ウクライナを標的とした破壊的なマルウェア、WhisperGate に関する最新情報 – 脅威インテリジェンスと保護の最新情報
Taylor Mullins、Mo Cashman、および Raj Samani著 · 2022 年 1 月 20 日
ウクライナを標的とした「ランサムウェア」キャンペーンの最新ニュース レポートの公開により、その攻撃者だけでなく、考えられる動機についても大きく報道される結果になりました。動機が明らかな従来のランサムウェア キャンペーンとは異なり、このキャンペーンは本来、偽物であると考えられています。つまり、ステージ 4 のワイパーは、感染しているシステム上のデータを上書きするだけですが、復号化が不可能であることから、感染したシステムの破壊を引き起こす意図があると思われます。悪意のあるソフトウェアは、バックグラウンドでマスター ブート レコードを上書きしながら、偽の身代金要求メモを表示します。身代金要求メモには、身代金の支払いに使用するビットコイン アドレスが記載されており、脅威の主体に連絡するための Tox ID が含まれています。感染プロセスは、一般に公開されている Impacket というツールを使用して行われます。
WhisperGate マルウェアは、最初はウクライナに対する攻撃で検出されましたが、世界各地で次々と検出が確認され始めています。Trellix Advanced Threat Research チームは、WhisperGate の分析を以下のようにまとめました。
WhisperGate への対策として推奨される手順
CISA が発表したアドバイザリーでは、WhisperGate から環境を保護するために、流行中のマルウェアのサンプルの分析によって得られたいくつかの推奨事項を提供しています。
- 組織のネットワークに対するすべてのリモート アクセス、および特権アクセスや管理アクセスに多要素認証が必要であることを検証する。
- ソフトウェアが最新状態であることを確認し、悪用されている脆弱性に対応するアップデートを優先的に行う。
- 業務上不可欠でないポートやプロトコルをすべて無効にする。
- クラウド サービスのセキュリティ管理が精査され、実施されていることを確認する。
CISA: 潜在的な重大な脅威から保護するために、今すぐサイバー セキュリティ対策を実施する
オープンソース ツールへの攻撃が観察されている
WhisperGate を利用した攻撃で観察されているオープンソース ツールとして、Impacket があります。Impacket は、Windows のネットワーク プロトコルを標的とした、攻撃者が使用できる Python スクリプトのコレクションです。このツールは、ユーザーの列挙、ハッシュの取得、横移動、特権の昇格に使用することができます。また、Impacket は、APT グループ、特に Wizard Spider と Stone Panda にも使用されています。
WhisperGate に関連して観察された侵入では、マルウェアは Impacket を介して実行され、脅威の主体の横移動と実行を手助けします。
Trellix の保護と世界各地での検出
Trellix Global Threat Intelligence は現在、このキャンペーンに関する既知の分析された指標をすべて検出しています。
Endpoint Security で WhisperGate 攻撃を阻止する
Trellix ENS は現在、署名の検出と WhisperGate の活動に関連するマルウェアの動作の観点から、WhisperGate IOC を検出しています。
Trellix Advanced Threat Research Team と MVISION Insights による WhisperGate の脅威インテリジェンス
MVISION Insights は、WhisperGate に関する最新の脅威インテリジェンスと既知の指標を提供します。MVISION Insights は、感染の拡大を防ぐために、観察された検出物やプロセス トレース、さらに注意が必要なシステムに対して警告を発します。MVISION Insights には、脅威ハンティングに加え、脅威活動や攻撃者のさらなる情報収集のためのハンティング ルールも含まれます。
キャンペーン名: 破壊的なマルウェアに狙われたウクライナの組織
MVISION EDR で悪意のあるアクティビティを検出する
MVISION EDR は現在、WhisperGate に関連する活動に対して警告を発しており、MITRE の手法や攻撃者の活動に関連する不審な指標に注目します。
MVISION Cloud でクラウド サービスを攻撃から保護する
WhisperGate 攻撃の対策として CISA が推奨することの 1 つは、クラウド サービスやインフラストラクチャが適切に設定され、脆弱性のパッチが適用されていることを確認することです。MVISION Cloud/UCE で提供されるクラウド セキュリティ管理により、クラウド環境の脆弱性スキャンや設定監査が可能になります。攻撃者に最初のアクセスを許さないためには、リスク領域を特定することが重要です。
Trellix では、クラウド セキュリティとデータ保護に関するワークショップとともに、脅威インテリジェンス ブリーフィングを提供しています。この中では、敵対的脅威や内部の脅威から保護するために、既存のセキュリティ管理をどのように活用すべきかに関するベスト プラクティスが提案されています。ワークショップへの参加をご希望の場合は、お問い合わせください。
RECENT NEWS
-
Feb 26, 2026
jptempchange
-
Feb 26, 2026
directfromjp
-
Feb 06, 2026
Trellixと東京エレクトロンデバイス、ローツェの欧州サイバーレジリエンス法(EU CRA)およびIEC62443準拠に向けた製品セキュリティ強化を支援
RECENT STORIES
特集コンテンツ
最新情報を入手する
サイバー セキュリティは私たちの得意とするところです。とはいえ、私たちは新しい会社です。
これから進化してまいりますので、最新情報をお見逃しなきよう、お願いいたします。