカルなサービス停止など、防御環境そのものを無効化しようとする洗練された振る舞いをするため、包括的な観点からの対策検討が必要です。
ポイント
- DeadLockランサムウェアは、暗号化に加え、データを外部公開すると脅す二重の金銭要求を採用している。排他的な分散型インフラ(Polygon, Sessionなど)を利用することで、高い耐弾性を持つ。
- マルウェア技術として、実行環境によるジオフェンシングや、システム負荷を抑えるためのリソース認識型のスロート機構が導入されている。
- 本事例は、ランサムウェアのインフラと戦術が高度化している現状を示しており、エンドポイントおよび通信経路における包括的な防御策が必要である。
情シスへの影響
ログ/イベント管理
-
フォレンジック証拠の消去: DeadLockは、システム上のすべてのイベントログチャネルをAPIベースでクリアし、記録を無効化します。これは情シスが最も注目すべき点の一つであり、監視体制およびロギングポリシーの見直しが必要です。
-
監査・セキュリティ設定の変更: malwareは
SeDebugPrivilege,SeRestorePrivilegeなど、高度な権限昇格を利用し、システムプロセスや保護ファイルへのアクセスを最大化します。これらの特権利用履歴を監視することが重要です。
エンドポイント防御と資産管理
-
重要サービスの停止: Windows Defender(
windefend)、ボリュームシャドウコピーサービス(vss/swprv/wbengine)、Active Directory関連サービス(adws,ntds,kdc)など、複数のシステムクリティカルなプロセスやサービスを明示的に停止・無効化しようとします。 -
バックアップおよび同期機能の妨害: OneDrive、Dropboxなどのクラウド同期クライアントや、バックアップ関連ツール(smartscreen, onedriveなど)を標的として終了させるため、これらのツールの除外設定を見直すか、実行タイミングでの監視が必要です。
ネットワーク・ID管理
-
分散型コミュニケーションチャネルの監視: マルウェアが利用するPolygon RPCエンドポイントやSessionメッセージングのような分散的な通信経路は従来のIP/ドメインフィルタリングでは検知困難です。振る舞いベース、あるいはブロックチェーン上での異常なデータフローを監視する視点が求められます。
-
UACバイパスの試み: 管理者権限がない状態からバッチスクリプトを利用して昇格(RunAs verb)を試みるため、ユーザー行動ログとプロセスツリーに関する詳細なモニタリングが必要です。
影響範囲
クライアント端末(Windows OSが想定される)、エンタープライズネットワーク全体、ID管理システム(Active Directoryなど)、ファイルストレージ全般。影響を受けるのは、本マルウェアの動作範囲となる全てのファイルタイプおよび実行環境設定。特にログ記録ポリシーとクリティカルなサービス稼働状況が主要な管理対象。
重要度
★★★★★
対象者
- セキュリティ担当者
- ネットワーク管理者
- M365管理者
- Entra管理者
- AD管理者
- Windows管理者
優先度
早めに対応
優先度の理由
この事例は、単なる既知のマルウェアではなく、非常に洗練され、次世代の脅威インフラ(Polygon, Session)を利用しているため。悪用が確認された以上、防御策を計画的に検討し、パッチやログ監視体制の強化を行う必要があります。ただし、すぐに特定のツールで対処できる脆弱性ではないため、「早めに対応」として緊急レベルを設定しました。
確認手順
- 【必須】既存のイベントログ(特にセキュリティ、システム)に対するアクセス権限と監査設定を確認し、マルウェアによる大量・広範囲の削除試行がないか監視ログを調査する。
- クライアント端末における重要なセキュリティサービス(Windows Defender, VSS関連)の停止や無効化が検知されないよう、ベースラインの動作監視体制を強化する。
- ユーザー権限昇格(UACダイアログなど)のプロセスツリーと詳細な実行コンテキストを記録するポリシーを適用し、異常な挙動を検出可能か検証する。
- ネットワークトラフィック監視において、ランサムウェアが利用し得る非標準的な通信プロトコルや、分散型ブロックチェーンRPCエンドポイントへの接続試行がないかを分析的にチェックする。
推奨対応
- ログの保護:イベントIDレベルでの監査と、フォレンジック関連データ(MFTなど)に対する変更監視を強化し、マルウェアによる証拠消去を防ぐ。
- サービス制御の強化:重要なOS機能やバックアップサービス群(VSS, Defender等)に対して、実行環境からの予期せぬ停止コマンド発行を検知・阻止するルールを設定する。
- ネットワーク防御:通信ログ分析において、Polygonなどの分散型チェーン技術を用いたメッセージ交換やAPIコールパターンが異常なものがないかを監視リストに追加し、ふるい落とす仕組みを構築する。
- 備蓄および学習:この種の高度化されたマルウェアの挙動について、ベンダーからの最新情報を継続的に収集し、シミュレーションや訓練に活用する。
出典・公式情報:
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
