平文マスターキーの欠陥でCyberVolkのVolkLockerが妨げられる

SentinelOneの研究者らがCyberVolkの新RaaSランサムウェアVolkLockerに重大な欠陥を公開:ハードコードされた平文保存のマスターキーにより、被害者は身代金支払いなしでファイルを復号可能。Telegram禁止後の2025年8月のグループ再始動後、この弱点は彼らのRaaSエコシステムの品質問題を浮き彫りにする。

VolkLockerのローンチに関するこれまでの報道で詳述された通り、2024年以降DDoSおよびランサムウェア攻撃で知られるロシア支持ハクティビストグループCyberVolkが、Telegramビルダーボット経由でLinux/VMware ESXiおよびWindowsを標的としたGolangベースのRaaSで再登場した。

ランサムウェアは64文字の16進文字列から生成される32バイトのマスターキーを用い、Galois/CounterモードのAES-256をファイル(.lockedまたは.cvolkに改名)全体に一律適用し、ランダム12バイトのnonce IVを併用する。致命的なのは、このキーを%TEMP%フォルダ内の平文ファイルsystem_backup.keyに保存し、永続化して復元を可能にしている点だ。

「本番ビルドに誤って含まれたテストアーティファクト」とSentinelOne研究者らは指摘、被害者にキーの抽出による復号を勧告した。

RaaSアクセスはOSアーキテクチャあたり800-1100ドル、両方で1600-2200ドルで、Telegramボットでカスタマイズ可能。2025年11月にはCyberVolkがリモートアクセストロイの木馬とキーロガーを各500ドルで提供した。

SentinelOneは早期公開への懸念に応じ:「これは暗号化の中核欠陥ではなく、無能なオペレーターのテストアーティファクトで、CyberVolkが育もうとするエコシステムを象徴する。特定ケース以外では信頼できない。」

現被害者の支援となる一方、今後のVolkLockerバージョンの修正を促す可能性がある。

関連記事

Realistic depiction of Vykar backup tool interface demonstrating superior speed over competitors Borg and Restic, with encryption and deduplication features.
AIによって生成された画像

BorgBase team releases Vykar open-source backup tool

AIによるレポート AIによって生成された画像

The BorgBase team has introduced Vykar, a new open-source backup tool written in Rust that outperforms Borg, Restic, and others in speed tests. Released under the GPL-3.0 license, it features encryption, deduplication, and a built-in desktop GUI. Performance benchmarks show it completing backups faster while using more memory.

A newly published zero-day exploit allows attackers with physical access to bypass BitLocker encryption on Windows 11 devices in seconds. The attack, named YellowKey, targets the default TPM-only configuration and grants full access to encrypted drives via a simple USB-based method.

AIによるレポート

New research from ETH Zurich and USI Lugano reveals vulnerabilities in popular password managers, challenging their assurances that servers cannot access user vaults. The study analyzed Bitwarden, Dashlane, and LastPass, identifying ways attackers with server control could steal or modify data, particularly when features like account recovery or sharing are enabled. Companies have begun patching the issues while defending their overall security practices.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否