WannaCry:世界を飲み込んだワームの正体と対策

北欧神話には、世界をぐるりと取り囲むほど巨大で、自らの尻尾を口にくわえた蛇「ヨルムンガンド」が登場します。
こうした壮大な伝説は通常、神話の中だけの話です。しかし2017年5月、現実世界にデジタル版の「世界蛇」と呼ぶべきワームが誕生しました。イギリス国民保健サービス(NHS)やスペインの通信大手テレフォニカなど、世界中の組織を次々と飲み込みながら急速に拡散したのです。
専門家たちが今も感染経路と対策を模索している中、私たちは何が起きたのか、そしてシステムを守るために何ができるのかを正しく理解しておく必要があります。
何が起きたのか?
2017年5月12日、正体不明のランサムウェアによる大規模なサイバー攻撃が発生しました。後に「WannaCry(ワナクライ)」と名付けられたこのマルウェアは、フィッシングメールと、未パッチのシステムにおけるSMB(Server Message Block)の脆弱性を悪用する手法を組み合わせることで、150か国・23万件という前例のない規模のシステムへ感染を広げました。
WannaCryはファイルをロックし、画面上で身代金を要求します。3日以内に300ドル相当のビットコインを支払わなければ、金額は倍になると脅す仕組みです。

これはランサムウェアの典型的な手口ですが、WannaCryの拡散速度を一段と加速させた要因がありました。それは、ファイル共有やプリンタ共有を担うSMBの脆弱性を突き、同一サブネット内の他のコンピュータへ自己増殖できた点です。つまり、たった1台の感染でネットワーク全体が陥落してしまうのです。NHSなどの大規模機関にとって、これが悪夢となった最大の理由です。
もう一つ特筆すべきは、今回悪用されたSMBのエクスプロイトが、1か月以上前に流出したNSA(米国家安全保障局)のハッキングツール群から流用されたものだという点です。同様にCIAの「Vault 7」ファイルの漏えいにおいても、ハッカーがいつでも悪用できる多数の実用的なエクスプロイトが含まれていることが報じられています。
キルスイッチ

「MalwareTech」というハンドルネームを持つ匿名のセキュリティ研究者が、WannaCryのコード内に埋め込まれていたドメインを登録したことで、マルウェアの拡散は停止しました。このマルウェアは実行されるたびに、特定のドメイン(iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com)が存在するかどうかを確認します。ドメインが登録されていれば接続を試み、接続に成功した時点で即座に拡散を止める仕組みです。開発者は様子見のために、万一事態が制御不能に陥った場合の緊急避難策としてこの機能を組み込んだようです。この偶然の発見により、ランサムウェアはさらなる大惨事を引き起こさずに済みました……少なくとも今のところは。
しかし、ここに厳しい真実があります。この物語にハッピーエンドはないのです。コードを逆コンパイルすれば、WinAPI関数「InternetOpenURLA()」や「InternetOpenA()」を呼び出す箇所は簡単に見つかり、キルスイッチ用ドメインへ接続しようとする部分を削除することも可能です。これには並外れた技術力は必要ありません。もし誰かが、世界中がパッチを適用し終える前にキルスイッチを削除した新版のWannaCryを作れば、感染は再び広がります。さらに野心のあるハッカーなら、支払い先のビットコインアカウントを差し替えて巨額の利益を得ようとするかもしれません。
実際、異なるキルスイッチドメインを使用するWannaCryの亜種はすでに野外で確認されており、キルスイッチを完全に削除したバージョンが出回っているかどうかは、現時点では確定していません。
私たちにできることは?
この事態を受け、マイクロソフトは迅速に対応し、サポート終了済みのWindows XPを含む各OS向けにパッチを公開しました。システムを常に最新の状態に保っていれば、SMB経由の感染は防げます。ただし、フィッシングメールを開いてしまえば、依然として感染のリスクは残ります。メールに添付された実行ファイルは絶対に開かないこと。ほんの少しの注意を払えば、この種の攻撃の猛威から身を守ることができます。
一方、被害を受けた政府機関については、ミッションクリティカルなシステムをインターネットから物理的に切り離す「エアギャップ」を実施していれば、そもそもこのような事態は起きなかったはずです。
米国のセキュリティ情報漏えいで明らかになったエクスプロイトを悪用すれば、今後さらに大胆な攻撃が行われるのでしょうか? ぜひコメントであなたの考えをお聞かせください。
-
Budgie(バジー)とは? Chromebookのような使い心地のLinuxデスクトップ環境
Linuxはどんな見た目で、どんな操作感なのか——これは答えるのが意外と難しい質問です。WindowsやMacと違い、Linuxにはすべてのユーザーが共通して目にする単一のバージョンが存在しないからです。 画面に何が表示されるかは、どのインターフェースを使っているかによって変わります。そして近年、ますます目にする機会が増えているのが「Budgie」デスクトップです。 Budgieとは? デスクトップ環境の基本 一部のLinuxデスクトップでは、Budgieが画面に表示される要素の大部分を担っています。画面の上下に横たわるパネル、起動中のアプリを示すアイコン、隅に表示される時刻やシステムインジケ
-
ワールド・ワイド・ウェブ30周年——誕生の秘話と「開かれたウェブ」を取り戻すための道筋
1989年3月12日、イギリス人科学者ティム・バーナーズ=リーは、CERN(欧州原子核研究機構)において「型付きリンクを持つ大規模ハイパーテキストデータベース」という画期的な提案書を作成しました。この新しい概念には当初、「Information Mesh(情報の網)」や「Mine of Information(情報の鉱山)」といった複数の名称が候補に挙がっていましたが、最終的に「World Wide Web(ワールド・ワイド・ウェブ)」という名前に落ち着きました。以下は、当時のオリジナル提案書のスクリーンショットです。現在でもオンラインで閲覧することができます。 偉大な発明にはよくあること