平文マスターキーの欠陥でCyberVolkのVolkLockerが妨げられる

SentinelOneの研究者らがCyberVolkの新RaaSランサムウェアVolkLockerに重大な欠陥を公開:ハードコードされた平文保存のマスターキーにより、被害者は身代金支払いなしでファイルを復号可能。Telegram禁止後の2025年8月のグループ再始動後、この弱点は彼らのRaaSエコシステムの品質問題を浮き彫りにする。

VolkLockerのローンチに関するこれまでの報道で詳述された通り、2024年以降DDoSおよびランサムウェア攻撃で知られるロシア支持ハクティビストグループCyberVolkが、Telegramビルダーボット経由でLinux/VMware ESXiおよびWindowsを標的としたGolangベースのRaaSで再登場した。

ランサムウェアは64文字の16進文字列から生成される32バイトのマスターキーを用い、Galois/CounterモードのAES-256をファイル(.lockedまたは.cvolkに改名)全体に一律適用し、ランダム12バイトのnonce IVを併用する。致命的なのは、このキーを%TEMP%フォルダ内の平文ファイルsystem_backup.keyに保存し、永続化して復元を可能にしている点だ。

「本番ビルドに誤って含まれたテストアーティファクト」とSentinelOne研究者らは指摘、被害者にキーの抽出による復号を勧告した。

RaaSアクセスはOSアーキテクチャあたり800-1100ドル、両方で1600-2200ドルで、Telegramボットでカスタマイズ可能。2025年11月にはCyberVolkがリモートアクセストロイの木馬とキーロガーを各500ドルで提供した。

SentinelOneは早期公開への懸念に応じ:「これは暗号化の中核欠陥ではなく、無能なオペレーターのテストアーティファクトで、CyberVolkが育もうとするエコシステムを象徴する。特定ケース以外では信頼できない。」

現被害者の支援となる一方、今後のVolkLockerバージョンの修正を促す可能性がある。

関連記事

Realistic illustration of a computer screen showing the VanHelsing ransomware attack targeting multiple operating systems, suitable for a cybersecurity news article.
AIによって生成された画像

VanHelsing ransomware RaaS が複数のプラットフォームを標的に

AIによるレポート AIによって生成された画像

VanHelsing と呼ばれる新しいランサムウェア・アズ・ア・サービス運用が 2025 年 3 月 7 日に登場し、迅速に少なくとも 3 人の被害者を主張しました。Windows、Linux、BSD、ARM、ESXi システムへの攻撃をサポートし、アフィリエイトは 5,000 ドルのデポジット後に身代金の 80% を保持します。グループは独立国家共同体内のエンティティを標的にすることを禁止しています。

ロシア支持のハクティビストグループCyberVolkが、LinuxとWindowsの両システムをサポートする新しいransomware-as-a-serviceプラットフォームVolkLockerで再登場した。2024年にSentinelOneによって初めて文書化された同グループは、Telegramの禁止による非活動期間の後復帰した。Telegramボットの高度な自動化にもかかわらず、マルウェアには被害者が支払わずにファイルを回復できる重大な暗号化の欠陥がある。

AIによるレポート

脅威アクター zeta88 が、ハッキングフォーラムで The Gentlemen's RaaS という新しい ransomware-as-a-service 運用を宣伝しており、Windows、Linux、ESXi システムを標的にしています。このプラットフォームは、アフィリエイトに身代金支払いの 90 パーセントを提供し、Go と C で開発されたクロスプラットフォームの暗号化ツールを備えています。この進展は、エンタープライズ環境を標的とした洗練されたランサムウェアの継続的な商業化を強調しています。

脅威アクターはCやC++などの伝統的な言語からRustなどの現代的な言語に移行しており、クロスプラットフォームのマルウェア開発を可能にしています。Rustベースの新しい情報窃取ツールLucaが登場し、一般公開されました。この進展は、マルウェアにおけるRustの使用が増加していることを強調し、サイバーセキュリティの守護者たちに新たな課題を投げかけています。

AIによるレポート

ハッカーがフランスの暗号通貨会計プラットフォーム Waltio を標的にし、5万人の顧客のメールと税務報告書を盗んだ後、身代金を要求。企業は2026年1月21日に事件を報告し、パスワードや高度に機密性の高いデータは侵害されなかったと述べた。フランス当局が現在、この洗練されたサイバー攻撃を捜査中。

サイバー犯罪者らが2025年に過去最高の27億ドルの暗号通貨を盗み出した、とブロックチェーン分析企業ChainalysisとTRM Labsによると。北朝鮮のハッカーが総額の20億ドル超を占め、前年比51%増となった。最大の単一事件はBybit取引所の14億ドルの侵害だった。

AIによるレポート

React Server Componentsの重大な脆弱性で、React2Shellとして知られCVE-2025-55182で追跡されるものが、Linuxの新しいバックドアPeerBlightを展開するために積極的に悪用されています。このマルウェアは、侵害されたサーバーを隠れたプロキシおよびコマンド・アンド・コントロールノードに変えます。攻撃者は、脆弱なNext.jsおよびReactアプリケーションで任意のコードを実行するために、単一の巧妙に作られたHTTPリクエストを使用します。

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否