Windows
 Computer >> コンピューター >  >> システム >> Windows

WannaCryを超える脅威か?キルスイッチを持たない新ワーム「EternalRocks」の全貌

最近発見されたワーム「EternalRocks(エターナルロックス)」は、緊急停止スイッチ(キルスイッチ)を持たず、非常に高い感染力を備えています。NSA(米国家安全保障局)から漏えいしたハッキングツール群を悪用しており、ランサムウェアや銀行詐欺トロイの木馬、リモートアクセス型トロイ(RAT)などを使って、いつでも「武器化」される可能性を秘めています。

WannaCryによる世界的なランサムウェア攻撃が大きな被害をもたらした直後、セキュリティ研究者のミロスラフ・スタンパー(Miroslav Stampar)氏が新種のマルウェア「EternalRocks」を確認しました。同氏が所有するWindows 7のハニーポット(おとりサーバー)が感染したサンプルから、水曜日に発見されたものです。

このマルウェアの元々の名称は「MicroBotMassiveNet」で、スタンパー氏はこれを「DoomsDayWorm(終末ワーム)」と名付けました。EternalRocksは、タスクマネージャーのTaskhostプロパティ上では製品名として登録されています。

EternalRocksは、漏えいしたSMB関連エクスプロイトのほぼすべてを使用して拡散します。WannaCryが使用した「EternalBlue」だけでなく、「EternalChampion」「EternalRomance」「EternalSynergy」、さらに偵察ツールの「ArchiTouch」「SMBTouch」、そしてカーネルレベルのバックドア「DoublePulsar」までも利用しています。

EternalRocksは自己増殖型のマルウェアであり、WannaCryよりもはるかに多くの脅威を内包した、より凶悪な存在です。複数のSMB(Server Message Block)脆弱性を経由して拡散し、NSA製ツール「EternalBlue」を用いてWindows端末から別の端末へと自己伝播していきます。

EternalRocksについて知っておくべき重要ポイント

  1. 現時点では、EternalRocksはファイルをロックしたり破壊したりせず、感染マシンを使ってボットネットを構築することもありません。しかし、感染したコンピュータを遠隔コマンドに対して無防備な状態にし、いつでも感染を「武器化」できる状態を作り出します。
  2. EternalRocksはWannaCryよりも強力です。WannaCryの拡散速度を落とし回避策を可能にしていた欠陥(ドメイン照合によるキルスイッチ)が存在しないためです。
  3. EternalRocksは感染後24時間、何も行動を起こさず静かに待機します。このため検出が非常に困難になります。感染活動は24時間かけて2段階に分けて進行します。

ハニーポットとは?

ハニーポット(honeypot)とは、情報システムへの不正アクセスを試みるハッカーをおびき寄せ、検知し、防御するために設置されるセキュリティの仕組みです。サイバー攻撃者を意図的に引き込み、欺くことで、インターネット上で行われる悪意のある活動を特定します。

EternalRocksとWannaCryの違いは何か?

EternalRocksは、WannaCryと同じ侵入経路と脆弱性を利用してWindowsシステムに感染します。しかし、NSAから漏えいしたハッキングツールを7つも使いこなす点で、はるかに危険な存在だと言われています。

WannaCryはわずか2つのNSAツールだけでも、世界150カ国・24万台以上のマシンに壊滅的な被害をもたらしました。7つのツールを使用するEternalRocksの潜在能力を想像するのは容易でしょう。

「DoomsDayWorm」の特異な特徴は、バックドアを通じてコマンド&コントロール(C&C)サーバーから追加のマルウェアをダウンロードする前に、なんと24時間もの間、静かに待機することです。一方のWannaCryランサムウェアは、セキュリティブロガーによって発見されたキルスイッチのおかげで拡散が阻止されました。

感染の2段階のプロセス

第1段階: EternalsRocksはまずTORをインストールし、C&C(Command-and-Control)通信チャネルとして確立します。

第2段階: 感染から24時間経過すると、C&Cサーバーから「shadowbrokers.zip」という応答を受け取ります。その後、ファイルを解凍し、インターネット上で開放されている445番ポート(SMBポート)のランダムスキャンを開始します。

TORとは?

あらゆるところにある監視の目から身を隠すソフトウェア

TOR(The Onion Router)は、ユーザーが匿名でウェブを閲覧できるようにするソフトウェアです。元々は「The Onion Router(オニオンルーター)」という名前の通り、「オニオンルーティング」と呼ばれる技術を用いてユーザーの活動情報を隠蔽します。識別情報とルーティング情報を分離し、IPアドレスを含むデータを暗号化することで、インターネット上の追跡を困難にします。

C&C(Command-and-Control)通信チャネルとは?

C&Cサーバー(C2とも呼ばれます)とは、攻撃者が標的ネットワーク内の侵害されたシステムと通信を維持するために使用するコンピュータのことです。マルウェアはこのサーバーから指示を受け取り、追加ペイロードの配信などを行います。

EternalRocksが使うShadowBrokers漏えいの7つのNSAツール

  • EternalBlue — ネットワークへの侵入に使われるSMB1/SMB2向けエクスプロイト
  • EternalRomance — Windows XP、Server 2003、Vista、Windows 7、Windows 8、Server 2008、Server 2008 R2を標的とするSMB1ネットワークファイルサーバー向けのリモートエクスプロイト
  • EternalChampion — SMBv2向けのエクスプロイトツール
  • EternalSynergy — SMB3に対するリモートコード実行エクスプロイト。複数のOSで機能する可能性があります

上記4つのツールは、脆弱なWindowsコンピュータを侵害するために設計されています。

  • SMBTouch — SMB偵察(リーコン)ツール
  • ArchTouch(ArchiTouch) — SMB偵察(リーコン)ツール

上記2つのツールは、公開ネットワーク上で開放されているSMBポートをスキャンするために使われます。

  • DoublePulsar — ランサムウェアなどのインストールに使用されるカーネルバックドア。同一ネットワーク内のコンピュータ間でワームを拡散させる役割も担います。

他にもあるEternalBlueを悪用するマルウェア

EternalBlueやバックドア「DoublePulsar」を悪用しているのは、WannaCryだけではありません。仮想通貨マイナーとして知られる「Adylkuzz」は、感染マシン上で暗号通貨を採掘しています。また、類似の攻撃ベクトルで拡散する「UIWIX」というマルウェアも確認されています。

明るい材料

現時点で、EternalRocksが実際に武器化されたという報告はありません。ランサムウェアのような悪意あるペイロードも確認されていません。

懸念される点

SMBパッチの適用が後回しになるほど、EternalRocksに感染したマシンは、NSA製ツール「DOUBLEPULSAR」経由で遠隔操作可能なまま放置されることになります。EternalRocksが残すバックドア型トロイの木馬「DOUBLEPULSAR」は、常にハッカーにとっての入り口を開け放った状態にしてしまうのです。

こうした攻撃から身を守るには?

最も基本的な対策は、公開インターネットからのSMBポートへの外部アクセスを遮断することです。加えて以下の対策を実施しましょう。

  • SMBに関するすべての脆弱性にパッチを適用する
  • C&Cサーバーへのアクセスを遮断し、Torproject.orgへのアクセスもブロックする
  • 新しく追加されたスケジュールタスクがないか監視する
  • Windows OSを最新の状態に更新する
  • アンチウイルスソフトを導入し、定義を常に最新に保つ
  • システムファイアウォールを導入または有効化し、不審なリンクとシステムの間に壁を作る
  • 単純すぎる設定や簡単なパスワードは避ける。英字と数字の組み合わせ、大文字と小文字を混在させたパスワードの方が安全です

また、海賊版Windowsを使用しないことも重要です。非正規版OSを使用している場合、感染リスクは格段に高まります。必ず正規版のWindows OSを導入・利用するようにしてください。

  1. WannaCry(ワナクライ)が私たちに残した5つの重要な教訓

    ランサムウェア「WannaCry(ワナクライ)」は、世界中を震撼させた重大なサイバー攻撃の一つです。ハッカーたちが名付けたこの名前は実に皮肉で、感染したコンピュータは文字通り「泣く(Wanna Cry)」しかない状態に陥りました。数百台規模のコンピュータをロックし、主要産業に深刻な危機をもたらしたこの攻撃は、現在ではひとまず沈静化しているようです。 しかし、ランサムウェアへの警戒を決して怠ってはいけません。今回の悪質なサイバー攻撃から、私たちが痛い思いをして学ぶべき貴重な教訓がいくつもあります。 1. バックアップは必ず、そして常に! 「データをバックアップしておけば、後で身代金を支払わずに済

  2. 量子コンピューティングは人工知能より怖い?人類が知るべき新たな脅威

    イーロン・マスクやスティーブン・ホーキングをはじめ、多くの著名人が人工知能(AI)のもたらす危険性について警告してきました。しかし、AIと同等の力を持ち、人類に脅威をもたらしうるもう一つの技術が存在することをご存じでしょうか?その正体は「量子コンピューティング」です。つまり、私たちに対峙しうる強力な技術が二つになったのです。 よく考えてみると、量子コンピュータはまるで映画の中から飛び出してきたような存在です。それはAIの概念も同様です。人間を超える処理能力を持つコンピュータ、そして人間の能力を凌駕する知性。多くの人は「私たちは自分で自分の墓を掘っているのではないか」と感じるかもしれません。しか