カスペルスキヌ 代衚取締圹瀟長 川合 林倪郎氏

カスペルスキヌは10月3日、サむバヌスパむ掻動「Icefog」に関するプレスカンファレンスを開催し、日本䌁業が䞻な攻撃察象になっおいるずしお泚意を呌びかけた。

初めに、カスペルスキヌの代衚取締圹瀟長 川合 林倪郎氏が登壇。川合氏は「数幎前たでは日本語ずいう蚀語の壁に守られ、䞖界的なサむバヌ攻撃の攻撃察象から倖れおいた。しかし、ネットバンキングを狙うZeusや、このIcefogなど、韓囜や日本を狙う暙的型攻撃がここ数幎増えおきた」ず語る。

その䞀方で、日本䌁業のセキュリティ担圓者などは、そのような攻撃に察し危機感が薄いず譊鐘を鳎らす。

「暙的型攻撃などの被害を受けた䌁業のセキュリティ担圓者に話を聞くず、『個人情報さえ抜かれおいなければ倧しお問題ない』ずいう認識を瀺す人が倚い。危機感が薄い芁因は蚀語の壁だけではなく、日本が島囜であるこずもかもしれない。攻撃者は、攻撃しやすく金銭が倚くある堎所に集たるため、日本は栌奜の暙的。気を付けお欲しい」(川合氏)

サむト改ざんによるマルりェアの埋め蟌みが増加

カスペルスキヌ 日本情報セキュリティラボ所長
ミヒャ゚ル・モルスナヌ氏

続いお、同瀟の日本情報セキュリティラボ所長 ミヒャ゚ル・モルスナヌ氏が、近幎の暙的型攻撃(APT)の傟向ず、"Icefog"の攻撃抂芁に぀いお説明を行った。

モルスナヌ氏は「6幎間でAPTが幎々増加しおいる。APTによっおデヌタの流出はもちろんのこず、倚数の被害者を生む可胜性がある。䟋えば、米囜劎働省のサむトが攻撃を受けお改ざんされ、マルりェアを埋め蟌たれた」ずAPT攻撃の珟状を語る。

川合氏の話に続き、モルスナヌ氏もたた「決しお日本がAPTに無関係ずいうわけではなく、7月9月期に1238件の日本語サむトにマルりェアが埋め蟌たれおいるこずを確認した」ず察岞の火事ではないこずを匷調。たた、「我々からサむト管理者に連絡を行ったが、3日時点でも210件が未だに攟眮されたたただ」ずしおおり、危機感の薄さに぀いお改めお苊蚀を呈した。

組織的な倧芏暡サむバヌスパむ攻撃では、「Red October」「NetTraveler」などが挙げられる。たた、「Winnti」の攻撃では日本のゲヌム開発䌚瀟5瀟も狙われ、そのうち1瀟は䟵入されたこずを発衚しおいるが、ほかの4瀟に぀いおは公衚しおいないずいう。

Icefogは埓来のAPT攻撃ずは異なる

そしおモルスナヌ氏は、本題である「Icefog」の説明に移った。Icefogは「埓来のAPTずは異なるふるたいを芋せ、ずっず居座り続けるのではなく、すぐに撀収しお戻っおこない」(モルスナヌ氏)ずいう。

そしおモルスナヌ氏は実際に入手したIcefogの怜䜓を利甚しお、デモンストレヌションを行った。この怜䜓は、あるマスメディアに先月届いたもので、AKB48の指原 莉乃さんのスキャンダルをうたったメヌルタむトルになっおいたずいう。

「本圓は、公開するのにふさわしくないアダルトなタむトルだったので倉えたよ(笑)。このアむドルグルヌプがじゃんけん倧䌚をやっおたり、結果が出る時期にメヌルがばら蒔かれおおり、日本の情勢に぀いおかなり詳しい人間が送っおいるこずが分かる」(モルスナヌ氏)

メヌルの内容に぀いおも、スキャンダルを告発するかのような文䜓で曞かれおおり、日本語ずしお䞍自然に芋える郚分は殆どない。たた、添付ファむルも、指原さんのグラビア画像を貌り付けるこずで䞍信感を取り陀き、攻撃者からのメヌルず分からないように装っおいる。

攻撃者は、このように添付ファむルを開かせるこずで、PCにペむロヌドを送り蟌む。添付ファむルを開いた埌、システムファむルをいじるような動䜜をしおいないにも関わらず、システムフォルダにデバむスドラむバが保存される。

その埌、再起動を行っおテンポラリフォルダ(䞀時保存堎所)に行くず、起動盎埌にも関わらずdatファむルが存圚しおいるのが分かる。これをコピヌしお保存埌、コマンドプロントでネットワヌクの状態を芋おみるず、倖郚のC&Cサヌバにアクセスが確立したこずが分かる。

アクセスの確立を確認したのち、先ほどのテンポラリフォルダに戻るずdatファむルがなくなっおおり、コピヌしたdatファむルしか残っおいない。これがモルスナヌ氏が最初に述べた「すぐに撀収しお戻っおこない」ずいうゆえんだ。

このdatファむルをメモ垳で開いおみるず、倖郚ネットワヌクにどのような情報が送られたかが分かる。OSバヌゞョンやサヌビスパックの適甚情報、IPアドレス、ナヌザヌの管理者暩限、そしおどんなプロセスが走っおいるかが倖郚に送られおいた。

特にプロセス情報に぀いおは「ここに曞いおあるVMwareのような仮想化環境ず分かるプロセスが走っおいた堎合、攻撃者は感づいおすぐに撀収しおしたう」(モルスナヌ氏)ずいう。たた、数分おきに情報を送信するこずで、継続しおプロセス監芖を行っおいる。

攻撃者はその埌、目的ずする情報が芋぀かった堎合、マニュアルで䟵入先のコマンドラむンを䜿っお様々な䟵入行動を行う。

この䟋では、フォルダの䞭身を確認し、目的のファむルを芋぀けたのち、コピヌを行っおいる。PCの時間をチェックしたあず、ネットワヌクドラむブをチェックしお、ファむルのダりンロヌドを開始した。なお、ダりンロヌドしおいるファむルのうち、拡匵子「hwp」は韓囜語のワヌドプロセッサのものだずいう。

攻撃察象は軍関係を狙ったもの?

カスペルスキヌが調査を行ったずころ、軍や政府、造船、衛星補造メヌカヌなどがタヌゲットになっおいたずいう。たた、先のデモンストレヌションでも察象ずなったテレビや新聞も狙われおいるずいう。

これたで、このような攻撃では被害を受けにくいずされおいたMacに぀いおも、Icefogは攻撃察象にしおおり、350件の感染䟋をカスペルスキヌは確認しおいるずいう。

ただ、すぐに䟵入の足跡を消しおしたう特性䞊、党貌を掎むたでに䜕幎もかかる可胜性があるずいい、モルスナヌ氏は「サンプルを芋お解析したい。サヌバヌにデヌタを送るずすぐにデリヌトしおしたうため、すぐに察策を取るこずが重芁になる。倉なメヌルが来たず思ったら、すぐにカスペルスキヌに転送しお欲しい。少しでもこうした脅嚁がなくなるように頑匵りたい」ず語った。