ウィザード・スパイダー
From Wikipedia, the free encyclopedia
概要
このグループは、ユーロポール、インターポール、FBI、およびイギリスの国家犯罪対策庁からマークされ続けている[1]。 諜報機関によると、同グループはロシア圏の企業や組織はターゲットから除外しており、彼らの作成するウィルスは対象のシステムがロシア語の場合か、NIS諸国(旧ソビエト連邦圏)のIPアドレスの場合は、自動的に自分自身をアンインストールするようプログラムされている[2]。
またグループの主要人物も逮捕されることを恐れてロシア国外に出国することはないという[1][2]。以上のような理由により、ロシアはウィザード・スパイダーを容認しており、さらには彼らを国家的に支援している疑いが持たれている[2]。
サイバーセキュリティ企業レコーデッド・フューチャーの情報分析官は「彼らは、信じられないほど多くの攻撃を仕掛けています」と語る。同グループによる攻撃は少なくとも2年間で数百もの被害者が確認されている[7]。 さらに「彼らのインフラは非常に優れています。マイクロソフトと米国サイバー軍が破壊を試みても、活動が続いていることからもそれが分かります。正直なところ、彼らは多くの国家の関係機関よりも豊富な資金があり、技術に習熟しています」とその技術力の高さを認めている[7]。
同グループは警戒心が非常に強く、他のランサムウェアグループと違いダークネット上で公然と宣伝したりはしない[1]。信頼できる犯罪者とだけ協力したり、アクセス権を販売するだけである[1]。
ハッキングで盗み出した情報を公開するリークサイトを運用しており[2]、ここを介して被害者を侮蔑することも広く知られている[1]。
2021年6月、アメリカ合衆国司法省((DOJ) は、TrickBotギャングに2018年後半に加入し「Max」というハンドルネームでランサムウェア開発に関与していた55歳のラトビア人女性(2020年8月に提出された起訴状ではロシア国籍とされていた)を逮捕した[8]。この人物はDiavolとフロントエンド/バックエンドプロジェクトの開発を担当したとされる[6]。容疑者はブラジルの北にあるスリナム共和国在住だったが、用事でアメリカフロリダ州に到着したタイミングで逮捕された[9]。捜査陣はウィザードスパイダーの糸口を掴むため、ロシアとベラルーシの求人サイトを巡回し、犯罪グループと職を求めるプログラマー達が接触するのをチェックしていたという[9]。
開発したとされるソフトウェア
Dyre
2014年に被害者の銀行口座からお金とログイン情報を収集するために使用されたバンカートロイの木馬[10]。 主要人物がオンライン攻撃に関与した疑いが持たれている[1]。
Trickbot
2016年10月に主要ツールとして使用し始めたバンキング型トロイの木馬[1]。その名の通り、ボットやゾンビコンピュータとしても機能する[8]。
Anchor
Ryuk
2018年夏に初めて確認されたランサムウェア。RyukやContiで奪った身代金のビットコインを自分達のウォレットに転送しており、同グループが複数の異なるマルウェアを使用して攻撃を実行しているとみられている[2]。
BazarLoader
2020年4月に展開し始めたステルス性の高いバックドア。ランサムウェアのペイロードを展開する前に、企業ネットワークを侵害してフルアクセスできるようにするためのツール[5]。
Conti
2020年5月に初めて確認されたランサムウェア。
Sidoh
Diavol
2021年6月に初めて確認されたランサムウェア。ルーマニア語で悪魔を意味する[6]。Fortinetによるとlocker.exeという名前のContiのペイロードがさらに発見されたこと、ログファイル、ローカルドライブやネットワーク共有の暗号化、ネットワーク共有の特定ホストのスキャンなどに使用されるコマンドラインのパラメータがほぼ同じであることなどから、脅威アクターの主体がWizard Spiderである可能性が強いと分析している[13]。
しかし、対象がロシアだった場合にペイロードが実行されないようにするためのチェック&バランスがないことなど、これまでのWizard Spiderのウィルスとは大きな違いがいくつかあるため、直接的な繋がりがあるかどうかはまだ不明としている[13]。
2021年7月、IBM X-ForceがDiavolとAnchorやTrickBotといったウィザード・スパイダー製の他のマルウェアとの間のより強い関連性を発見[6]。
2022年1月20日、FBIはDiavolランサムウェアの運営がウィザード・スパイダー(TrickBotグループ)だったと断定した[6]。
BazarBackdoor
マルウェア。システムデータを流出させる能力を有しており、TrickbotやRyukとの関連性が指摘されている[14][6]。