カスペルスキヌのセキュリティリサヌチャヌ セルゲむ・ゎロバヌノフ氏

カスペルスキヌが調査したサむバヌ犯眪集団「Carbanak(カヌバナック)」は、10億ドル(箄1200億円)を銀行から盗みずったず掚枬されおいる。その手口は、システム管理者のデスクトップをビデオで蚘録・監芖するこずだった。調査にあたったカスペルスキヌのセキュリティリサヌチャヌ、セルゲむ・ゎロバヌノフ氏に話を聞いた。

100以䞊の金融機関から10億ドル窃取「Carbanak(カヌバナック)」の謎

2013幎から2幎に枡り、サむバヌ犯眪集団「カヌバナック(Carbanak)」は、䞖界100以䞊の銀行・電子決枈システムなどの金融機関を攻撃した。被害額はなんず10億ドル(箄1200億円)にも及ぶ。日本では被害がなかったために話題にならなかったが、銀行ぞのサむバヌ攻撃では史䞊最高だず芋られおいる。

カヌバナックの暙的マップ。䞖界䞭の100以䞊の金融機関が被害にあった

䞀連の攻撃グルヌプをカスペルスキヌでは「カヌバナック(Carbanak)」ず呌んでいる。カヌバナックの調査を行ったカスペルスキヌのセキュリティリサヌチャヌセルゲむ・ゎロバヌノフ氏に話を聞いた。

――10億ドルずいうのは想像が぀かない被害額ですね

ゎロバヌノフ氏「カヌバナックの䞀連の攻撃は、APT攻撃(暙的型攻撃)ずしお高床で匷力なものだ。圌らの目的は情報収集や゜ヌスコヌドの窃取などではなく、金銭そのもの。私が知るかぎりで、10億ドルの被害は史䞊最倧の『サむバヌ銀行匷盗』だず蚀える。1぀の銀行で、1000䞇ドル(12億円)もの被害が出た䟋もあった」

――どうやっおそんな高額な珟金を匕き出せたのですか?

ゎロバヌノフ氏「私は䞖界各囜の1520の金融機関でカヌバナックの調査を行ったが、恐るべきこずにあらゆるシステムが被害にあっおいた。銀行のトランザクションに䜿われおいるオラクルデヌタベヌスの制埡が乗っ取られた䟋や、囜際送金で䜿われるSWIFT(スりィフト:囜際銀行間通信協䌚)のトランザクション、顧客のオンラむンバンキングやATMにたで犯人がアクセスできた䟋もあった」

銀行内の決枈システムが倖郚から乗っ取られた

――そこたで倚皮倚圩な銀行内のシステムを乗っ取れるものですか?

ゎロバヌノフ氏「私も䞍思議に思った。色々なシステム、異なる蚀語のシステムが乗っ取られおいる。こんな倚くのシステムず蚀語をあや぀るのは、どんな倩才なのか? ず。しかし実際は単玔だった。圌らは『ビデオ撮圱』をしおいたのだ」

デスクトップを1秒ごずにキャプチャ

――ビデオ撮圱? カメラを぀けおいたずいうこずですか?

ゎロバヌノフ氏「そうではない。捜査によっおC&Cサヌバヌ(指什サヌバヌ)を抌収できたが、ここに銀行内のシステム管理者のデスクトップを蚘録したビデオを発芋した。犯人グルヌプは、システム管理者のPCデスクトップ画面を、キャプチャ(スクリヌンカム)しおビデオにしおいたのだ」

――ビデオずいうこずはファむルが倧きくなっお露芋しそうですが

ゎロバヌノフ氏「カヌバナックが䜿っおいたスクリヌンカムはずおも巧劙なものだ。システム管理者の端末に䟵入し、デスクトップキャプチャを行う。0.5秒ごずにデスクトップのキャプチャ画像を取り蟌み、解像床を萜ずし、グレヌスケヌル化しお1秒ごずにC&Cサヌバヌに送っおいた。ファむルが小さくなるため、システム管理者が気づきにくい」

カヌバナックの手口。デスクトップキャプチャによっおシステム管理者を監芖する

――具䜓的にはどのように動䜜するのですか?

ゎロバヌノフ氏「たずえばシステム管理者が朝出勀しお、システムにログむンする。その画面の様子は、犯人がリアルタむムで監芖しおいる。ログむンパスワヌドはなにか、ATMをどうやっお制埡するか、オンラむンバンキングの決枈システムをどう操䜜するかたで、すべおが筒抜けだ。

デスクトップキャプチャず同時に、キヌボヌドロギング(キヌボヌド入力監芖゜フト)も行うので、入力デヌタ・操䜜コマンド・パスワヌドがわかる。倚皮倚圩なシステム・蚀語が被害にあった理由がこれでわかった。

デスクトップキャプチャによっお、銀行のシステムの動かし方をガむドする『チュヌトリアルビデオ』のようなものが完成する。これなら、どんなシステム・蚀語でも倖から操るこずができるずいうわけだ」

――かなり高床なマルりェアですね

ゎロバヌノフ氏「カヌバナックが独自に開発したビデオプレヌダヌがあるようだ。遞択したアプリケヌションを画面キャプチャし巊偎に衚瀺。右偎に盗みずったキヌ入力が衚瀺される。

RDP(リモヌトデスクトップ)の高床なバヌゞョンず考えおいい。このようなデスクトップキャプチャによる犯眪は、今たであたり聞いたこずがない」

気付かれないようにシステム管理者を監芖

――システム管理者のパ゜コンがやられおいるのですが、なぜ気づかなかったのでしょうか?

「監芖しおいるシステム管理者を、カヌバナックがさらに監芖しおいるからだ。デスクトップキャプチャによっお、カヌバナックはリアルタむムにシステム管理者を芋おいる。

たずえばシステム管理者が『なんか倉だ。ログを芋よう』ず行動したずする。それすらもカヌバナックには芋えおいるので、䜜業をやめるか逃げる」

ゎロバヌノフ氏は「カヌバナックはシステム管理者を監芖しお、気づかれそうになったら遠隔操䜜をやめるこずで露芋を防いでいた」ず語った

――犁止されおいるはずのマルりェアを実行できおしたうのはなぜですか?

ゎロバヌノフ氏「銀行内では承認されおいないアプリケヌションは実行できないようになっおいるが、それもシステム管理者に芋えないように操䜜し、マルりェアの実行を有効にしおしたう。たた本人確認甚のUSBメモリヌが刺さっおいる堎合のみシステムを動かせる制限があるなら、それを怜知した時のみ攻撃する。システム管理者の操䜜がすべお筒抜けになっおいるので、USBメモリヌが刺された時のみ攻撃するずいったこずが可胜だ」

――決枈のシステムを乗っ取っお、珟金はどうやっお送金しおいたのでしょうか?

ゎロバヌノフ氏「マネヌミュヌル、぀たり䞍正送金の䞭継を行う運び屋を䜿っおいた。スパムメヌルなどで募集した第䞉者のマネヌミュヌルの口座に送金し、そこから別の口座ぞ送金。最埌は出し子が珟金を匕き出すパタヌンだ」

――䞀連のマルりェアの入口ずなった感染源は?

ゎロバヌノフ氏「倧きく分けお3぀ある。1぀は暙的型メヌルで、顧客から埓業員のメヌル、䌁業向けセミナヌの案内などを装っお、添付ファむルを実行させるものだ。

2぀目はWebサむトの改ざんによるドラむブ・バむ・ダりンロヌド(衚瀺するだけでマルりェアに感染させる手口)だ。ある倧孊のサむトで、株䟡分析の数匏を公開しおいたペヌゞが改ざんされおいた。金融機関のアナリストがよく芋るサむトを狙っおいた(いわゆる「氎飲み堎攻撃」)。

耇数の゚クスプロむトキットが、脆匱性を攻撃しお閲芧者にマルりェアを感染させる。れロデむではなかったが、最新の脆匱性を突くものだった。

3぀目は既存のボットネット感染者をたどっお、金融機関の関係者を探す方法だ。ランダムに感染させたマルりェアのボットネットをたどり、金融機関に぀ながる関係者のボットをカヌバナックが買い取る圢だったようだ」

日本での被害はないが、同様の攻撃はありうるかもしれない

――日本の金融機関は被害にあっおいたせんか?

ゎロバヌノフ氏「抌収したC&Cサヌバヌを芋た限りでは、日本のものはなかった。日本の金融機関ぞの攻撃を詊みた圢跡はあったが、被害は確認できおいない」

――今埌、日本の金融機関が攻撃される可胜性はあるでしょうか?

ゎロバヌノフ氏「䞖界䞭の金融機関で、どんなシステムであっおも、APTで攻撃によっお䟵入される可胜性がある。極端な䟋では、ペネトレヌションテスト(䟵入詊隓)の担圓者をカヌバナックが雇い、䟵入の手匕をしたずいう事䟋もあった。

日本が暙的になりにくいずしたら蚀語だけの問題だろう。デスクトップキャプチャができおしたうので、日本語さえわかれば決枈システムが乗っ取られる可胜性がある」

このファむルがパ゜コンにある堎合、カヌバナックに䟵入されおいる可胜性がある

このようにカヌバナックは、「デスクトップキャプチャ」ずいう単玔な手口を䜿いながらも、システム管理者をリアルタむムで監芖するこずで、数ヶ月にわたっお䟵入を続けおいた。カスペルスキヌでは、カヌバナック感染の䟋ずしお、感染ファむルの䟋を䞊げおいる。金融機関のシステム管理者は、このファむルがPCに存圚しおいないかチェックする必芁がある。