調査日: 2024-09-02
Morgan ランサムウェアと推定される侵害事象が確認されたため、当該状況に関する調査結果と注意喚起を以下の通り報告いたします。
本ランサムウェアは「Morgan」と称されており、感染したファイルの拡張子を「.morgan」に変更する挙動が確認されています。
実行ファイル情報
ランサムウェアの動作特徴
本マルウェアは.NETベースで構築されており、重複実行防止や仮想環境(VM)のチェック機能が実装されています。現在、ログインユーザーの「ライブラリ」フォルダを標的とし、暗号化処理を実行した後、有名な画像共有サービスであるImgurから画像をダウンロードし、デスクトップの壁紙として設定する動作が確認されています。
<現在ログインしているプロファイルのライブラリを攻撃中>
<Imgurから画像をダウンロード中>
<実際にアップロードされた画像>
<攻撃対象となる拡張子一覧>
感染結果
暗号化が完了した後、各フォルダ内に「< README.txt >」という名称の身代金要求ファイルが生成されます。暗号化されたファイルは「<元のファイル名.元の拡張子.morgan>」へとリネームされます。
<感染結果>
ホワイトディフェンダーは、本ランサムウェアの悪性動作を検知し、暗号化が実行される前に、対象ファイルのリアルタイム自動復元機能をサポートします。
<遮断メッセージ>
本マルウェアの挙動に基づき、以下の対策を強く推奨いたします。