情報セキュリテイ7
note Item Type Metadata
note
マルウェアと対策
マルウェアの種類と実際の事例
ウイルス
定義: プログラムファイルにより感染実行される
詳細説明: 他のプログラムに寄生し、実行時に自己複製して他のファイルに感染を広げるマルウェア
実際の事例:
- ILOVEYOU(2000年): 「I Love You」というタイトルのメールで拡散。添付ファイルを開くと、システム内のファイルを上書き・削除し、Outlookのアドレス帳に自動送信して拡散。推定被害額は55億ドル
- Melissa(1999年): Word文書のマクロとして動作し、感染した文書をメールで自動送信。初回感染から数時間で数万件のメールが送信され、メールサーバーを麻痺させた
- CIH/Chernobyl(1998年): 実行ファイルに感染し、ハードディスクのデータを破壊。4月26日(チェルノブイリ事故の日)に発動し、BIOSを破壊する機能も持っていた
動作メカニズム: 感染したファイルが実行されると、他の実行ファイルに自身をコピーし、システム全体に感染を拡大
ワーム
定義: 人間の操作なしに自動でネットワーク経由に拡散する
詳細説明: ネットワーク経由で自動的に拡散するマルウェア。人間の操作なしに自己複製し、他のシステムに感染を広げる
実際の事例:
- WannaCry(2017年): WindowsのSMB脆弱性(MS17-010)を利用して世界中に拡散。ワーム型ランサムウェアであり、ランサムウェアの項も参照。150カ国以上で20万台以上のPCが感染し、病院、企業、政府機関が被害を受けた。身代金としてビットコインでの支払いを要求
- Conficker(2008年): USBメモリやネットワーク共有を介して拡散。感染したシステムをボットネットの一部として悪用し、最大で900万台のPCが感染したと推定
- SQL Slammer(2003年): SQL Serverの脆弱性を利用し、10分以内に世界中の脆弱なSQL Serverに感染。インターネット全体の通信速度を大幅に低下させた
動作メカニズム: ネットワーク上の脆弱なシステムを自動的に探し出し、自己複製して感染を拡大。人間の操作を必要としない
トロイの木馬
定義: 正常なアプリに見せかけて必要のない任意の動作をさせる
詳細説明: 有用なソフトウェアと信じさせて実行させ、バックグラウンドで悪意のある処理を実行するマルウェア
実際の事例:
- Zeus(2007年〜): オンラインバンキングの認証情報を盗むために使用。感染すると、銀行のログインページに偽のフィールドを挿入し、ユーザーの認証情報を盗み取った。推定被害額は数千万ドル
- FakeAV(偽アンチウイルス): 偽のアンチウイルスソフトとしてユーザーを騙し、不要なソフトウェアを購入させる詐欺を行った。システムを「スキャン」して偽の脅威を報告し、有料版の購入を促した
- Emotet(2014年〜2021年): 正規のメールを装って拡散し、感染すると他のマルウェア(TrickBot、Ryuk等)をダウンロードするダウンローダとして機能。世界で最も危険なマルウェアの一つとされた
動作メカニズム: ユーザーが信頼してインストールすると、バックドアの設置、情報の窃取、他のマルウェアのダウンロードなどの悪意のある活動を実行
バックドア
定義: 正規の手段ではないリモートでアクセスできるようにして任意の動作をさせる
詳細説明: システムに隠れたアクセス経路を作成し、攻撃者が遠隔からシステムを制御可能にするマルウェア
実際の事例:
- Netcat: 正規のネットワークツールとして開発されたが、悪用されるとバックドアとして機能。リモートでコマンドを実行し、データを盗み取ることが可能
- Back Orifice(1998年): Windowsシステムへのリモートアクセスを提供するツールとして開発。感染したシステムを完全に制御でき、ファイル操作、画面監視、キーログ取得などが可能
- Cobalt Strike: ペネトレーションテストツールとして開発されたが、攻撃者に悪用されることが多い。高度なバックドア機能を提供し、企業ネットワークへの侵入に使用される
動作メカニズム: システムに隠れて存在し、攻撃者がリモートでコマンドを実行したり、データを盗んだりすることを可能にする
RAT(Remote Access Trojan)
定義: Remote Access Trojan(リモートアクセス型トロイの木馬)
詳細説明: 感染したシステムを遠隔から完全に制御し、ファイル操作、画面監視、キーログ取得などが可能なマルウェア
実際の事例:
- DarkComet: フリーソフトとして配布されていたRAT。感染したシステムを遠隔から完全に制御でき、ファイル操作、画面監視、キーログ取得、ウェブカメラの操作などが可能。2012年に開発者が配布を停止
- njRAT: 中東地域で広く使用されたRAT。感染したシステムを遠隔から制御し、DDoS攻撃の実行、ファイルの盗み取り、パスワードの取得などを行う
- BlackShades: 商用RATとして販売されていたが、犯罪に悪用された。感染したシステムの完全な制御が可能で、キーログとスクリーンショットの取得機能を持つ
動作メカニズム: 感染したシステムにバックドアを設置し、攻撃者が遠隔からシステムを完全に制御できるようにする
ボット
定義: ボットネットを構成するマルウェア
詳細説明: 感染したシステムをボットネットの一部として登録し、攻撃者の指示で一斉に動作するマルウェア
実際の事例:
- Mirai(2016年): IoT機器(監視カメラ、ルーター等)を標的としたボットネット。デフォルトパスワードを使用する機器に感染し、最大60万台の機器を制御。Dyn社へのDDoS攻撃でインターネット全体に影響を与えた
- Zeus: オンラインバンキングの認証情報を盗むボットネット。感染したPCから銀行口座情報を盗み取り、不正送金を行う。推定被害額は数千万ドル
- Conficker: 前述のワームでもあるが、感染したシステムをボットネットとして悪用。最大で900万台のPCが感染し、スパムメール送信や他のマルウェアの配布に使用された
動作メカニズム: 感染したシステムを攻撃者のサーバーに登録し、攻撃者の指示で一斉にDDoS攻撃、スパム送信、情報収集などの活動を実行
ダウンローダ
定義: 他のマルウェアをダウンロード・実行するマルウェア
詳細説明: 小さな初期ペイロードで感染し、インターネットから追加のマルウェアをダウンロードするマルウェア
実際の事例:
- Emotet(2014年〜2021年): 正規のメールを装って拡散し、感染すると他のマルウェア(TrickBot、Ryuk等)をダウンロードするダウンローダとして機能。世界で最も危険なマルウェアの一つとされ、2021年に国際的な捜査により摘発された
- TrickBot: オンラインバンキングの認証情報を盗むマルウェアをダウンロードするダウンローダ。感染すると、銀行のログインページに偽のフィールドを挿入し、ユーザーの認証情報を盗み取る
- QakBot: 企業ネットワークへの侵入を目的としたダウンローダ。感染すると、他のマルウェアをダウンロードし、ネットワーク内での横移動を行う
動作メカニズム: 小さな初期ペイロードで感染し、インターネットから追加のマルウェアをダウンロードして実行
スパイウェア
定義: ユーザーの行動や情報を監視・収集するマルウェア
詳細説明: ユーザーの同意なしに個人情報、ブラウジング履歴、キー入力などを収集するマルウェア
実際の事例:
- CoolWebSearch: ブラウザの設定を変更し、ユーザーの検索履歴や個人情報を収集。偽の検索結果を表示し、広告収入を得ることを目的とした
- FinFisher: 政府機関などが使用するスパイウェア。対象者の通信を監視し、音声録音、スクリーンショット取得、ファイルの盗み取りなどの機能を持つ
- Exodus(2019年): Androidスマートフォンに感染するスパイウェア。連絡先、写真、ビデオなどの情報へのアクセスや盗聴などを行った
動作メカニズム: バックグラウンドで動作し、キーストロークの記録、スクリーンショットの取得、通信内容の監視などを行う
キーロガー・スクリーンロガー
定義: キー入力や画面表示を記録するマルウェア
詳細説明: キーボード入力や画面表示を監視・記録し、パスワードや機密情報を盗むマルウェア
実際の事例:
- Ardamax Keylogger: 商用キーロガーソフトとして販売されていたが、犯罪に悪用された。キーボード入力を記録し、パスワードやクレジットカード情報を盗み取る
- BlackShades: 前述のRATでもあるが、キーログとスクリーンショットの取得機能を持つ。感染したシステムの完全な制御が可能
- ネットカフェ事件(日本): ネットカフェの店員が店のPCにキーロガーを仕込み、顧客のIDや暗証番号を盗み取った事件
動作メカニズム: キーボード入力や画面表示を監視・記録し、収集した情報を外部に送信
ルートキット
定義: システムに隠れて存在するマルウェア
詳細説明: システムの深いレベルに隠れて、検出を回避しながら他のマルウェアを保護するマルウェア
実際の事例:
- Stuxnet(2010年): イランの核施設を標的とした高度なルートキット。ウラン濃縮用の遠心分離機を物理的に破壊することを目的として開発された。Windowsのゼロデイ脆弱性を4つ使用し、通常のセキュリティソフトでは検出できない高度な技術を使用
- TDL-4: ブートセクターに感染するルートキット。MBR(マスターブートレコード)を改ざんし、OS起動前にロードされるため検出が困難。最大で450万台のPCが感染したと推定(2011年時点)
- Flame: 中東地域を標的としたスパイウェア型ルートキット。音声録音、スクリーンショット取得、ネットワークトラフィックの監視などの機能を持つ。Stuxnetと同様に国家レベルの攻撃とされる
動作メカニズム: システムの深いレベル(カーネル、ブートセクター等)に潜伏し、他のマルウェアの存在を隠蔽しながら検出を回避
ランサムウェア
定義: ファイルを暗号化して身代金を要求するマルウェア
詳細説明: ファイルを暗号化し、復号化のための身代金を要求するマルウェア
実際の事例:
- WannaCry(2017年): WindowsのSMB脆弱性を利用して世界中に拡散(ワーム型ランサムウェア、ワームの項も参照)。150カ国以上で20万台以上のPCが感染し、病院、企業、政府機関が被害を受けた。身代金としてビットコインでの支払いを要求。英国のNHS(国民保健サービス)が特に大きな被害を受けた
- Ryuk: 主に企業を標的としたランサムウェア。高額な身代金(数百万円〜数億円)を要求し、多くの大企業が被害を受けた。日本でも複数の企業が被害を受けている
- NotPetya(2017年): ウクライナの会計ソフトの更新を悪用して拡散。ランサムウェアとして動作するが、実際にはデータの復旧は不可能で、破壊を目的としたマルウェア。世界的な物流企業Maerskが被害を受け、推定被害額は3億ドル(Maerskの公式発表)
動作メカニズム: システムに侵入後、ファイルを暗号化し、復号キーと引き換えに金銭を要求するメッセージを表示
マイニングマルウェア
定義: 仮想通貨のマイニングにシステムリソースを悪用するマルウェア
詳細説明: 感染したシステムのCPU/GPUリソースを使用して仮想通貨をマイニングするマルウェア
実際の事例:
- Coinhive: ブラウザでMoneroをマイニングするJavaScriptコード。ウェブサイトに埋め込まれ、訪問者のCPUリソースを使用してマイニングを実行。2019年にサービス終了
- CryptoLoot: Coinhiveの代替として登場したマイニングマルウェア。同様にブラウザでマイニングを実行し、ユーザーのCPUリソースを悪用
- Smominru: 企業サーバーを標的としたマイニングマルウェア。感染したサーバーのリソースを使用してMoneroをマイニングし、推定被害額は200万ドル以上
動作メカニズム: 感染したシステムのCPU/GPUリソースを使用して仮想通貨をマイニングし、攻撃者のウォレットに送金
ファイルレスマルウェア
定義: ファイルシステムに痕跡を残さないマルウェア
詳細説明: メモリ内でのみ動作し、ディスクにファイルを保存しないため検出が困難なマルウェア
実際の事例:
- PowerShell Empire: PowerShellを使用したファイルレス攻撃ツール。メモリ内でのみ動作し、従来のアンチウイルスソフトでは検出が困難
- Cobalt Strike: ペネトレーションテストツールとして開発されたが、攻撃者に悪用されることが多い。メモリ内でのみ動作する高度な機能を提供
- Kovter: ファイルレスマルウェアとして動作し、レジストリにコードを隠して実行。従来のファイルベースの検出を回避
動作メカニズム: メモリ内でのみ動作し、ディスクにファイルを保存しないため、従来のファイルベースの検出手法では検出が困難
インターネットサービスの攻撃
定義: オンラインサービスを標的とした攻撃
詳細説明: Webサービス、データベース、ネットワークインフラを標的とした攻撃
実際の事例:
- DDoS攻撃: 2016年のDyn社への攻撃では、Miraiボットネットを使用してDNSサービスを攻撃し、Twitter、Netflix、Amazon等の主要サイトが一時的にアクセス不能になった
- SQLインジェクション: 2011年のSony PlayStation Networkへの攻撃では、SQLインジェクションを利用して7,700万人の個人情報が漏洩した
- Heartbleed: 2014年に発見されたOpenSSLの脆弱性。多くのウェブサイトが影響を受け、暗号化された通信の内容が盗み取られる可能性があった
動作メカニズム: Webアプリケーションの脆弱性を悪用し、データベースへの不正アクセス、サービス停止、情報漏洩などを引き起こす
ウイルスの感染型分類
ファイル感染型
定義: 実行ファイルに寄生するウイルス
実際の事例:
- CIH/Chernobyl: 実行ファイルに感染し、ハードディスクのデータを破壊。4月26日に発動し、BIOSを破壊する機能も持っていた
- Sasser: WindowsのLSASSサービスを標的としたワーム。実行ファイルに感染し、システムを再起動させる
マクロ感染型
定義: 文書ファイルのマクロに感染するウイルス
実際の事例:
- Melissa: Word文書のマクロとして動作し、感染した文書をメールで自動送信。初回感染から数時間で数万件のメールが送信された
- Concept: 最初のマクロウイルスとして知られる。Word文書に感染し、他の文書に拡散する
システム感染型
定義: システムの重要な部分に感染するウイルス
実際の事例:
- Stoned: ブートセクターに感染するウイルス。システム起動時にメモリにロードされ、他のフロッピーディスクに感染を広げる
- Brain: 最初のPCウイルスとして知られる。ブートセクターに感染し、フロッピーディスクのラベルを「(c) Brain」に変更
インフォステーラー
定義: 情報を盗み出すマルウェア
詳細説明: システムから機密情報や個人情報を収集・送信するマルウェア
実際の事例:
- 銀行口座情報: Zeus、TrickBot等のマルウェアが銀行のログインページに偽のフィールドを挿入し、認証情報を盗み取る
- クレジットカード情報: オンラインショッピングサイトに偽の決済ページを挿入し、クレジットカード情報を盗み取る
- 個人データ: 企業の顧客データベースを標的とした攻撃で、数百万件の個人情報が漏洩する事件が発生
動作メカニズム: システムに侵入後、機密情報を特定し、外部のサーバーに送信
アンチウイルスソフトウェアとその他の対策
アンチウイルスソフトの基本機能
ウイルスの検知と駆除
- シグネチャベース検出:既知のマルウェアの特徴をデータベースと照合
- ヒューリスティック検出:未知のマルウェアを行動パターンで検出
- サンドボックス検出:隔離環境でファイルを実行して動作を分析
リアルタイム監視
- ファイルアクセス監視:ファイルの読み書きを監視
- メモリ監視:実行中のプロセスの動作を監視
- ネットワーク監視:通信内容を監視
危険判定と警告
- 脅威レベル分類:低・中・高・クリティカルの4段階
- 自動隔離:危険なファイルを自動的に隔離
- ユーザー通知:検出時にポップアップで警告表示
Webサイト
- Webフィルタリング:悪意のあるサイトへのアクセスをブロック
- SSL/TLS証明書検証:偽の証明書を検出
- フィッシングサイト検出:偽のログインページを識別
Wi-Fi
- 暗号化通信の強制:WPA3などの強固な暗号化の使用
- 不正アクセスポイント検出:偽のWi-Fiアクセスポイントを検出
- VPN接続の推奨:公共Wi-Fiでの通信を暗号化
アプリ
- アプリストア検証:公式ストア以外からのアプリを警告
- 権限監視:過度な権限要求を検出
- アプリ動作監視:不審な動作を検出
パスワード管理
- パスワード強度チェック:弱いパスワードを検出
- パスワードマネージャー:安全なパスワード生成・保存
- 多要素認証:2FA/MFAの推奨
バックアップ
- 自動バックアップ:定期的なデータバックアップ
- 暗号化バックアップ:バックアップデータの暗号化
- 復旧テスト:バックアップからの復旧手順の確認
リアルタイムスキャンとオンデマンドスキャン
リアルタイムスキャン
- 常時監視:ファイルアクセス時に即座にスキャン
- システムリソース使用:CPU・メモリを常時使用
- 即座の検出:マルウェアを実行前に検出
オンデマンドスキャン
- 手動実行:ユーザーが指定したタイミングでスキャン
- 深い分析:より詳細な検出アルゴリズムを使用
- システムリソース節約:必要な時のみリソースを使用
ファイアウォール
パーソナルファイアウォール
- アプリケーション制御:各アプリの通信を個別に制御
- ポート監視:特定のポートの通信を監視
- 侵入検知:不正なアクセス試行を検出
企業ファイアウォール
- ネットワーク境界防御:内部ネットワークと外部を分離
- トラフィックフィルタリング:許可された通信のみ通過
- VPN接続管理:リモートアクセスの制御
セキュリティパッチの適用
オペレーティングシステム
- Windows Update:Microsoftの月次セキュリティ更新
- macOS更新:Appleの定期的なセキュリティ修正
- Linux更新:各ディストリビューションのセキュリティパッチ
アプリケーション
- 自動更新:アプリの自動セキュリティ更新
- 脆弱性管理:既知の脆弱性の修正状況管理
- サポート終了管理:サポート終了ソフトウェアの特定
ユーザー教育
セキュリティ意識向上
- フィッシング訓練:偽メールの識別訓練
- パスワード教育:強固なパスワードの作成方法
- ソーシャルエンジニアリング対策:心理的攻撃への対処
インシデント対応
- 報告手順:セキュリティインシデントの報告方法
- 初期対応:感染時の初期対応手順
- 復旧手順:システム復旧の手順
マルウェア検出ツールの使用
DLP(Data Loss Prevention)
機密情報の漏洩を防ぐ
- データ分類:機密レベルに応じたデータの分類
- アクセス制御:権限に応じたデータアクセス制限
- 暗号化:機密データの自動暗号化
データの流れを監視
- ネットワーク監視:データの送受信を監視
- メール監視:機密情報を含むメールの検出
- クラウド監視:クラウドサービスへのデータアップロード監視
パソコンのUSBのデータの書き込みの制限
- USBデバイス制御:USBメモリの使用制限
- デバイス認証:許可されたデバイスのみ使用可能
- ログ記録:USB使用履歴の記録
EDR(Endpoint Detection and Response)
エンドポイントでの挙動を検知
- 行動分析:正常な動作パターンからの逸脱を検出
- プロセス監視:実行中のプロセスの動作を監視
- ファイル監視:ファイルシステムの変更を監視
隔離や駆除
- 自動隔離:感染端末の自動ネットワーク分離
- プロセス終了:悪意のあるプロセスの強制終了
- ファイル削除:感染ファイルの安全な削除
ログがサーバーにアップロードされて、不審な動きがあった場合は停止する
- 中央集約:全端末のログを中央サーバーに集約
- 相関分析:複数端末の動作を相関分析
- 自動対応:不審な動作の自動検出・対応
デバイス検証(Device Inspection)
社外にあるパソコンを使いたいときにはパソコンの中を全て調べて安全を確認してから使えるようになる
- デバイス認証:社外デバイスの事前認証
- セキュリティスキャン:デバイスの完全なセキュリティチェック
- コンプライアンス確認:セキュリティポリシー準拠の確認
- 一時アクセス:認証後の一時的なアクセス許可
ゼロトラスト(Zero Trust)
全ては信用しないという考え方で全てのものに対策や検知を行う
- 継続的検証:常にユーザー・デバイス・ネットワークを検証
- 最小権限の原則:必要最小限の権限のみ付与
- マイクロセグメンテーション:ネットワークの細分化
- 多要素認証:複数の認証要素の組み合わせ
- 暗号化通信:全ての通信の暗号化
多層防御が必要
防御の重ね合わせ
- ネットワーク層:ファイアウォール、IPS/IDS
- エンドポイント層:アンチウイルス、EDR
- アプリケーション層:WAF、アプリケーションセキュリティ
- データ層:暗号化、DLP
- ユーザー層:教育、認証
冗長性の確保
- 複数の検出手法:シグネチャ、ヒューリスティック、行動分析
- 複数の対応手段:自動対応、手動対応、外部連携
- 継続的改善:脅威情報の更新、防御手法の進化
コメント