ウクライナで大規模停電、原因は「トロイの木馬」 - Symantec

 

シマンテックは1月5日、ウクライナの電力会社に対する攻撃で使われたと報じられたトロイの木馬「Disakil(別名 KillDisk)」が、以前から同国のメディアを標的にして使われていたことをセキュリティブログで指摘した。

Disakilは、2015年12月にウクライナの電力会社を狙い、大規模な停電をもたらしたとされるトロイの木馬。シマンテックの観測では、停電の原因がDisakilによるものなのかわからなかったが、SANS ICSチームは、ブログ記事で電力会社に使われたDisakilのサンプルを入手したと報じている。

Black Energyを使っていることから、犯行グループはSandwormと見られている。Sandwormは、これまでにもウクライナの企業を標的にしてきたほか、NATOや西ヨーロッパの各国、エネルギー産業の企業を狙っていることもわかっている。

シマンテックによると、ウクライナのメディア企業で、複数のコンピュータがトロイの木馬に感染したことを10月に観測。攻撃はトロイの木馬「BlackEnergy」の新しい亜種を使ってコンピューターに感染させた後、管理者のログイン情報を取得してDisakilを実行した。

感染したコンピューターは、システムに関わる重要なファイルが消去されてしまい、最終的には操作不能に陥ってしまう。このことから、シマンテックはDisakilについて「多段階の脅威であり、最大の特徴は破壊を狙うその貪欲さにある」と指摘している。

攻撃方法の代表的な例は、MBR(マスターブートレコード)や特定の形式のファイルをごみデータなどで上書きする、といったシンプルなもの。攻撃後は、システムを再起動する前にWindowsのログファイルを消去して痕跡を隠そうとする。

さらに、「sec_service」というサービスを停止/削除することも特徴の1つ。sec_serviceは、Eltimaの「Serial to Ethernet Connector」というソフトウェアに属するサービスで、ネットワーク接続を介してリモートにシリアルポート経由で機器にアクセスできる。

sec_service サービスを停止することで、機器の障害を監視する分離型アラームや、LANの障害発生中でも監視を行える冗長バックアップ通信、電圧や温度、湿度、圧力を監視するアナログアラーム入力といった機能を無効化できる。

エネルギー産業を狙ったこの種の攻撃は、前例がないわけではなく、2012年にシマンテックがShamoon攻撃を確認している。



転職ノウハウ

あなたが本領発揮できる仕事を診断
あなたの仕事適性診断

シゴト性格・弱点が20の質問でサクッと分かる!

「仕事辞めたい……」その理由は?
「仕事辞めたい……」その理由は?

71%の人が仕事を辞めたいと思った経験あり。その理由と対処法は?

3年後の年収どうなる? 年収予報
3年後の年収どうなる? 年収予報

今の年収は適正? 3年後は? あなたの年収をデータに基づき予報します。

激務な職場を辞めたいが、美女が邪魔して辞められない
激務な職場を辞めたいが、美女が邪魔して辞められない

美人上司と可愛い過ぎる後輩に挟まれるエンジニアの悩み

人気記事

一覧

イチオシ記事

新着記事

iPhone新モデルが登場する秋到来! - Appleが9月7日イベント開催を正式発表
[06:37 8/30] スマホとデジタル家電
今田耕司「3 年前まで彼女がいた」目標は「東京五輪婚」と東野幸治に宣言
[06:00 8/30] エンタメ
宮根誠司「断ったら遺恨が…」弟子・川田裕美との共演を語る
[06:00 8/30] エンタメ
長谷部誠、黒柳徹子からのお触りに積極的発言「触ってもらえますか?」
[06:00 8/30] エンタメ
澤穂希、東京五輪に向けた今後の展望を語る『1周回って知らない話』初回2時間SP
[06:00 8/30] エンタメ

求人情報