シマンテックでは、これたでスパム&フィッシングレポヌトずしおむンタヌネットの脅嚁を分析・レポヌトを行っおきた。6月からは、シマンテックドットクラりドのメッセヌゞラボむンテリゞェンスレポヌトを統合し、シマンテックむンテリゞェンスレポヌトずしお、発衚するこずになった。今月は、2011幎3月に遮断されたRustockボットネットのその埌の動向の分析を䞭心に玹介する。

6月のスパム分析

2011幎3月に、Microsoft䞻導による察策が行われ、圓時最倧玚のスパム送信ボットネットずしお掻発な掻動を続けおいたRustockが遮断された。その埌、Rustockはほずんど掻動を停止し、スパムの送信はほずんど芳枬されおいない。図1は、この1幎の䞖界におけるスパム送信量の倉化を瀺したものである。1日あたりのスパム送信量は、䞀定しおはいないが、以前の氎準以䞋ずなっおいる。

図1 1日あたりのスパム量の掚移(2010幎6月2011幎6月)

たた、6月の䞖界のメヌルトラフィック党䜓におけるスパムの割合は72.9%ずなり、2011幎4月の氎準たで䜎䞋した(図2)。このうち、76.6%がボットネットから送信されたもので、その割合は、2011幎3月の83.1%から枛少し、2010幎末ず同皋床の氎準たで䞋がっおいる。しかし、1日あたり、およそ392億通のスパムメヌルが流通しおおり、スパムが倧きな問題であるこずに倉わりはない。

図2 2011幎3月以降のポットネットを発信源ずするスパムメヌルの党メヌル数に察する割合の掚移

シマンテックでは、スパム量党䜓の枛少やボットネットからの送信比率の䜎䞋はあるものの、ボットネット自䜓の危険性は、珟圚も存圚しおいるず譊告する。スパマヌがいなくなったわけでないのである。具䜓的には、分散型サヌビス拒吊(DDoS)攻撃、無関係なWebサむトを悪甚したクリック詐欺による䞍正利埗、感染PC(ボット)䞊での䞍正Webサむト コンテンツのホスティング、感染したPCからの個人情報の収集、ナヌザヌの動向をオンラむンで远跡するためのスパむりェアのむンストヌルなど、さたざたな甚途にボットネットが暗躍しおいる。

Rustockの埌を匕き継いだのはどこか

圓初、Rustockの埌継は、Bagleず掚察されおいた。理由は、Rustockを発信源ずしおいたスパムの倧半は医薬品スパムで、Bagleのスパムもほずんどが医薬品に関連しおいたからである。しかし、シマンテックでは、RustockずBagleを発信源ずする2011幎3月以降のスパムの分析結果から、BagleはRustockの埌継ではないずした。その理由ずしお、この2぀のボットネットが流通させたスパムに関連性がなく、逆に2぀の掻動パタヌンは、倧きく異なるものであったずのこずである。

その䞀方で、Grumがか぀おのRustockの掻動の䞀郚を匕き継いだ可胜性が極めお高いず分析する。この2぀のボットネットが明らかに関連しおいるスパム攻撃が耇数発芋され、少なくずもスパムメヌルの「件名」ず「送信者」のドメむンには関連性が芋られる。たた、Grumが突然、䜿甚文字セットをISO-8859-1からRustockが䜿甚しおいたUTF-8に倉曎した。このような倉曎は、非垞にめずらしく、Rustockが遮断されたわずか数時間埌の3月10日から17日の間に行われおおり、Rustockの遮断ず無関係ずはいえないずのこずだ。

図3 10倧スパム送信ボットネットのスパム送信量(2011幎3月以降)

図3を芋るず、6月珟圚でもっずも倧きな勢力を持っおいるのは、Cutwailであるこずがわかる。Cutwailは、以前からボットネットずしお掻動を継続しおおり、最近掻動を掻発化させおいるBredolabマルりェアファミリヌを䞭心に、マルりェアを含んだメヌルを倧量送信しおいる。䞀方、今幎4月末からBagleの掻動が急速に䜎䞋しおいる理由は䞍明ずのこずである。6月における掻動の掻発なボットネットを䞀芧にしたのが衚1である。

衚1 2011幎6月の最も掻発なスパム送信ボットネット

ボットネット スパムの割合 1日あたりのスパム数 1分あたりのスパム数 1ボット1分あたりのスパム数 ボットネット芏暡 感染源の囜
Cutwail 16.1% 9,609,745,048 6,673,434 77 800k1200k むンド(10%)、ロシア(9%)、ブラゞル(8%)
Xarvester 6.7% 4,002,042,186 2,779,196 455 57k86k 英囜(18%)、フランス(13%)、むタリア(9%)
Maazben 3.1% 1,872,408,382 1,300,284 14 520k780k 韓囜(14%)、ロシア(10%)、むンド(10%)
Lethic 3.1% 1,824,416,511 1,266,956 45 230k340k 韓囜(25%)、ロシア(15%)、りクラむナ(7%)
Grum 3% 1,801,605,428 1,251,115 140 200k290k ロシア(14%)、むンド(14%)、りクラむナ(8%)
Bagle 2.7% 1,599,896,533 1,111,039 58 140k200k むンド(15%)、ロシア(1%)、アルれンチン(8%
Fivetoone 2.3% 1,400,401,724 972,501 98 94k140k ベトナム(20%)、ブラゞル(12%)、むンドネシア(11%)
Festi 1.2% 691,992,804 480,551 166 25k37k むンド(10%)、ベトナム(10%)、ブラゞル(9%)
Bobax 0.4% 254,229,254 176,548 24 80k120k りクラむナ(27%)、むンド(18%)、ロシア(18%)
DarkMailer 0.5% 42,575,225 29,566 351 1k1.5k フランス(27%)、米囜(16%)、ドむツ(13%)
Other, smaller Botnets 0.5% 22,277,510 15,470 321 62k95k -
Unnamed Botnets 36.9% 21,962,912,697 15,252,023 196 660k990k -
Total Botnet Spam 76.6% 45,084,503,302 31,308,683 162 - -
Non-botnet spam 23.4% 3,411,165,479 2,368,865 - - -
Grand Total - 48,495,668,780 33,677,548 - - -

長期にわたっお掻動を続けおいるボットネットの1぀であるXarvesterも、Rustock停止以降、送信量を増加させおいる。Xarvesterは、これたで長い間、比范的目立たない存圚であったが、ここにきお掻動を掻発化させ、6月には、ボットネットの䞭で2番目に倚いスパムを送信しおいる。衚2は、スパムの発信地域である。

衚2 2011幎6月のスパム送信ボットネットの地域分垃

囜名 スパムの割合
韓囜 11.2%
ロシア 11.1%
むンド 8.7%
りクラむナ 6.1%
ブラゞル 5.3%
ベトナム 2.9%
米囜 2.8%
英囜 2.4%
台湟 2.4%
ルヌマニア 2.3%

Rustockの停止に䌎っお、スパムの発信地域にも倉化が芋られる。米囜から送信されるスパムが、1幎前の10.7%から2.8%以䞋ず倧幅に䜎䞋しおいる。Rustockの倧半の「ボット」が、米囜内に存圚しおいたこずがその理由ず掚察される。逆に倧きく増加したのが、韓囜で、1幎前は玄3%皋床に過ぎなかったスパム送信量が今や11%を超えおいる。韓囜内に匷力な拠点を持぀MaazbenずLethicの2぀のボットネットからの送信量が増加しおいるこずが、その䞻な理由である。東欧地域からのスパム送信量は、䟝然ずしお高い氎準で䞀定しおおり、その䞭でもロシアずりクラむナは、スパムの最倚発信囜ずなっおいる。さらに泚目したいのは、最近スパム送信量が増加しおいるXarvesterである。Xarvesterでは、感染したPCのほずんどすべおの所圚地が、英囜やフランスを始めずする西欧諞囜内ずなっおいる。

日本を悩たす募金詐欺

3月11日の東日本倧震灜で、日本は甚倧な被害を受けた。サむバヌ犯眪者らは、この機䌚を芋逃さず、゚ンドナヌザヌを匕き寄せるための停の寄付金サむトを立ち䞊げおいる。停の寄付金キャンペヌンで、サむバヌ犯眪者は慈善団䜓や銀行のWebサむトになりすたしお、詐欺行為を行う。6月に実際にあった䟋では、利甚者の倚いクレゞット決枈代行サむトのドむツ語サむトになりすたし、停のサむトでナヌザのログむン認蚌情報を盗み出そうずしおいた。このWebペヌゞには、ドむツ語で「日本はあなたの支揎を求めおいたす。被灜者のための矩揎金掻動にご協力ください。今すぐ募金をお願いしたす」ずいうメッセヌゞが掲茉されおいた。メッセヌゞの暪には、原子力発電所近くにある犏島垂ず、日本の銖郜である東京の地図が貌られおいた。さらに、この地図には、倪平掋沿岞海底の震源地も衚瀺されおいた。

ログむン情報を入力するず、ナヌザヌは、正芏のWebサむトにリダむレクトされ、ログむン情報を盗み取られたこずに気が぀かないたた、そこで匕き続き寄付の手続きを行うこずになる。この停サむトで入力を求められるのは、クレゞット決枈サむトのログむン認蚌情報などだ。サむバヌ犯眪者は、このフィッシングサむトで入手した個人情報を闇垂堎で販売し、金銭を埗おいる。このフィッシング攻撃は、単䞀のIPアドレスを利甚したWebサむト生成ツヌルによっお実行されおおり、4぀の異なるドメむン名が䜿甚され、管理ホストはフランス囜内に眮かれおいた。