【レポート】
シマンテックは、1月のスパムメールの状況などをまとめた「シマンテックインテリジェンスレポート」を公開した。
まずは、スパムである。12月まで減少傾向にあったものが1月は増加に転じ、1.3%増の69.0%となった。2009年/2010年と比較すると低いレベルにあるが、今後の動向に注目したい。上位は1位が75.5%のサウジアラビア、2位が75.0%の中国となった。日本のスパムレベルは65.6%となり、比較的低いレベルに留まった。
1月のフィッシング活動は0.06%増加し、370.0通あたり1通の割合となった。月ごとの変動はあるものの、その変化は小さく全体的な推移も2011年と似たような状況だ。もっとも大きな割合となったのは、オランダの62.6通あたり1通。2位の英国が179.4通あたり1通であるのと比較しても、突出した結果となっているのがわかる。日本では5,692通に1通となっており、低い割合が続いている。
1月のフィッシングサイトの数は15.9%の減少となった。自動生成ツールによって作成されたフィッシングサイトがそのうちの42.6%を占め、それらには有名なソーシャルネットワーキングWebサイトやソーシャルネットワーキングアプリケーションに対する攻撃が含まれていた。
メールトラフィック全体に占めるメール感染型ウイルスの割合は、295.0通に1通の割合となり、12月と比較すると0.02%の減少となった。日本では1,573通に1通。このうち、悪質なWebサイトへのリンクが張られたメール感染型マルウェアが全体の29.0%を占めていた。
前回のレポートで、Webベースのマルウェアの脅威が指摘されていたが、1月もその傾向が継続している。シマンテックでは、マルウェアやその他の不要と思われるプログラム(スパイウェアやアドウェアなど)をホストするWebサイトを1日に平均2,102件特定したという。また、不適切なWebサイトの利用に関するポリシーリスクを法人向けのポリシーベースのフィルタリングから調査した結果、もっとも頻発したものは広告とポップアップとなり、不正広告や広告を悪用したリスクが高まっているとのことである。
これまでに長期休暇や世界的なイベントがスパマーに悪用されてきたことは、ご存じかと思う。シマンテックでは、2011年から2012年の新年にかけてスパマーがどのような行動をしたかを調査した。
よく見られる手口に、スパムメールの本文に不正なWebサーバーへ誘導するリンク仕込むものがある。しかし同社の調査によると、スパマーは正規のWebサーバーを危殆化し、簡単なPHPスクリプトをしのばせていた。改ざんの発見を隠す(もしくは遅らせる)ために、主なWebコンテンツにはまったく手を付けていなかったという。
PHPスクリプトは「HappyNewYear.php」「new-year-link.php」「new-year.link.php」といった名前であった。これらのPHPスクリプトは、これまでも幾度となく使われたスパム医薬品Webサイトへとリダイレクトするものであった。図4は実際に送られたスパムメール例で、このメッセージを分析するとスパマーの動機がより明確になる。
ここで使われているのはソーシャルエンジニアリング技法である。URL内の「friend_id」パラメータから、リンク先がいかにもソーシャルネットワーキングWebサイトであると思わせている。さらに年末年始には、多くのWebサイトやブログがこの1年のさまざまな「トップ10」リストや新しい年の予測を発表するため、「new year」というフレーズを含むURLは、それらに関連するWebサイトであるかのように思わせる。
このように、ソーシャルエンジニアリング技法を使うことで、ユーザーがスパムリンクをクリックする可能性が高まるのである。実際には、よく知られた「My Canadian Pharmacy」Webサイトに(危殆化したPCを経由して)リダイレクトされる(図5)。
シマンテックでは、10,000を超えるドメインが「new year link」リダイレクトスクリプトによって危殆化したことを確認している。「new-year-link.php」のような名前のファイルの存在はWebサーバーが改ざんされた可能性を示唆しており、速やかに対応すべきである。
冒頭でふれたように、こういった手口は常套的なものだ。シマンテックでは、今後悪用される可能性が高いイベントとして、以下を挙げていた。
バレンタインデーの悪用では、この日のロマンチックな意味合いを利用してED関連の医薬品を宣伝したり、マルウェアの作成者が「片思いの人」を騙ってユーザーがうっかりマルウェアをインストールするよう仕向けたりする危険性がある。スポーツイベントも、サッカー欧州選手権に続き、ロンドンオリンピックが悪用される可能性がある。シマンテックではすでに、419の詐欺メッセージで「オリンピック」という言葉が多数使われている事実を検知している。
具体的には、「London 2012 Olympic Games.doc」「LONDON 2012 OLYMPIC GAMES RAFFLE PROGRAM.doc」「LONDON OLYMPICS LOTTERY WINNER!.doc」などの添付ファイルが含まれていたとのことである。ビッグイベントとソーシャルエンジニアリング技法を組み合わせた手口は今後も予想されるので、引き続き注意を怠らず、セキュリティ対策を十分に高めてほしい。
| 2011年の標的型攻撃の分析など - シマンテックレポート [2011/12/21] |
| ノートンユーザーを対象にした24時間年中無休のオンラインチャットサポート [2011/12/6] |
| スパマー自身がURL短縮サービスを運営し、スパムに悪用する例も - シマンテックレポート [2011/11/28] |
| 親の同意なしにオンラインショッピングも、シマンテックがレポートを公開 [2011/11/22] |
| スパマー自身がURL短縮サービスを運営し、スパムに悪用する例も - シマンテックレポート [2011/11/28] |
| ソーシャルエンジニアリングを組み合わせた攻撃が多発 - シマンテックレポート [2011/11/8] |
| 【レポート】マカフィーの世界の専門家の意識調査「サイバー防衛報告書」とセキュリティソリューション [21:15 5/25] |
| アップル、Aperture 3.2.4を公開 - バグ修正、安定性向上など [20:51 5/25] |
| 【レポート】GTC 2012 - VGXでエンタープライズ環境でのGPU需要開拓を狙うNVIDIA [20:07 5/25] |
| デル、期間限定キャンペーンに特価アイテム追加、アップグレード無料も継続 [19:41 5/25] |
| 上海問屋、iPhoneとほぼ同じ薄さのバッテリ内蔵ヘッドホンアンプ [19:05 5/25] |
|
鍼灸(しんきゅう)師が教える。オフィスで口臭予防ツボ・ベスト3 [17:00 5/27] キャリア |
|
【連載】これだけは要チェック! TOEIC(R)単語帳 第107回 今回のお題は…「chemical」 [17:00 5/27] キャリア |
|
[注目の新譜]平野綾 音楽活動再開! 移籍第1弾アルバムに気鋭のクリエイターが多数参加 [16:30 5/27] ホビー |
|
しゃべくりギャグ「金魚鉢ホロスコープ」1巻で特典配布 [16:11 5/27] ホビー |
|
[AKB48]じゃんけん2位の藤江れいな、総選挙目標は「17位」 近野莉菜は姉妹グループに対抗心 [15:38 5/27] ホビー |