シマンテックは1月12日、報道関係者に対し、企業のWebサイトを改竄しているのは「ガンブラー」という攻撃だとするここ数日の報道について、昨年5月に騒がれた「ガンブラー」との関係性は低いとする見解を明らかにした。
一般的に「ガンブラー」と呼ばれているものは、「ドライブバイダウンロード」という攻撃者が用意したWebサイトにユーザーを自動的に誘導し、悪質なマルウェアをダウンロードさせる攻撃 手法で、転送されるURLが「gumblar.cn」というサイトであったところから付いた名称である。
![]() |
ドライブバイダウンロードの仕組み |
これに対し、昨年12月から行われている攻撃は、攻撃の転送先が異なるという。
同社のブログによると、昨年12月から発生しているWebサイトの改竄では、攻撃に用いられているJavaScriptに新たなバージョンが見つかったという。。以前、「/*GNU GPL*/」で始まるスクリプトで改竄されていたサイトの1つが、「/*LGPL*/」で始まるスクリプトに書き換えられていることが確認された。
このスクリプトは難読化されており、これを解除するとURLが出てくる。
スクリプトの難読化を解除すると出てくるURL
hxxp://free-fr.rapidshare.com.hotlinkimage-com.thechocolateweb.ru:8080/51job.com/51job.com/redtube.com/gittigidiyor.com/google.com/
改竄されたサイトにアクセスすると、不正なJavaScriptによって別のJavaScript がロードされ、2番目のJavaScriptは2つのリンクを含むiframeページを開く。この2つファイルはAdobe Acrobat、Adobe Reader、Sun Java Runtime Environment、Java Development Kitの脆弱性を突いて、コンピュータに対しマルウェアの感染を試みる。
同社では、今回の攻撃について、転送先のURLを頻繁に攻撃者が変更すること、それに伴い実行される攻撃コードやダウンロードされるマルウェアが多種に及ぶ可能性があり、すべての攻撃が同じURLやマルウェアをダウンロードしているわけではない点に難しさがあると指摘している。
| 今話題の不正プログラム「ガンブラー」は、どんな振る舞いをするのか? [2010/1/8] |
| ウイルス「Gumblar」がJR東、ホンダ、モロゾフなど企業サイトを次々と改竄 [2010/1/7] |
| 気づかぬうちにGumblar被害、「Yahoo!占い」でも改ざんが発覚 [2010/1/10] |
| トマトを食べれば痩せられる!? -京大ら、新発見の成分で肥満改善効果を実証 [21:00 2/10] |
| JAXA、液体シリコン中に残存する共有結合を観察 -大口径ウェハの実現に期待 [20:11 2/10] |
| NEDOなど、熱膨張が小さな樹脂複合材料ペレットの量産化に成功 [19:22 2/10] |
| 理研、一般顕微鏡を蛍光顕微鏡に強化できるアダプタを試作して性能を実証 [19:15 2/10] |
| 天の川のブラックホールが小惑星を飲み込んでいる - NASAが発表 [18:08 2/10] |
|
激シブ!もう一度ゴルフ Ⅱ の魅力を味わってみませんか?【大阪オートメッセ2012】 [03:06 2/11] キャリア |
|
『ヘタリア』キャラソン、新シリーズが配信決定! [03:05 2/11] キャリア |
|
全国の温泉を擬人化したドラマCD、第1弾「草津」は櫻井孝宏さん! [03:05 2/11] キャリア |
|
柿原徹也さんの2ndミニアルバム「CONTINUOUS」2月15日発売 [03:04 2/11] キャリア |
|
アニメ「Fate/Zero」陣営ごとのお守りが発売決定 [03:03 2/11] キャリア |