Zeus(ゼウス)トロイの木馬とは?仕組みと駆除・予防方法を徹底解説
Zeusトロイの木馬とは?
「Zeus」「Zbot」「ZeuS」——いずれも、コンピュータに感染してユーザーを監視し、機密性の高い個人情報を収集する悪質なマルウェア群を指す名称です。Zeusは感染したコンピュータをボットネット(遠隔操作が可能な、乗っ取られたPCの巨大なネットワーク)へ組み込みます。
Zeusは2010年代前半に活動のピークを迎えましたが、2011年にソースコードが流出したことで、誰でもそのコードを自作マルウェアのテンプレートとして利用できる状態になりました。その結果、Zeusをベースとした数多くの亜種マルウェアが登場し、それぞれが大きな被害をもたらす悪名高い存在となったのです。
Zeusトロイの木馬の仕組み
Zeusトロイの木馬は、複数の悪意あるコード要素が連携してコンピュータに感染するパッケージ型のマルウェアです。すべてのトロイの木馬型マルウェアと同様に、Zeusもユーザーを騙してインストールさせる必要があります。ユーザーはマルウェアを役立つソフトだと誤認し、自らデバイスに迎え入れてしまうのです。そして一度侵入に成功すると、ギリシャ神話の兵士を隠した木馬さながらに、悪意あるペイロードを解き放ちます。
Zeusはどのようにコンピュータに侵入するのか
Zeusは主に2つの経路で被害者に感染します。フィッシングメールと悪意のあるダウンロードです。フィッシング攻撃では、偽のメールで人々を騙し、悪意のある添付ファイルをダウンロードさせて開かせます。添付ファイルが開かれた瞬間に、Zeusのマルウェアパッケージがインストールされます。また、感染したウェブサイトへのリンクを仕込んだフィッシングメールも存在します。
さらに、Zeusは悪意のあるオンライン広告にも潜んでおり、広告をクリックするとマルウェアが被害者のコンピュータにダウンロードされます。感染したウェブサイトは、訪問しただけで自動的にZeusをダウンロードさせることがあり、一見正規の製品ダウンロードファイルに紛れているケースもあります。
Zeusトロイの木馬は、フィッシングメールや悪意のあるオンライン広告を通じて被害者に感染することが多い。
Zeusが行うこと
Zeusはオープンソースのマルウェアとして入手可能なため、その影響は多岐にわたります。しかし歴史的には、次の2つの役割を一貫して担ってきました。
機密情報の窃取:Zeusは「バンキングトロイ」として知られていますが、オペレーターが狙うものであれば何でも盗みます。システム情報、保存されたパスワード、オンラインアカウントの認証情報などが対象です。
ボットネットの構築:ZeusはC&C(コマンド&コントロール)サーバーを通じてオペレーターと通信し、追加の指示をリモートで受信します。オペレーターは被害者のコンピュータを乗っ取り、さらなるマルウェアをインストールすることも可能です。
Zeusは当初、Internet Explorerのパスワード保存機能からパスワードを窃取していました。ブラウザに保存されたパスワードを勝手に持ち去るだけの単純な手法です。また、被害者が銀行サイトを訪問していることを検知すると、ブラウザ内からキーロガーやフォームグラビングの手法を使ってユーザー名とパスワードを捕捉していました。
キーロギングは入力されたキーストロークを記録する手法で、フォームグラビングはウェブサイトのフォームに入力された内容を、サーバーへ送信される前に捕捉する手法です。この方法なら、Zeusの作者たちは銀行サイト自体の堅牢なセキュリティ機能を突破する必要がありませんでした。
さらに、Zeusは正規のウェブサイトに割り込んで追加のフォームを挿入し、オペレーターにより多くの個人情報を収集させることもできました。
Zeusトロイの木馬はキーストロークを記録し、ウェブサイトのフォームに入力されたデータを盗み取ることができる。
Zeusは何のために使われていたのか
Zeusは元々、機密性の高い銀行情報を窃取するために設計されました。早くも2009年には、Bank of America、NASA、Amazonなど多くの組織のコンピュータに感染し、同年だけで約360万台のコンピュータが被害を受けたと推定されています。
Zeusの背後にいたサイバー犯罪者たちは、被害者の口座から資金を不正送金し、マネーミュール(資金運び屋)と呼ばれる仲介者を通じて自分たちの手元へお金を流していました。マネーミュールは盗まれた資金を受け取り、さらに転送することで、資金の最終的な行き先を不明瞭にしていたのです。
Zeusは感染したマシンへのリモートアクセス権も提供していました。これが、Zeusの最も悪名高い後継であるGameover ZeuSボットネットの誕生につながります。ボットネットは、スパムやフィッシングメールの送信、DDoS攻撃などによく利用されます。
2010年には、FBIがZeusサイバー犯罪組usサイバー犯罪組織への捜査に成功し、アメリカ、イギリス、ウクライナで100人以上を逮捕しました。当時までに、この組織はZeus攻撃の被害者から7,000万ドル以上を奪っていたとされています。
ZeusとGameover ZeuSの違いは?
Gameover ZeuSは、2011年にオリジナルのZeusソースコードが公開された後、その基盤の上に構築された数多くのマルウェアの一つです。前身とは異なり、Gameover ZeuSは暗号化されたP2P型ボットネット構造を採用しており、法執行機関による解析がはるかに困難になっていました。
銀行詐欺に加えて、新しいZeusボットネットは、強力なランサムウェア「CryptoLocker」を拡散する媒体としても使われました。以前と同様、被害者はフィッシングメールに引っかかった後、気づかないうちにボットネットへ組み込まれ、接続されたコンピュータがランサムウェアに感染するという仕組みです。
2014年、「Operation Tovar」と呼ばれる国際的なサイバーセキュリティ作戦によってGameover ZeuSはついに壊滅し、同時にCryptoLockerの復号鍵も無料で一般公開されました。それでも、ランサムウェアの背後にいた犯人たちは約300万ドルの身代金を持ち逃げすることに成功しています。
興味深いことに、これは現在FBIがGameover ZeuSの責任者とされる人物の逮捕につながる情報に対して提示している賞金額とまったく同じ額です。
Zeusの遺産——派生マルウェアたち
Gameover ZeuSはZeusのコードを使用した最も有名なマルウェアかもしれませんが、唯一の存在ではありません。Zeusに着想を得たその他のマルウェアを簡単にご紹介します。
Cthonic:個人情報に加えて、被害者のWebカメラやマイクにもアクセスできます。
Citadel:被害者のパスワード管理ツールのマスターパスワードへのアクセスを試みるほか、主要アンチウイルスベンダーのウェブサイトをブロックすることもできます。
Atmos:2015年に登場し、銀行を直接標的にして金融データを収集し、ランサムウェアを残していきました。
Terdot:銀行情報に加えて、ソーシャルメディアやメールの認証情報を狙います。
Zeusトロイの木馬の駆除方法
コンピュータが感染した場合、Zeusトロイの木馬を駆除する最善の方法は、専用の駆除ツールを使用することです。アンチマルウェアソフトをダウンロードし、コンピュータウイルスを除去するのと同じ要領でトロイの木馬の感染を一掃しましょう。
信頼できるプロバイダーから強力なアンチウイルスソフトをダウンロードします。
インストール後、マルウェアがインターネットに接続できないよう、セーフモードでコンピュータを再起動します。
新しくインストールしたアンチウイルスソフトでコンピュータ全体をスキャンし、トロイの木馬などのマルウェアを検出します。
マルウェアが検出された場合は、画面の指示に従って完全に除去します。
Zeus感染を予防するには?
オリジナルのZeusトロイの木馬を心配する必要はもうありませんが、その影響は今日のマルウェア情勢にも色濃く残っています。以下の対策をデジタルライフに取り入れて、Zeusとその子孫から大切な情報を守りましょう。
フィッシング攻撃を見分けられるようになる。サイバー攻撃者は、銀行など信頼できる連絡先や組織になりすまし、感染した添付ファイルのダウンロードや危険なウェブサイトへのアクセスを促します。メールに違和感を覚えたら、直感を信じて削除しましょう。
不明な添付ファイルのダウンロードや信頼できないリンクのクリックをしない。予期しない添付ファイルや、メールやSNSで突然届いたリンクには反応せず、削除してください。
オンライン広告をクリックしない。前述のとおり、オンライン広告は「マルバタイジング」と呼ばれる手法でマルウェアを仕込みます。広告をクリックするとデバイスが感染します。オンライン広告は無視し、広告ブロッカーやセキュアブラウザの使用も検討しましょう。
常にソフトウェアを最新の状態に保つ。古いソフトウェアはマルウェア感染に脆弱ですが、最新のソフトウェアには最新の保護機能が備わっています。ハッカーは古いソフトウェアの脆弱性を悪用してデバイスに感染させます。
ブラウザにパスワードを保存しない。ブラウザにアクセスできるマルウェアにとって、そこに保存されたすべてのパスワードを盗み出すのは容易なことです。
パスワード管理ツールを使うが、マスターパスワードは保存しない。優れたパスワード管理ツールはパスワードを安全に保管し、推測困難なパスワードの作成を支援します。マスターパスワードは保存されたパスワードを解錠する鍵であり、Citadelのようなマルウェアに盗まれると、すべてのパスワードが危険に晒されます。マスターパスワードは必ず記憶しておきましょう。
ライセンス版ソフトウェアのみを公式ソースからダウンロードする。非公式または無許可のソフトウェアを避ければ、トロイの木馬に感染するリスクを大幅に減らせます。トレントは魅力的ですが、マルウェアが同梱されていないことを完全に保証することはできません。
アンチウイルスソフトを使用する。強力なアンチウイルスソフトは、Zeus系マルウェアがマシンに感染する前に検出・ブロックします。万一感染した場合でも、アンチウイルスがマルウェアを隔離・除去してくれます。
受賞歴のあるアンチウイルスで個人情報を守ろう
Avast Oneは、感染したダウンロードをブロックし、感染したウェブサイトへのアクセスを防ぎ、マシン上のマルウェアを検出します。すでに感染している場合は、デバイス全体をスキャンしてマルウェアを一掃できます。
信頼できる業界リーダーのアンチウイルスソリューションを選べば、最新のマルウェア脅威に対応して継続的に更新される最先端のサイバーセキュリティツールを手に入れることができます。誰もがZeusのソースコードを使って独自のマルウェアを作れる時代だからこそ、最良の防御策は、いつでも反撃できる体制を整えたサイバーセキュリティツールなのです。
-
TrickBotマルウェアとは?感染経路とMacからの完全削除ガイド
2016年以降、サイバー犯罪者たちは機密データを盗み見るためにTrickBot(トリックボット)マルウェアを使用してきました。当初はデータ窃取に重点を置いていたこのマルウェアは、現在ではネットワークトラフィックを改ざんしてさらなる拡散を図る能力まで備えています。脅威アクターにとってお気に入りのツールであり、長年にわたるアップデートを重ね、より多くのシステムを標的にできるよう進化してきました。そのため、「適応型モジュラーマルウェア」という評価も得ています。 さらに、バンキングトロイの木馬であるTrickBotは、感染したネットワークを経由して拡散する性質を持ち、WindowsのServer Me
-
スケアウェアとは?見分け方とWindows PCへの被害を防ぐ対策を徹底解説
「スケアウェア」とは、不要なソフトウェアをダウンロードさせたり購入させたりするために、ユーザーを恐怖に陥れる広告やメッセージの総称です。驚かせて不安を煽る手法を用いるソーシャルエンジニアリングの一種であり、最悪の場合、個人情報の盗難やクレジットカード詐欺の危険にさらされることもあります。さらに悪質なケースでは、サイバー犯罪者がハードディスク内のデータを人質に取り、身代金を支払うまで解放しないことさえあります。このような状況で使われる悪意あるプログラムをランサムウェアと呼びます。スケアウェアはランサムウェアを拡散する手段として使われることがありますが、両者の目的は異なります。スケアウェアは、有害