コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

RokRat(ロクラット)トロイの木馬とは?感染経路・危険性・駆除方法を解説

RokRat(ロクラット)は、2014年にサイバーセキュリティ研究者によって初めて確認された、よく知られたリモートアクセス型トロイの木馬(RAT)です。長年にわたり活動を続ける中で大幅に進化を遂げ、現在では非常に高度で検知回避能力に優れたマルウェアとなっています。

RokRatは、韓国でMS Wordの代替として広く利用されているハングルワードプロセッサ(HWP)の悪意あるファイルを悪用します。感染は、標的型メール攻撃(スピアフィッシング)や、Windowsの脆弱性「CVE-2013-0808」を突くEPSオブジェクトが埋め込まれたエクスプロイトキットから始まります。このEPSオブジェクトがJPGファイルに偽装したバイナリをダウンロードし、被害者のコンピュータ上でRokRatマルウェアを起動させる仕組みです。

RokRatトロイの木馬の影響を受けるのは誰か?

RokRatマルウェアは特定の韓国語ワープロソフトを悪用することから、主な標的は韓国人であると考えられます。感染につながる文書には、朝鮮半島の最終的な統一について語るなど、多くの韓国人が関心を持ちそうな政治的な内容が含まれています。

また、このマルウェアは古いバージョンのWindows OS、少なくとも更新が適用されていないシステムを狙っているようです。これは、CVE-2013-0808に対するセキュリティパッチがすでにMicrosoftから提供されているためです。

RokRatトロイの木馬にできること

前述の通り、RokRatトロイの木馬の感染経路は、Encapsulated PostScript(EPS)オブジェクトが埋め込まれた悪意あるHWP文書です。このEPSオブジェクトは既知の脆弱性CVE-2013-0808の弱点を突き、JPGファイルに偽装したバイナリをダウンロードします。

デバイスへの侵入に成功すると、RokRatはcmd.exeプロセスを開始し、抽出したコードを注入して実行します。追跡を回避するため、正規のMediafire、Yandex、Twitterなどのクラウドプラットフォームをコマンド&コントロール(C&C)サーバーとして利用する点も特徴的です。さらにHTTPS接続を活用することで、その活動内容を外部から把握することを極めて困難にしています。

トロイの木馬であるRokRatは、パスワードの窃取、キーロギング、画面のスクリーンショット撮影、ファイルの実行、ドキュメントのアップロード、さらにはプロセスの強制終了まで行うことが可能です。サイバー犯罪者はこうした情報を金銭詐欺やなりすましなど、さまざまな目的に悪用できます。ただし、北朝鮮のサイバー兵器とみられるRokRatの真の目的は、国家のための情報収集にあるとされています。

RokRatは非常に洗練されたマルウェアであり、被害者にとって重大な脅威となります。万が一コンピュータがRokRatに感染した場合は、速やかな駆除が必要です。

RokRatトロイの木馬の駆除方法

RokRatの駆除は難しくありません。強力なアンチマルウェアソリューションさえあれば対応できます。また、RokRatが利用していた脆弱性CVE-2013-0808はすでに修正済みであるため、現在では過度に恐れる必要のある脅威ではなくなっています。長期間更新されていないコンピュータを使用しているのでなければ、大きな被害を受ける可能性は低いでしょう。

とはいえ、マルウェアの開発者たちは今後の感染キャンペーンのために新たな脆弱性を常に探しています。日頃からの備えが何より重要です。以下に、有効な予防策をいくつか紹介します。

最新のWindowsアップデートを適用する

使用しているOSが何であれ(Windows XPの利用は絶対に避けましょう)、推奨されるアップデートを随時ダウンロード・インストールし、常に最新の状態を保つことが基本です。

アンチマルウェアを導入する

お使いのコンピュータにアンチマルウェアソフトは入っていますか?まだであれば、今すぐ導入をおすすめします。マルウェア感染から身を守るための最も確実な方法だからです。

コンピュータをクリーンに保つ

PC修復ツールがまだない場合は、早めに導入しましょう。ジャンクファイルや閲覧履歴、Cookieの削除、破損・欠落したレジストリエントリの修復などを通じて、RokRatのようなマルウェアがデバイスに居座る余地を減らすことができます。

オンライン詐欺に注意する

サイバー犯罪者はあらゆる手段を使ってあなたのコンピュータへの侵入を試みてきます。安易にオンライン詐欺に引っかからず、不審なメールやリンクには十分注意しましょう。

本記事が、RokRatトロイの木馬への理解と対策の一助となれば幸いです。取り上げたマルウェアについてご質問がある場合は、下のコメント欄でお気軽にお寄せください。

  1. IPアドレスとは?仕組み・種類・確認方法をわかりやすく解説

    IPアドレス(Internet Protocol address)とは、ネットワークに接続された機器を識別するための番号のことです。IPアドレスを持つことで、デバイスはインターネットに代表されるIPベースのネットワーク上で、他のデバイスと通信できるようになります。 IPアドレスの見た目 一般的なIPアドレスは、次のような形式で表記されます。 151.101.65.121 また、次のようにアルファベットを含む形式のIPアドレスを目にすることもあります。 2001:4860:4860::8844 IPアドレスの役割と仕組み IPアドレスは、インターネット上のネットワーク機器に対して「身元」を与える

  2. トロイの木馬マルウェアとは?究極のガイド

    トロイの木馬 (馬) とは? トロイの木馬マルウェアは、正当で安全に見えるが、実際にはマルウェアであるファイル、プログラム、またはコードの一部です .トロイの木馬は正規のソフトウェアにパッケージ化されて配信されます (名前の由来です)。多くの場合、被害者をスパイしたり、データを盗んだりするように設計されています。多くのトロイの木馬は、インストール後に追加のマルウェアもダウンロードします。 トロイの木馬の名前はトロイの木馬に由来します ギリシャの叙事詩イリアスで。 物語の中で、ギリシャの英雄オデュッセウスは、彼の敵であるトロイア人が彼らの街に贈り物として受け取る巨大な木製の馬を作る計画を立て