【セキュリティ魂】身代金を要求するマルウエア「ファイルを救いたければ$200払え!」
2008年07月07日10時00分 / 提供:ネットセキュリティ
Ransomware、つまり”身代金ウエア”のGpcodeが流行したのは、2005年のことだった。このランサムウエアがよりいっそう強力になって復活、流行しており、「ファイルを人質にとるマルウエアの復活」というヘッドラインで、すでにニュースになっている。このトロイの木馬を最初に発見・報告した、ロシアのカスペルスキー社の上級ウイルス研究員、Vitaliy Kamlyuk氏にスカイプでインタビューを実施したので紹介しよう。なお、このトロイの木馬はGpcode.akと命名されている。
Gpcode.akは、ファイルサイズ8030byteのWindowsのPE EXEファイルで、一度ユーザーのPCに入ると、ディスクをスキャンし、Windowsに組み込まれているMicrosoft Enhanced Cryptographic Provider を使い、.jpg、.txt、.vcf、 .lzhなど、全部で140種類以上のファイルをRSA-1024で次々に暗号化する。例えば、GPcode.akは、abc.txtというファイルを暗号化してabc.txt_CRYPTという新しいファイルを作り、オリジナルのabc.txtをデリートする。これにより、ユーザーがabc.txtを再び見ることは不可能となる。この暗号化攻撃の対象とならないのは、program dirにあるファイル、systemファイルとhiddenファイル、10bytes以下のファイル及び734,003,200byte以上のファイルだ。
また同時に、GPcode.akは、全てのディレクトリーに「キミのファイルはRSA-1024アルゴリズムで暗号化された。ファイルをリカバリしたければ、ディクリプターを購入する必要がある。購入にはxxxx.yahoo.comまで連絡を」と書かれた「!_READ_ME_!.txt」という名前のテキストファイルを挿入する。そして、写真のようなポップアップで警告を行う。作者はデクリプター・ソフトの代金として「$50〜$200」を要求しているそうだ。
・https://www.netsecurity.ne.jp/images/article/ransomware01.jpg
さて、このポップアップを万が一自分のスクリーンで目にした場合、undeleteなどのユーティリティーを使ってオリジナルをリカバリーするために、一般ユーザーには「PCをリブートしたり、電源オフしないように」と指示している。しかし、パワーユーザーならば、即座にhardware power-offを行い、CD(DVD)からリブートし、ファイルリカバリーを行うことができる。
このGpcode.akの以前のバージョンでは、660bit長のRSAキーを使って暗号化を行い、そして「!_READ_ME_!.txt」の代わりに 「!_Vnimanie_!.txt」(ロシア語でattensionの意味)という名前のファイルを挿入したため、ロシアが発祥地だと推測されていた。このバージョンのGpcodeは2006年の6月に、キーの長さが短かったこと、自家製の暗号アルゴリズムを使っており、その実行方法にエラーが存在したことを目に付けたカスペルスキーの研究者がその秘密鍵を入手し、クラッキングに成功している。
今回のGpcode.akは、1024bitのキーを使ったRSA暗号化アルゴリズムが使用され、更に、一度暗号化が終わるとVBSファイルを作ってウイルスの本体をデリートしてしまうことなど、より”強力”になっている。特に本体を自分でデリートすることからコードのサンプル集めには手間取ったらしく、「アルジェリア、フランス、ルーマニア、インド、ロシアなど、世界中でこのトロイの木馬のサンプルを探したが、やっとのことキエフ(ウクライナ)で実際のコードを見つけることができた」と、Kamlyuk氏は言っている。また、「現在のところ、どのような方法で流行するかは分かっていないが、ウエブかスパムというのが有力だ。現在はウイルスとカテゴライズされているが、性質としてはトロイの木馬であり、一度”感染”したマシンから他のマシンへの二次感染はないことが分かっている。」とも言っている。
さて、RSA-1024もの長さの鍵となると、複合化には、CPUクロック2〜3GHzのPC1,500万台で1年かかることから、カスペルスキーではそのブログで、「暗号学者、政府関連者、科学者、化学組織、アンチ・ウイルス企業、インデペンデントの研究者たちよ、Gpcodeの阻止に強力して欲しい。」と、以下の二つの鍵を発表してその因数分解への協力を呼びかけている。
・http://www.viruslist.com/en/weblog?weblogid=208187528
それだけでなく、カスペルスキーではGpcode専用のフォーラムも立ち上げた。
・http://forum.kaspersky.com/index.php?showforum=90
フォーラムではいろいろなアイデアが寄せられている。例えば「hiddenファイルを暗号化しないのなら、全てのファイルをhiddenにしてしまえばいい」「オリジナルを新しいファイルに暗号化してからオリジナルをデリートするのなら、ルートキットか何かを作ってこれができないようにすればいい」「Gpcodeが暗号化する最大ぎりぎりのテキストファイルのバックアップを使って、バックアップ・ファイルをその暗号化されたバージョンでもってxoringし、暗号化ストリームを計算する」「ウイルスの作者からディクリプターを”買って”それをリバース・エンジニアすればいい」「Boinc (boinc.berkeley.edu)を使えばいい(BOINCは世界最大のディストリビューテッド・コンピュータ・ネットワーク)」などの意見が寄せられており、中でもジョークで、「botnetを構築するウイルスを作成してばら撒いて、そのbotnetに解読させればいい」などというのもある。
ブルートフォースするのは現実的ではないが、Kamlyuk氏は「現在カスペルスキーは米国のMITと協力してリカバリー・ツールを開発して」おり、また、「犯人がyahooのメールアカウントを使っているが、yahooのポリシーでアカウント所持者の情報は公開しないことになっているから、犯人を追跡する調査には時間がかかる」と言っている。
万が一感染した場合は、即座に stopgpcode@kaspersky.com に連絡し、感染前にそのPCで行ったことをできる限り細かく説明するように、ということだ。
【速報】
Gpcode対策を調査していたカスペルスキーのVitaliy Kamlyukから、モスクワ時間6月13日深夜2時20分に、筆者にスカイプが入った。
「Gpcodeで暗号化されたファイルををデクリプトして元に戻すことはできないが、Gpcodeがファイルを暗号化する方法に目をつけ、被害にあった人が、自分で、無料でファイルをリカバリできる最適の方法が分かった」ということだ。
アップデートされたKamlyuk氏のウエブログに仔細があるが、世界中で被害にあった人たちに「いろいろなユーティリティを使ってファイルを復元するように指示してきたが、ほとんどのユーティリティはシェアウエアなのが難点」だった。Kamlyuk氏のチームでは、「Ontrack Easy Recovery、Winternals Disk Commander、Active Partition Recovery、Active Uneraser、File Undeleteなどを含む多数のユーティリティをテストし、PhotoRecというユーティリティが、このタスクに最適」との結論を出した。PhotoRecはGeneral Public License (GPL)で発表されているフリーウエアだ。
・Kamlyuk氏のウエブログ
・PhotoRec
「Gpcodeでは、ファイルを暗号化するのに、ターゲットファイルの暗号化バージョンを作成してから、次にオリジナルのファイルをデリートするという手順をとっているため、このオリジナルのファイルをリカバリするのが、身代金を払わずにデータをリカバリできる一番の方法だ」とは納得。「PhotoRecは、間違ってデリートしてしまった写真ファイルなどをリカバリするのを目的で作成されているが、その他のファイルのリカバリにも優れている」そうだ。唯一の難点が、「ファイルのパスやファイル名はリストアできない」こと。そこでKamlyuk氏はフリーのユーティリティー、StopGpcodeを作成し、ファイル・リカバリの手順をチュートリアルにまとめている。StopGpcodeは、Gpcodeが暗号化したファイルのサイズと、PhotoRecがリカバリしたサイズなどを比べて、正しいディレクトリ名とファイル名を推測して、ファイルを元のディレクトリー名のついたディレクトリーにソートしてくれる。
・ファイル・リカバリのチュートリアル
Gpcodeがファイルの暗号化をするのは阻止できないが、チュートリアルを読めば、誰もが無料でファイルをリカバリできるため、現実問題としてはこれでGpcodeは中和されたと言ってよいだろう。
Kamlyuk氏は、「Gpcodeの作者に”身代金”を払うかわりに、PhotoRecの作者に寄付をしてあげて欲しい」と言っている。
執筆:米国 笠原利香
■こちらもオススメ!【セキュリティ魂】
・ハッキング大学生と結びつく韓国セキュリティ業界
・あきれた性犯罪者リスト漏えい事件
・ハッキングの餌食となったATM
・アンチウイルスソフトの選び方
・優勝賞金は400万円!韓国ハッキングコンテスト
・【セキュリティ魂】バックナンバー
Gpcode.akは、ファイルサイズ8030byteのWindowsのPE EXEファイルで、一度ユーザーのPCに入ると、ディスクをスキャンし、Windowsに組み込まれているMicrosoft Enhanced Cryptographic Provider を使い、.jpg、.txt、.vcf、 .lzhなど、全部で140種類以上のファイルをRSA-1024で次々に暗号化する。例えば、GPcode.akは、abc.txtというファイルを暗号化してabc.txt_CRYPTという新しいファイルを作り、オリジナルのabc.txtをデリートする。これにより、ユーザーがabc.txtを再び見ることは不可能となる。この暗号化攻撃の対象とならないのは、program dirにあるファイル、systemファイルとhiddenファイル、10bytes以下のファイル及び734,003,200byte以上のファイルだ。
また同時に、GPcode.akは、全てのディレクトリーに「キミのファイルはRSA-1024アルゴリズムで暗号化された。ファイルをリカバリしたければ、ディクリプターを購入する必要がある。購入にはxxxx.yahoo.comまで連絡を」と書かれた「!_READ_ME_!.txt」という名前のテキストファイルを挿入する。そして、写真のようなポップアップで警告を行う。作者はデクリプター・ソフトの代金として「$50〜$200」を要求しているそうだ。
![]() |
| 図:ポップアップによる警告 |
・https://www.netsecurity.ne.jp/images/article/ransomware01.jpg
さて、このポップアップを万が一自分のスクリーンで目にした場合、undeleteなどのユーティリティーを使ってオリジナルをリカバリーするために、一般ユーザーには「PCをリブートしたり、電源オフしないように」と指示している。しかし、パワーユーザーならば、即座にhardware power-offを行い、CD(DVD)からリブートし、ファイルリカバリーを行うことができる。
このGpcode.akの以前のバージョンでは、660bit長のRSAキーを使って暗号化を行い、そして「!_READ_ME_!.txt」の代わりに 「!_Vnimanie_!.txt」(ロシア語でattensionの意味)という名前のファイルを挿入したため、ロシアが発祥地だと推測されていた。このバージョンのGpcodeは2006年の6月に、キーの長さが短かったこと、自家製の暗号アルゴリズムを使っており、その実行方法にエラーが存在したことを目に付けたカスペルスキーの研究者がその秘密鍵を入手し、クラッキングに成功している。
今回のGpcode.akは、1024bitのキーを使ったRSA暗号化アルゴリズムが使用され、更に、一度暗号化が終わるとVBSファイルを作ってウイルスの本体をデリートしてしまうことなど、より”強力”になっている。特に本体を自分でデリートすることからコードのサンプル集めには手間取ったらしく、「アルジェリア、フランス、ルーマニア、インド、ロシアなど、世界中でこのトロイの木馬のサンプルを探したが、やっとのことキエフ(ウクライナ)で実際のコードを見つけることができた」と、Kamlyuk氏は言っている。また、「現在のところ、どのような方法で流行するかは分かっていないが、ウエブかスパムというのが有力だ。現在はウイルスとカテゴライズされているが、性質としてはトロイの木馬であり、一度”感染”したマシンから他のマシンへの二次感染はないことが分かっている。」とも言っている。
さて、RSA-1024もの長さの鍵となると、複合化には、CPUクロック2〜3GHzのPC1,500万台で1年かかることから、カスペルスキーではそのブログで、「暗号学者、政府関連者、科学者、化学組織、アンチ・ウイルス企業、インデペンデントの研究者たちよ、Gpcodeの阻止に強力して欲しい。」と、以下の二つの鍵を発表してその因数分解への協力を呼びかけている。
・http://www.viruslist.com/en/weblog?weblogid=208187528
それだけでなく、カスペルスキーではGpcode専用のフォーラムも立ち上げた。
・http://forum.kaspersky.com/index.php?showforum=90
フォーラムではいろいろなアイデアが寄せられている。例えば「hiddenファイルを暗号化しないのなら、全てのファイルをhiddenにしてしまえばいい」「オリジナルを新しいファイルに暗号化してからオリジナルをデリートするのなら、ルートキットか何かを作ってこれができないようにすればいい」「Gpcodeが暗号化する最大ぎりぎりのテキストファイルのバックアップを使って、バックアップ・ファイルをその暗号化されたバージョンでもってxoringし、暗号化ストリームを計算する」「ウイルスの作者からディクリプターを”買って”それをリバース・エンジニアすればいい」「Boinc (boinc.berkeley.edu)を使えばいい(BOINCは世界最大のディストリビューテッド・コンピュータ・ネットワーク)」などの意見が寄せられており、中でもジョークで、「botnetを構築するウイルスを作成してばら撒いて、そのbotnetに解読させればいい」などというのもある。
ブルートフォースするのは現実的ではないが、Kamlyuk氏は「現在カスペルスキーは米国のMITと協力してリカバリー・ツールを開発して」おり、また、「犯人がyahooのメールアカウントを使っているが、yahooのポリシーでアカウント所持者の情報は公開しないことになっているから、犯人を追跡する調査には時間がかかる」と言っている。
万が一感染した場合は、即座に stopgpcode@kaspersky.com に連絡し、感染前にそのPCで行ったことをできる限り細かく説明するように、ということだ。
【速報】
Gpcode対策を調査していたカスペルスキーのVitaliy Kamlyukから、モスクワ時間6月13日深夜2時20分に、筆者にスカイプが入った。
「Gpcodeで暗号化されたファイルををデクリプトして元に戻すことはできないが、Gpcodeがファイルを暗号化する方法に目をつけ、被害にあった人が、自分で、無料でファイルをリカバリできる最適の方法が分かった」ということだ。
アップデートされたKamlyuk氏のウエブログに仔細があるが、世界中で被害にあった人たちに「いろいろなユーティリティを使ってファイルを復元するように指示してきたが、ほとんどのユーティリティはシェアウエアなのが難点」だった。Kamlyuk氏のチームでは、「Ontrack Easy Recovery、Winternals Disk Commander、Active Partition Recovery、Active Uneraser、File Undeleteなどを含む多数のユーティリティをテストし、PhotoRecというユーティリティが、このタスクに最適」との結論を出した。PhotoRecはGeneral Public License (GPL)で発表されているフリーウエアだ。
・Kamlyuk氏のウエブログ
・PhotoRec
「Gpcodeでは、ファイルを暗号化するのに、ターゲットファイルの暗号化バージョンを作成してから、次にオリジナルのファイルをデリートするという手順をとっているため、このオリジナルのファイルをリカバリするのが、身代金を払わずにデータをリカバリできる一番の方法だ」とは納得。「PhotoRecは、間違ってデリートしてしまった写真ファイルなどをリカバリするのを目的で作成されているが、その他のファイルのリカバリにも優れている」そうだ。唯一の難点が、「ファイルのパスやファイル名はリストアできない」こと。そこでKamlyuk氏はフリーのユーティリティー、StopGpcodeを作成し、ファイル・リカバリの手順をチュートリアルにまとめている。StopGpcodeは、Gpcodeが暗号化したファイルのサイズと、PhotoRecがリカバリしたサイズなどを比べて、正しいディレクトリ名とファイル名を推測して、ファイルを元のディレクトリー名のついたディレクトリーにソートしてくれる。
・ファイル・リカバリのチュートリアル
Gpcodeがファイルの暗号化をするのは阻止できないが、チュートリアルを読めば、誰もが無料でファイルをリカバリできるため、現実問題としてはこれでGpcodeは中和されたと言ってよいだろう。
Kamlyuk氏は、「Gpcodeの作者に”身代金”を払うかわりに、PhotoRecの作者に寄付をしてあげて欲しい」と言っている。
執筆:米国 笠原利香
■こちらもオススメ!【セキュリティ魂】
・ハッキング大学生と結びつく韓国セキュリティ業界
・あきれた性犯罪者リスト漏えい事件
・ハッキングの餌食となったATM
・アンチウイルスソフトの選び方
・優勝賞金は400万円!韓国ハッキングコンテスト
・【セキュリティ魂】バックナンバー
Ads by Google
コメントするにはログインが必要です
関連ニュース:マルウェア
- Windowsセキュリティに投資するのは古い!? Microsoftのセキュリティーツールで十分かも。ライフハッカー[日本版] 11月22日18時00分(8)
- 「Windows 7」のアクティベーション、回避するハッキングが出回るCNET Japan 11月16日12時04分(8)
- 無料でも安心!セキュリティを強化するテクニック集【知っ得!虎の巻】
ITライフハック 11月23日09時00分(1) - 家庭内ITサポートの荷を軽くするには?スラッシュドット・ジャパン 11月15日11時26分(1)
- Panda、法人向けクラウド型セキュリティ製品の最新版リリースITmedia エンタープライズ 11月27日14時21分
- << セキュリティホール情報<…
- IT一覧
- アニメーター評価表らしき… >>
|
23,800円
ValuMore!(バリューモア)
|
25,600円
ValuMore!(バリューモア)
|
2,899円
ValuMore!(バリューモア)
|
9,240円
livedoorデパート
|
ITアクセスランキング
- 『ドリームハック』脅威のゲームブッ続け4日間! その場でダウンする者も
ガジェット通信 27日22時20分(1) - 「トトロは死に神」「しまむらにはエルフがいる」――ネットで話題の都市伝説
はてなブックマークニュース 27日17時59分(5) - テレ朝のコメンテーター「我々も(民主党)の支持率を下げないでね、辛抱して支えてるのに・・・」発言にネットは騒然!ロケットニュース24 27日15時34分(26)
- 【トレビアン】ニコニコ生放送のリスカ騒動は釣りだった? ひろゆきも釣られる
トレビアンニュース 27日11時20分(12) - グーグル参入で新OS戦争勃発!マイクロソフト戦略大転換の成否(下) ダイヤモンド・オンライン 27日11時05分(11)
- 【mixiアプリ】大ヒットの予感?!『みんなで暮らそう!ひつじ村』
ガジェット通信 27日19時00分 - Windows 7の登場で“元祖Netbook”はどうなった!?――「Eee PC 1005HR-WS」徹底検証
+D PC USER 27日14時38分 - ソニー、またも痛恨のミスに謝罪!一部のパソコンが低温時に起動しない不具合ITライフハック 27日07時00分(7)
- まさにコロンブスの卵!世界初のスライド式2画面ノートPCが発売へ
ITライフハック 27日13時00分(5) - インターネット生放送でリストカットを放送し視聴者が騒然ロケットニュース24 25日10時03分(7)
注目の情報
なぜ、男に50万個も売れてる?今、この石けんが男性に、通販のみで50万個も売れている。なんでも
加齢臭を抑えるらしく、さらに売れ続けていると。そこで、実際に私も
試してみると…凄い!売れてる秘密がわかった。
その秘密とは≫








![[新製品]日本エイサー、Core i7搭載AVノートのフラッグシップモデル](http://image.news.livedoor.com/newsimage/2/d/2d25f_58_4f1038b8299a4ee4c44ea4956276bfbc-s.jpg)



![偽セキュリティ対策ソフトの脅威が再拡大 〜 10月のウイルス・不正アクセス状況[IPA]](http://image.news.livedoor.com/newsimage/7/8/78f52_58_339ac550f54d5427383243ea184dbca4-s.jpg)








行きの電車、帰りの電車で