Pandora(パンドラ)ランサムウェアは、Windowsシステムを標的として動作する暗号化型マルウェアです。システム内のローカルファイルを暗号化した後、拡張子を.pandoraに変更します。 感染プロセスが進行すると、影響を受けたユーザーデータ領域の各フォルダ内にRestore_My_Files.txtという名称のランサムノート(身代金要求書)を生成し、すべてのファイルを暗号化することで、被害者に感染の事実を即座に認知させ、金銭の支払いを要求します。
[図1] Pandoraランサムウェア感染後のデスクトップ壁紙変更画面
Pandoraランサムウェアは、起動されると即座にローカルのファイルシステムを巡回・スキャンし、ユーザーデータが存在するディレクトリを集中的に探索します。オペレーティングシステム自体の正常な動作を維持することで、ユーザーに身代金支払い手続きを円滑に行わせる意図があるため、システムに致命的なエラーを引き起こすようなシステム領域は意図的に避けて暗号化を行います。
暗号化プロセスにおいては、短時間のうちに多数のファイルに対して繰り返しファイルオープン(Open)、読み込み(Read)、書き込み(Write)、および名称変更(Rename)のAPIコールが連続して実行されます。このように大量のファイルを短時間で書き換えるパターン(Mass File Modification)は、振る舞い検知において代表的な「ランサムウェアの不正な挙動」の指標(IoC)として分類されます。
検体は64ビットのコンソールアプリケーション(PE32+ x64)としてビルドされており、ユーザーインターフェースを持たないため、初期侵害フェーズの後にスクリプトや展開用ハッキングツールなどを介してバックグラウンドで自動実行させる設計になっていることが窺えます。
[図2] Pandoraランサムノート(Restore_My_Files.txt)の内容画面
Pandoraランサムウェアが実行されてから防御製品にブロックされるまでのプロセスは以下の通りです。
[図3] WhiteDefender管理画面における検知ログ(プロセスの実行ブロック・隔離・自動復元の記録)
[図4] WhiteDefenderによる遮断通知ポップアップ画面
攻撃が成功した場合の被害状況は極めて深刻であり、暗号化されたデータへのアクセスは完全に遮断されます。
[図5] 暗号化され拡張子が「.pandora」に変化したファイル一覧
Pandoraのような高度に自動化されたランサムウェア攻撃から組織を守るためには、境界防御の強化と、エンドポイントにおける動的防御を組み合わせた多層防御アプローチが不可欠です。具体的には以下の対策を強く推奨します。
攻撃者の初期進入路として最も悪用されやすいのが、VPNルーターやファイアウォールといった境界ネットワーク機器の脆弱性です。以下の対策を徹底してください。
従来のシグネチャベース(パターンマッチング)のアンチウイルスだけでは、日々亜種が作成されるランサムウェアを防ぐことは困難です。
万が一の感染に備え、被害を最小限に抑えるためのデータ保護戦略を策定します。