BitLockerドライブ暗号化で解除不能ランサムウェア!? RDP遠隔操作で攻撃か

イメージ 1

BitLocker はドライブ全体を暗号化するセキュリティ保護機能で、Windows の上位エディション(Pro)や Windows サーバー向けで標準実装されてます。 

ドライブ暗号化を使用すると、Windows がインストールされているドライブ (オペレーティング システム ドライブ) や固定データ ドライブ (内蔵ハード ドライブなど) に格納されているすべてのファイルを保護できます。個別のファイルを暗号化する暗号化ファイル システム (EFS) とは異なり、BitLocker はドライブ全体を暗号化します。
https://windows.microsoft.com/ja-jp/windows/protect-files-bitlocker-drive-encryption

具体的に対応してる OS の種類は…

  • Windows 7 Ultimate、Windows 7 Enterprise

  • Windows 8 Pro、Windows 8 Enterprise

  • Windows 10 Pro

  • Windows Server

そんな BitLocker の機能を悪用して、悪意のある第三者が Windows PC に遠隔操作で不正アクセスして、ドライブの暗号化を行う攻撃手口があるみたい。

日本国内でも仮想通貨ビットコインで 身代金を支払うよう要求するテキストファイルが作成される被害 の投稿を確認できました。 <怖い

● 急にHDDがBitLockerにロックされました PCを起動したらデスクトップ上に今まであったショートカット類が1つのフォルダにまとめられていました。デスクトップ上にはIMPORTANT TO READ.txtというファイルがありその中身はこう書いてあります
Hello there. Your documents, files, pictures, etc, etc etc is in safe place. If you want to regain access to your local disk, all your files, documents, etc please send 2 BTC (Bitcoin) to this address: 18jAZHhC8uy13n2Ym7YTTmTBfr9r8tivDM as fast as you can and email me at [メールアドレス] If you dont know what bitcoin is, search on google for a local Bitcoin shop and transfer 2 BTC to this address
https://detail.chiebukuro.yahoo.co.jp/qa/question_detail/q13141995008
 
● Windows Home Server 2011をファイルサーバーとして使っていましたが、突然DドライブとKドライブの外付けHDDにアクセスできなくなりました。ドライブのアイコンに鍵のマークがついて、開こうとするとBitLockerによって暗号化されています、とパスワードを要求してきます。ちょっと気になるのが、デスクトップ上に、見覚えのない「PLEASE READ.TXT」という昨日の日付のテキストファイルがあります。
I would like to tell you first I'm sorry about that. Your documents, files, database, most are in original places or some moved to your local data. If you want to regain access to your local disk, all your files, documents, etc please send 2 BTC (Bitcoin) to this address: 15W3WjTsvx6Ao1vj9DiiYGuSTKcPHcFDqS as fast as you can and email me at [メールアドレス] If you dont know what bitcoin is, please ask me for bitcoin website that you can buy it fast or search on google for a local Bitcoin shop or ATM and transfer 2 BTC to this address:
https://answers.microsoft.com/ja-jp/windows/forum/windows_other-security/windows-home-server-2011/a68d27b6-9266-4918-9fbc-ac5f8238dbb7

● 今日、帰ってきてPCお立ち上げたらCドライブ以外すべてのドライブがbitlockerでロックされてました。いままで一回も設定したこともないです。当然パスワードも回復キーわかりません。
https://detail.chiebukuro.yahoo.co.jp/qa/question_detail/q12153134072

海外でもランサムウェアの感染被害として BitLocker の悪用事例のお話が挙がってました。 

● Bit Locker Ransomware
https://www.bleepingcomputer.com/forums/t/593760/bit-locker-ransomware-support-help-topic/

● Suddenly Bitlocker - Windows 10 - Microsoft Community
https://answers.microsoft.com/en-us/windows/forum/windows_10-security/suddenly-bitlocker-windows-10/da53669b-12bb-4079-857e-9483dcf737cd

■ OTRA HISTORIA PARA NO DORMIR: CIBERCRIMINAL QUE UTILIZA EL BIT...
http://www.zonavirus.com/noticias/2016/otra-historia-para-no-dormir-cibercriminal-que-utiliza-el-bitlocker-para-bloquear-acceso-a-servidores.asp

リモートデスクトップ RDP 経由で PC に不正アクセス?

この攻撃の原因(感染経路)として、独自の ランサムウェア(身代金型ウイルス) に感染したことではなく、BitLocker 機能を実装されている OS を使っていることから

リモートデスクトップ接続 (RDP)

あるいは、正規に提供されてるリモートコントロールソフト(Splashtop、TeamViewerなど)を悪用し、攻撃者がWindowsパソコンへ不正アクセスして実行している可能性が考えられます。

関連するブログ記事