Ursnif(ウルスニフ)ウイルスとは?感染経路・危険性・駆除方法を徹底解説
Ursnif(別名:Gozi、Dreambot)は、ユーザーの機密情報を密かに収集する非常に危険なマルウェアです。キーストローク(打鍵内容)、パスワードやログイン情報、ブラウザの閲覧履歴、システム情報などを記録し、収集したデータはサイバー犯罪者へ送信されます。犯罪者はこれらの情報を利用して、なりすましや金融詐欺などの被害をもたらします。場合によっては、収集した情報をもとに、被害者がランサムウェア攻撃の標的として適切かどうかを判断されることもあります。
Ursnifウイルスは2007年から活動しており、それ以来大幅な進化を遂げてきました。当初は金融機関が主な標的でしたが、現在では他の組織や個人ユーザーまで、攻撃対象を拡大しています。
Ursnifウイルスの分類
より正確に言うと、UrsnifウイルスはEmotet、Necursボットネット、SpyEyeなどと同じ「バックドア型トロイの木馬」に分類されます。トロイの木馬は、コンピュータシステムへの侵入、情報窃取、さらには他のマルウェアをダウンロードするローダーとして機能するよう設計されています。これらの理由から、感染デバイスからはできるだけ早く除去する必要があります。
Ursnifウイルスに感染する経路とは?
Ursnifウイルスが最も多く拡散される手段は、フィッシングキャンペーンと、偽サイトで配布される偽Adobe Flash Playerアップデートです。また、悪意のある広告(マルバタイジング)を掲載しているサイトや、汚染されたリンクをクリックすることでも感染する可能性があります。
さらに、The Pirate Bayのようなサイトからソフトウェアパッケージをダウンロードした場合にも感染することがあります。こうしたサイトでは、サイバー犯罪者が「無料のクラック版ソフト」をお餌に被害者を誘引し、そのソフトウェアにマルウェアをバンドルしているケースが少なくありません。
Ursnifウイルスは何をするのか?
被害者のデバイスに侵入すると、Ursnifウイルスは悪意のあるプロセスを起動します。多くの場合、svchost.exeやexplorer.exeなど、正当なものに見える名前を使って自身の存在を隠蔽します。これらのプロセスを通じて、マルウェアは他のマルウェアのロード、情報窃取、アンチマルウェア防御機能の無効化、データ追跡などの悪質な活動を開始します。
また、Ursnifウイルスはコントローラー(攻撃者)からの命令を受けると、自分自身をコンピュータから削除することもできます。このため非常に危険であり、そもそも感染していたことに気づかない可能性もあります。そうなると、パスワードの変更、ブラウジング習慣の見直し、銀行へのなりすまし・金融詐欺の相談といった対策を講じる機会すら失われてしまいます。
Ursnifウイルスの駆除方法
Ursnifウイルスをコンピュータから完全に除去するには、Outbyte Antivirusのような強力なアンチマルウェアソリューションが必要です。無料のアンチマルウェアソフトでは対応できないケースが多いためです。
アンチマルウェアソリューションを100%有効に機能させるためには、Windowsデバイスを「ネットワークありのセーフモード」で起動する必要があります。セーフモードとは、コンピュータが基本動作を行うために必要な最小限のアプリと設定のみで動作するWindowsの状態です。Windows 10/11でネットワークありのセーフモードに入る手順は以下の通りです。
- サインイン画面で、キーボードのShiftキーを押しながら電源ボタンをタップします。
- Windows 10/11デバイスが起動すると、オプションの選択画面が表示されます。トラブルシューティングを選択してください。
- トラブルシューティングのオプションで、詳細オプション > スタートアップ設定を選択します。このオプションが表示されない場合は、「その他の回復オプションを表示する」リンクをクリックしてください。
- 再起動をクリックします。
- コンピュータが再起動したら、F5キーまたは5キーを押して、ネットワークありのセーフモードに入ります。
コンピュータがネットワークありのセーフモードで起動したら、インターネットから信頼できるアンチマルウェアソリューションをダウンロードし、それを使ってUrsnifウイルスを除去します。
アンチマルウェアによるUrsnifキーロガーの駆除が完了したら、ウイルスが完全に消去されたことを確認するため、少なくとも1つのWindows回復ツールを使用することを強くお勧めします。
Windowsにはどのような回復ツールがあるのでしょうか?回復オプションは数多く用意されています。以下がその一覧です。
- インストール済みのWindows更新プログラムの削除
- このPCを初期状態に戻す(リセット)
- PCを更新する(リフレッシュ)
- インストールメディアを使用してWindows 10/11を再インストール
- インストールメディアを使用してPCを復元
- 以前のバージョンのWindowsに戻す
- システムの復元ポイントから復元
- 回復ドライブを使用してPCを復元または回復
ここでは、アンチマルウェアソリューションによってUrsnifウイルスがすでに駆除されていることを前提とするため、新しいWindows OSをインストールしたり、すべてを削除したりする必要はありません。そこで、復元ポイントからPCを復元する方法と、ファイルを保持したままPCをリセットする方法をご紹介します。
システムの復元
「システムの復元」オプションは、復元ポイントと呼ばれる機能を利用します。復元ポイントとは、特定の時点でインストールされていたアプリや設定を含む、OSのスナップショットのようなものです。
ウイルス感染前の復元ポイントが存在している場合、それを使用する最適なタイミングは、マルウェアを駆除した後です。そうすることで、バックグラウンドでマルウェアを再インストールするプログラムが残っていた場合にも、それも一緒に取り除くことができます。
前のセクションでネットワークありのセーフモードに入る手順を実行していれば、システムの復元オプションへのアクセス方法はすでにわかっているはずです。スタートアップ設定の代わりにシステムの復元を選択するだけです。
システムの復元画面に進むと、復元ポイントの一覧が表示されます(作成している場合のみ)。その中から最も古いものを選択してください。また、影響を受けるプログラムのスキャン(システムの復元完了後に使用できなくなるプログラムの確認)を求められます。あとは画面の指示に従えば、システムの復元プロセスが完了します。
なお、システムの復元ツールが役立つのは、すでに復元ポイントが作成されている場合のみです。存在しない場合は、より抜本的な解決策が必要になるかもしれません。
PCを更新する(リフレッシュ)
「PCを更新する」を実行すると、Windows OSが実質的に初期構成に戻ります。つまり、Windows OSに標準で付属するもの以外のすべてのアプリと設定が削除されます。ただし、良い点として、ファイルやフォルダは保持されます。
Windows 10/11でPCを更新する手順は以下の通りです。
- Windows + Iキーを押して、設定アプリを開きます。
- 設定ウィンドウで、更新とセキュリティ(または更新と回復)をクリックし、Windowsの更新および回復オプションを表示します。
- 回復をクリックします。
- ファイルを保持しながらPCを更新するを選択します。ファイルやフォルダも削除したい場合は、すべて削除してWindowsを再インストールするを選択してください。
- はじめるを押して続行します。その後は、画面の指示に従ってください。
マルウェア感染を防ぐには?
次は同じような厄介なマルウェア感染の被害に遭わないようにするには、どうすればよいのでしょうか?以下のヒントを参考にしてください。
- PC修復ツールを使って、ジャンクファイル、Cookie、不要なダウンロードファイルを定期的に削除しましょう。サイバー犯罪者に盗まれる情報を減らせます。
- 出所が不明なメールは、本物であると確信できるまでは開かないようにしましょう。
- セキュリティ証明書がないサイトや、ブラウザに警告表示されたサイトにはアクセスしないようにしましょう。
- 小規模オフィスで働いている場合は、共通のサイバーセキュリティ戦略について合意しておきましょう。
- アンチマルウェアソリューションでコンピュータをこまめにスキャンしましょう。
以上がUrsnifウイルスに関する解説です。ご質問、コメント、ご提案があれば、下記のコメント欄でお気軽にお知らせください。
-
10.0.0.1とは?プライベートIPアドレスの意味とログイン方法・トラブル対処法
10.0.0.1は、クライアントデバイスに割り当てられたり、ネットワーク機器のデフォルトIPアドレスとして設定されたりする、プライベートIPアドレスです。 10.0.0.1とは? 10.0.0.1は、家庭向けネットワークよりも企業向けコンピューターネットワークでよく見られるIPアドレスです。家庭用ルーターでは通常、192.168.1.1や192.168.0.1など、192.168.x.x系のアドレスが使われます。ただし、家庭内のデバイスに10.0.0.1が割り当てられることもあり、その場合も他のIPアドレスとまったく同じように機能します。 クライアントデバイスが10.0.0.xの範囲(例:1
-
WeTransferウイルスとは?フィッシングメールの手口と駆除方法を徹底解説
メールはウイルスに感染するリスクなく安全にやり取りできる最も確実な手段だと考えていませんか?実はそれこそが落とし穴です。むしろメールは、悪意あるコンテンツを配布するために最も頻繁に悪用されるチャネルの一つであり、「WeTransferウイルス」もその代表例です。 WeTransferウイルスとは? WeTransferウイルスとは、正規のファイル転送サービス「WeTransfer」を装ったメールを使ってマルウェアを配布するキャンペーン(攻撃手法)のことです。攻撃者は「ご購入明細」や「会社からの重要なお知らせ」といった件名のメールを送り、契約書や法的・財務関連の機密文書が添付されているかのように