警察が16歳リーダーのKillSecランサムウェア組織を壊滅

概要 米国と欧州の捜査機関は「Operation KillSwitch」と名付けた合同捜査で、KillSecランサムウェアギャングのデータ漏洩サイトとサーバーを押収し、3名を逮捕しました。容疑者の中心人物はわずか16歳の少年とされ、組織の運営や暗号鍵管理まで関与していたとみられます。 技術的詳細・特徴 KillSecはAES-256暗号化とRSA公開鍵を組み合わせた二層暗号化を採用し、身代金支払いに暗号通貨を要求。感染経路はフィッシングメールと脆弱なRDPサービスのクラックで、被害者のネットワーク内で横展開するためにPowerShellスクリプトとCobalt Strikeのペイロードを使用しています。C2サーバーは匿名化されたクラウドサービス上に構築され、通信はTLS 1.2で保護されていました。今回押収されたサーバーには、暗号鍵リストや被害者情報を自動で集計する管理パネルが残っていました。 影響・対策方法 企業や組織は、RDPの強固な認証設定や不要なポートの遮断、メールフィルタリングの強化で初期侵入を防止できます。また、PowerShellの実行ポリシーを制限し、未知のスクリプト実行を監視することが重要です。定期的なバックアップとオフライン保管に加え、暗号化されたファイルが検出された際は速やかにインシデント対応手順を発動し、復号鍵の要求に応じない方針を徹底してください。被害額は数百万ドル規模と推定され、特に医療機関や教育機関でのデータロックが報告されています。 出典 情報元: BleepingComputer