The Gentlemen ransomwareは、Windowsの新機能や通常の更新プログラムではありません。Microsoft Threat Intelligenceが公開した、Windows環境を狙う自己増殖型ランサムウェアの詳細分析です。管理者がまず取るべき対応は、パッチ適用だけではなく、横展開を止める設定、Microsoft Defenderの保護状態、共有フォルダーと管理者権限、バックアップ復旧手順を見直すことです。
特に注意すべきなのは、The Gentlemen ransomwareがGoで作られた暗号化ツールであり、単一端末の暗号化にとどまらず、SMB、PsExec、WMI、スケジュールタスク、Windowsサービス、PowerShell Remotingなど複数の経路でネットワーク内へ展開しようとする点です。Microsoftの分析では、The GentlemenはStorm-2697の関連アフィリエイトによって運用されるRaaS型脅威として説明されています。Windows端末、Windows Server、ファイル共有、バックアップサーバー、仮想化基盤を管理している組織は、早めに確認すべき内容です。(Microsoft)
The Gentlemen ransomwareはWindows管理者に何を求めているのか
今回の公式情報で重要なのは、「新しいWindows設定が追加された」という話ではなく、既存のWindows防御設定をどこまで実効性のある状態にできているかが問われている点です。
The Gentlemen ransomwareは、暗号化そのものだけでなく、次のようなWindows管理上の弱点を突いて被害を広げます。
| 確認ポイント | なぜ重要か |
|---|---|
| 管理者権限の使われ方 | SYSTEM権限での実行やリモート実行に悪用される可能性がある |
| SMB共有と管理共有 | ファイル暗号化と横展開の経路になりやすい |
| WMI、WinRM、PsExecの利用範囲 | 管理ツールとして正規利用される一方、攻撃者にも悪用されやすい |
| Microsoft Defenderの保護状態 | 無効化や除外設定の改ざんを試みる挙動が確認されている |
| バックアップとシャドウコピー | 復旧手段を妨害する動作が含まれる |
| EDR/XDRの検知・自動対応 | 侵害後の封じ込め速度に直結する |
つまり、The Gentlemen ransomware対策は「ウイルス定義を更新して終わり」ではありません。Windowsの管理設計、認証設計、リモート管理設計、復旧設計をまとめて見直す必要があります。
公式分析で明らかになった主な変更点・注目点
Microsoft Threat Intelligenceの分析によると、The Gentlemen ransomwareは、強力なファイル暗号化と積極的な自己増殖機能を組み合わせています。ファイルごとに一時的なCurve25519キーを使い、XChaCha20で暗号化する仕組みを採用していると説明されています。大容量ファイルでは全体を暗号化するのではなく、分散した複数チャンクを暗号化して処理速度を上げ、短時間で広範囲のファイルを破壊できる設計です。(Microsoft)
管理者視点で押さえるべき注目点は、次の4つです。
| 注目点 | 実務上の意味 |
|---|---|
| Go製のWindows向けランサムウェア | 単純に「スクリプトだけを警戒する」運用では不十分 |
| ファイル単位の強い暗号化 | 端末内で暗号化が始まった後の復旧は難しく、事前防御と隔離が重要 |
| 自己増殖モジュール | 1台の侵害がネットワーク全体の被害につながる |
| 複数の横展開手法を同時に試行 | PsExecだけ、WMIだけを止めても不十分な場合がある |
The Gentlemen ransomwareは、Windowsの「機能変更」ではなく、Windows環境の防御運用に対する実戦的な警告と捉えるべきです。
影響範囲:どのWindows環境が特に注意すべきか
The Gentlemen ransomwareの影響を受けやすいのは、Windowsクライアントだけではありません。Microsoftは、教育、交通、医療、金融など複数業界、かつ北米、南米、欧州、アフリカ、アジアでの影響を確認したとしています。Windows環境を広く使う組織は、業種を問わず注意が必要です。(Microsoft)
特に優先確認すべき環境は次の通りです。
| 環境 | 優先して確認すべき理由 |
|---|---|
| Active Directoryドメイン参加端末 | 侵害された資格情報で横展開されるリスクが高い |
| ファイルサーバー、NAS、共有フォルダー | 暗号化被害が業務停止に直結しやすい |
| Windows Server上のDB、業務アプリ | SQL Server、バックアップ、業務アプリの停止が狙われやすい |
| RDP、WinRM、WMIを使う管理環境 | 正規の管理経路が攻撃経路にもなり得る |
| バックアップサーバー | 復旧手段を止められると被害が長期化する |
| Microsoft Defenderを受動モードで使う端末 | 一部の防御機能が十分に働かない可能性がある |
小規模な事業所でも、ファイル共有、管理者アカウントの使い回し、常時接続VPN、古いWindows Serverがある場合は注意が必要です。「大企業向けの話」と考えるのは危険です。
攻撃の流れを管理者目線で整理する
The Gentlemen ransomwareの動きを細かい攻撃手順として覚える必要はありません。管理者が見るべきなのは、どの段階で止められるかです。
実行前後:管理者権限と実行範囲が鍵になる
The Gentlemen ransomwareは、実行時の引数で暗号化範囲、速度、ネットワーク共有の対象、自己増殖などを制御できる構造です。Microsoftの分析では、ローカルドライブとネットワーク共有を分けて処理する動作も説明されています。(Microsoft)
ここで重要なのは、攻撃者が十分な権限を得ているほど被害範囲が広がることです。特権アカウントで日常作業をしている端末、複数サーバーへ同一管理者パスワードで接続できる環境、不要なローカル管理者権限を付与している端末は、優先的に見直してください。
防御回避:Defender無効化、除外設定、ログ削除を試みる
The Gentlemen ransomwareは、暗号化前に防御機能を弱め、痕跡を消す動作を試みます。Microsoftの分析では、Microsoft Defenderのリアルタイム保護の無効化、広範な除外設定、Volume Shadow Copyの削除、イベントログやフォレンジック関連アーティファクトの削除が説明されています。(Microsoft)
この段階で見るべきポイントは、次の通りです。
| 兆候 | 確認すべき場所 |
|---|---|
| Defender設定の急な変更 | Microsoft Defender portal、Intune、イベントログ |
| Defender除外の追加 | Defender AVポリシー、PowerShell実行履歴、管理変更ログ |
| シャドウコピー削除 | バックアップ監視、イベントログ、EDRアラート |
| Windowsイベントログの消去 | Security、System、Applicationログの欠落 |
| PowerShell履歴削除 | 端末調査、EDRのプロセス実行履歴 |
Tamper Protectionを有効にしていない環境では、こうした改ざんが成功しやすくなります。Defenderを導入しているだけで安心せず、改ざん耐性まで確認することが重要です。
暗号化:小さいファイルは全体、大きいファイルは一部を暗号化する
The Gentlemen ransomwareは、1MB以下のファイルを全体暗号化し、1MBを超える大きなファイルは複数箇所を部分暗号化する設計です。暗号化後のファイルには.umc16h拡張子が付与されると説明されています。(Microsoft)
この方式は、仮想ディスク、データベース、アーカイブ、設計ファイルなどの大容量ファイルに対して特に厄介です。全体を暗号化しなくても、ファイル構造の重要部分が破壊されれば業務利用できなくなるためです。
また、各ディレクトリにREADME-GENTLEMEN.txtという身代金メモを配置する動作も説明されています。これらのファイル名や拡張子は、検知・ハンティングの手掛かりになります。(Microsoft)
自己増殖:1台の侵害をネットワーク全体へ広げようとする
The Gentlemen ransomwareで最も警戒すべきなのは自己増殖機能です。Microsoftの分析では、--spread相当の自己増殖機能が有効な場合、感染端末を配布元として使い、到達可能なシステムにペイロードを展開しようとする動作が説明されています。展開には、SMB共有、PsExec、WMI、スケジュールタスク、Windowsサービス、PowerShell Remotingなど複数の経路が使われます。(Microsoft)
重要なのは、これらがすべて「Windows管理で普通に使われる技術」でもある点です。だからこそ、単純にすべてを禁止するのではなく、次のような設計が必要です。
| 管理機能 | 推奨される考え方 |
|---|---|
| WMI | 管理サーバーや管理者端末からの接続に限定する |
| WinRM | 必要な端末だけ有効化し、管理用ネットワークからのみ許可する |
| PsExec | 利用可否を明確にし、実行ログを監視する |
| SMB管理共有 | 管理者権限、Firewall、セグメント単位で制限する |
| スケジュールタスク | 不審なタスク作成をEDRで監視する |
| サービス作成 | リモートサービス作成イベントを監視する |
「社内ネットワーク内なら自由に管理できる」設計は、自己増殖型ランサムウェアにとって都合のよい環境になります。
管理者がすぐ確認すべきWindows防御設定
The Gentlemen ransomware対策では、Microsoft Defender Antivirus、Microsoft Defender for Endpoint、Microsoft Defender XDR、Intune、グループポリシーの設定を横断して確認します。Microsoftは、クラウド保護、Tamper Protection、Controlled Folder Access、EDR in block mode、自動調査・修復、Attack Surface Reduction rulesなどを推奨しています。(Microsoft)
Microsoft Defenderのクラウド保護を有効にする
未知または変化の速いランサムウェアに対しては、ローカル定義ファイルだけに頼るのは不十分です。Microsoft Learnでは、Block at First Sightはクラウド保護、自動サンプル送信、最新のDefender Antivirusが有効なときに機能し、未知のマルウェアを短時間で判定・ブロックする仕組みとして説明されています。(Microsoft Learn)
確認すべき項目は次の通りです。
| 項目 | 推奨状態 |
|---|---|
| Cloud-delivered protection | 有効 |
| Automatic sample submission | 組織ポリシーに沿って有効 |
| Microsoft Defender Antivirus | 最新状態 |
| Defender AVモード | 可能ならActive mode |
| 除外設定 | 最小限にし、変更履歴を監査 |
特にサードパーティ製ウイルス対策を使っている組織では、DefenderがPassive modeになっていることがあります。その場合、EDR in block modeは有効な補助策になりますが、すべての保護機能を代替するものではありません。Microsoft Learnでも、ASRルールやネットワーク保護などはDefender AntivirusがActive modeであることに依存すると説明されています。(Microsoft Learn)
Tamper Protectionを有効化し、除外設定の改ざんを防ぐ
The Gentlemen ransomwareは、Defenderの無効化や除外設定の追加を試みるため、Tamper Protectionは優先度が高い設定です。Tamper Protectionは、ウイルスと脅威の防止、リアルタイム保護、クラウド保護、除外設定など、特定のセキュリティ設定が無効化・変更されることを防ぐ機能です。(Microsoft Learn)
ただし、展開時には注意が必要です。Tamper Protectionが有効な状態では、グループポリシーやローカル操作で設定変更したように見えても、実際には変更がブロックされる場合があります。Defender設定を恒久的に変更する場合は、Intune、Microsoft Defender portal、Configuration Managerなど、組織で標準化した管理経路から行うべきです。(Microsoft Learn)
Controlled Folder Accessは監査モードから始める
Controlled Folder Accessは、信頼されていないアプリによる保護フォルダー内のファイル変更を防ぐ機能です。Microsoft Learnでは、Windows 10以降、Windows Server 2019以降で利用でき、Windows Server 2016/2012 R2ではModern Unified Microsoft Defender for Endpoint solutionの一部として利用できると説明されています。(Microsoft Learn)
ただし、いきなりブロックモードにすると、業務アプリ、スクリプト、古い会計ソフト、CAD、開発ツールなどがファイル保存に失敗する可能性があります。Microsoft Learnでも、Intuneで設定する場合は、まずAudit modeで影響を評価してからEnabledに切り替える流れが示されています。(Microsoft Learn)
展開の判断基準は次の通りです。
| 対象 | 推奨アプローチ |
|---|---|
| 役員・経理・人事端末 | 重要ファイルが多いため優先評価 |
| ファイルサーバー | 業務影響が大きいためテスト環境または限定フォルダーから開始 |
| 開発端末 | ビルド、テスト、ローカルDBの書き込みを監査してから判断 |
| 汎用事務端末 | Audit modeで問題が少なければ段階的にEnabledへ |
| 古い業務アプリ端末 | 許可アプリの棚卸しが必須 |
重要なのは、「保護したいフォルダー」と「許可するアプリ」をセットで設計することです。除外を増やしすぎると、保護効果が薄くなります。
ASRルールは横展開対策を優先する
Attack Surface Reduction(ASR)ルールは、Windows上で攻撃者がよく悪用する危険な挙動をブロックする仕組みです。Microsoft Learnでは、実行ファイルやスクリプトの起動、難読化スクリプト、Officeアプリからの子プロセス生成、コードインジェクションなどが代表例として挙げられています。(Microsoft Learn)
The Gentlemen ransomware対策で特に優先したいASRルールは次の通りです。
| ASRルール | 優先理由 |
|---|---|
| Block process creations originating from PSExec and WMI commands | 横展開の主要経路を抑制できる |
| Use advanced protection against ransomware | ランサムウェアらしい挙動に追加防御をかけられる |
| Block executable files from running unless they meet a prevalence, age, or trusted list criterion | 未知・低評判の実行ファイルを抑制できる |
| Block execution of potentially obfuscated scripts | 防御回避や展開前処理に使われる難読化スクリプト対策になる |
| Block all Office applications from creating child processes | 初期侵入やマクロ悪用の抑止に役立つ |
ただし、ASRは業務影響が出ることがあります。Microsoftは、一部のASRルールについてAudit modeでのテストを推奨しています。特に「PsExecとWMI由来のプロセス作成をブロックする」ルールは、Microsoft Configuration Manager管理下の端末では注意が必要です。Configuration ManagerクライアントはWMIに大きく依存するため、展開方法や対象範囲を慎重に設計してください。(Microsoft Learn)
EDR in block modeと自動対応を有効にする
Microsoft Defender for Endpointを使っている場合は、EDR in block modeを確認してください。これは、Defender Antivirusが主たるウイルス対策ではなくPassive modeで動作している端末でも、EDR検知に基づいて悪性アーティファクトを修復するための補助的な保護です。Defender for Endpoint Plan 2で利用できる機能として説明されています。(Microsoft Learn)
あわせて、自動調査・修復、自動攻撃中断、アラート運用の確認も重要です。The Gentlemen ransomwareのように横展開速度が速い脅威では、SOC担当者が手動で全端末を確認してから隔離する運用では間に合わない場合があります。
移行・展開時に失敗しやすいポイント
The Gentlemen ransomware対策を強化する際、設定を有効にするだけでは不十分です。既存の運用と衝突しやすいポイントを先に潰しておく必要があります。
Intune、グループポリシー、Configuration Managerの管理元を混在させない
Defender、ASR、Firewall、PowerShell、WinRM、ローカル管理者権限などを複数の管理ツールで同時に制御すると、設定の上書きや競合が起きやすくなります。
例えば、IntuneでASRルールを有効化し、別のGPOでDefenderの例外を広く許可していると、防御設計が崩れます。まず次のように整理してください。
| 設定領域 | 管理元を決める |
|---|---|
| Defender AV設定 | IntuneまたはGPOのどちらを正とするか決める |
| ASRルール | Intune、Configuration Manager、GPOの混在を避ける |
| Firewall | 管理用通信だけ許可する設計に統一する |
| WinRM/WMI | 管理サーバー、管理者端末、対象端末を明確化する |
| ローカル管理者 | LAPSなどで端末ごとに分離する |
防御設定は「有効化したか」ではなく、「全端末で意図した状態になっているか」をレポートで確認することが重要です。
監査モードを短期間で終わらせない
ASRやControlled Folder Accessは、Audit modeで数日だけ様子を見ると見落としが発生します。月次処理、バックアップ、給与計算、請求処理、開発ビルド、夜間バッチなど、特定のタイミングでしか動かない処理があるためです。
最低限、次のイベントを含む期間で評価してください。
| 業務イベント | 見るべき理由 |
|---|---|
| 月初・月末処理 | 会計、請求、集計処理のファイル書き込みが多い |
| パッチ配布日 | 管理ツールやエージェントの挙動が増える |
| バックアップ実行時間 | VSS、DB、エージェントが動作する |
| 開発リリース日 | ビルド成果物やスクリプト実行が増える |
| 入退社処理 | 権限変更、端末初期化、プロファイル作成が発生する |
監査ログを見ずにブロックへ切り替えると、現場から「セキュリティ設定のせいで業務が止まった」と言われ、例外を大量に追加する流れになりがちです。例外を増やす前に、業務側の実行経路を整理しましょう。
Windows Serverの古い運用を放置しない
The Gentlemen ransomwareはWindows Server上のデータベース、バックアップ、Exchange、仮想化関連プロセスやサービスを狙う挙動が説明されています。Microsoftの分析では、データベース、バックアップ、EDR、SAP、Exchange、Office、リモートアクセス管理など幅広いプロセスやサービスの停止が挙げられています。(Microsoft)
古いWindows Serverを使い続けている場合、次の観点で移行計画を立ててください。
| 項目 | 確認内容 |
|---|---|
| OSサポート状態 | セキュリティ更新を継続的に受けられるか |
| Defender for Endpoint対応 | Modern Unified Solutionが必要なOSか |
| バックアップ方式 | ランサムウェアから隔離されたコピーがあるか |
| 管理経路 | RDP常時開放、共通管理者パスワードを使っていないか |
| アプリ互換性 | ASRやCFA有効化で停止しないか |
移行がすぐにできない場合でも、ネットワーク分離、管理者権限の分離、バックアップの隔離、監視強化は先に実施できます。
開発者・情シスが確認すべきアプリ展開上の注意点
The Gentlemen ransomwareはGo製であるため、「Goで作った社内ツールをすべて疑う」という対応は現実的ではありません。重要なのは、正規の開発物と未知の実行ファイルを区別できる仕組みを作ることです。
開発者や情シスは、次の点を確認してください。
| 対象 | 確認ポイント |
|---|---|
| 社内配布ツール | コード署名、配布元、ハッシュ管理を行う |
| PowerShellスクリプト | 署名、実行ポリシー、ログ記録を整備する |
| ビルドサーバー | 管理者権限で常時動くエージェントを最小化する |
| Intune配布アプリ | ASRやCFAの監査ログでブロック候補を確認する |
| リモート管理ツール | PsExec、WMI、WinRMを誰がどこから使えるか制限する |
| 例外設定 | フォルダー単位の広い除外を避け、必要最小限にする |
特に避けたいのは、開発や運用の都合でC:\Temp、ダウンロードフォルダー、共有フォルダー全体をDefender除外にする運用です。攻撃者も一時フォルダーや共有フォルダーを使うため、広すぎる除外はそのまま侵入口になります。
検知・ハンティングで見るべき痕跡
Microsoft Defender Antivirusは、The Gentlemen ransomware関連コンポーネントをRansom:Win64/Gentlemenとして検出すると説明されています。また、Defender for Endpointでは、ランサムウェア挙動、バックアップ削除、データ流出の可能性、不審な壁紙変更などのアラートが関連する可能性があります。(Microsoft)
管理者が確認すべき主な痕跡は次の通りです。
| 種別 | 例 |
|---|---|
| 暗号化後の拡張子 | .umc16h |
| 身代金メモ | README-GENTLEMEN.txt |
| 壁紙ファイル | gentlemen.bmp |
| スケジュールタスク名 | gentlemen_system、UpdateSystem、UpdateUser |
| レジストリRunキー値 | GupdateS、GupdateU |
| 不審なサービス名 | DefSvc、UpdateSvc、UpdateSvc2 |
| 共有設定の変化 | 不審な隠しSMB共有、匿名アクセス設定の緩和 |
| 防御設定の変化 | Defender無効化、除外追加、Firewall無効化、SMB1有効化 |
Microsoftが公開したIoCには、The Gentlemen ransomware encryptor、PsExec binary、壁紙BitmapファイルのSHA-256が含まれています。ハッシュだけに依存すると亜種を見逃すため、ファイル名、拡張子、プロセス実行、リモート実行、設定変更を組み合わせて確認してください。(Microsoft)
Defender XDRで確認したい簡易ハンティング観点
Defender XDRを利用している場合は、まず公式情報にある既知ハッシュの検索に加え、次のような観点でAdvanced Huntingを行うと実務で使いやすくなります。
DeviceFileEvents
| where FileName has_any ("README-GENTLEMEN.txt", "gentlemen.bmp")
or FileName endswith ".umc16h"
| project Timestamp, DeviceName, FolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine
| order by Timestamp desc
DeviceProcessEvents
| where ProcessCommandLine has_any ("UpdateSystem", "UpdateUser", "gentlemen_system", "GupdateS", "GupdateU")
| project Timestamp, DeviceName, InitiatingProcessAccountName, FileName, ProcessCommandLine
| order by Timestamp desc
これらはあくまで初期調査用の例です。実運用では、正規の運用スクリプトや社内ツール名と照合し、誤検知を整理してください。
インシデント発生時の初動対応
The Gentlemen ransomwareの疑いがある場合、最初にやるべきことは「暗号化された端末の復号を試すこと」ではありません。横展開を止め、資格情報を守り、復旧可能性を確保することです。
| 優先度 | 対応 |
|---|---|
| 最優先 | 感染疑い端末をネットワークから隔離する |
| 最優先 | 同一管理者アカウントが使われた端末を洗い出す |
| 高 | AD、ファイルサーバー、バックアップサーバーへのアクセス履歴を確認する |
| 高 | Defender、Firewall、SMB、WinRM、WMI設定の変更履歴を確認する |
| 高 | シャドウコピー削除、バックアップ失敗、ログ消去の有無を確認する |
| 中 | .umc16h、README-GENTLEMEN.txt、不審なタスク・サービスを横断検索する |
| 中 | 影響範囲を確定してから復旧作業に入る |
バックアップから戻す場合も、侵害された資格情報や横展開経路が残ったまま復旧すると、再暗号化される恐れがあります。復旧前に、管理者パスワードのリセット、特権アカウントの確認、端末隔離、侵入経路の封じ込めを必ず行ってください。
よくある誤解
Windows Updateを適用すれば十分?
十分ではありません。Windows Updateは重要ですが、The Gentlemen ransomware対策の中心は、横展開の制御、Defender設定の改ざん防止、ASR、EDR、自動対応、バックアップ分離です。脆弱性修正だけでなく、侵害後に広がらない設計が必要です。
Defenderが入っていれば安心?
Defenderが入っていても、クラウド保護が無効、Tamper Protectionが無効、除外設定が広すぎる、Passive modeで重要機能が働かない、といった状態では効果が下がります。設定状態と管理状態を確認してください。
PsExecやWMIを全部禁止すべき?
一律禁止が現実的でない組織もあります。重要なのは、利用者、利用端末、接続元ネットワーク、対象サーバー、ログ監視を明確にすることです。不要な範囲では無効化し、必要な範囲では監視と制限を強めます。
ハッシュIoCを登録すれば十分?
不十分です。ハッシュは既知サンプルの検出には役立ちますが、亜種や再ビルドされたペイロードを見逃す可能性があります。The Gentlemen ransomwareでは、暗号化拡張子、身代金メモ、Defender改ざん、シャドウコピー削除、WMI/PsExec由来のリモート実行など、挙動ベースの検知が重要です。
まず実施すべき確認チェックリスト
The Gentlemen ransomwareへの備えとして、最初の確認は次の順番で進めると効率的です。
| 順番 | 確認内容 | 完了条件 |
|---|---|---|
| 1 | Microsoft Defenderのクラウド保護、自動サンプル送信、更新状態 | 管理対象端末で有効状態を確認できる |
| 2 | Tamper Protection | 主要端末・サーバーで有効化されている |
| 3 | ASRルール | まずAudit modeで影響を確認し、優先ルールからBlockへ移行できる |
| 4 | Controlled Folder Access | 重要端末・重要フォルダーで監査を開始している |
| 5 | WMI、WinRM、PsExec、SMB | 管理用途と許可範囲が文書化されている |
| 6 | ローカル管理者権限 | 共有アカウントや使い回しを排除している |
| 7 | バックアップ | オフラインまたはイミュータブルな復旧コピーがあり、復元テスト済み |
| 8 | ハンティング | IoCと挙動ベースの検索をDefender XDRやSIEMで実行できる |
The Gentlemen ransomware対策で最も大切なのは、暗号化された後に慌てるのではなく、1台目の侵害をネットワーク全体に広げない設計に変えることです。Windows管理者は、Defenderの設定、横展開経路、管理者権限、バックアップ復旧を同じ優先度で見直してください。開発者や情シス担当者は、社内ツールやリモート管理スクリプトが防御設定と衝突しないよう、監査モードで影響を確認しながら段階的に展開するのが現実的です。

コメント