独立行政法人 情報処理推進機構(IPA)とJPCERT コーディネーションセンター(JPCERT/CC)が開催した「重要インフラ情報セキュリティフォーラム2008 〜重要インフラ関係者の情報共有〜」において、フォティーンフォティ技術研究所の取締役副社長・最高技術責任者(CTO)で、IPAセキュリティセンター情報セキュリティ技術ラボラトリー研究員の鵜飼裕司氏が講演を行い、深刻化する標的型攻撃に関して講演を行った。
標的型攻撃とは、特定の企業・従業員を狙うなど対象が限定された攻撃で、ウイルス対策ソフトベンダーらが検体を入手しづらく、セキュリティソフトでの対応が難しい攻撃。未知の脆弱性を悪用したゼロデイ攻撃を行ったり、マルウェアの解析・検出を困難にするための手法が高度化しており、発見・対策が困難なのが現状だ。「どんなに注意しても防げないケースがある」と鵜飼氏は指摘しており、「セキュリティのプロでもなかなか防げないのではないか」と対応の難しさを強調する。
従来型のマルウェアは、インターネット経由でマルウェアがPCに入り込んで情報を盗むなどの攻撃を行っていたが、近年はダウンロード機能しかないダウンローダーがまず入り込み、それがマルウェアをダウンロードして攻撃を仕掛ける「シーケンシャルマルウェア」が主流になっており、攻撃手法も受動的攻撃が本格化している。ウイルス対策ソフトやファイアウォールのような「既存のソリューションでは防御しづらい」(鵜飼氏)ような攻撃が増えているというのだ。
鵜飼裕司氏
鵜飼氏は、従来のウイルス対策ソフトのマルウェア対策では、効率よくウイルス定義ファイルを開発することが重要で、APIのトレースやファイルシステム・レジストリのモニタリング、通信の分析などを自動分析ツールで行い、自動で解析できる部分だけに限定されていたと話す。この手法は、マルウェアを検出するための定義ファイル開発においては必要十分といえる。しかし、鵜飼氏が実際に攻撃に使われた標的型攻撃のマルウェアを解析した結果から、自動化された解析手法だけでは対策が不十分だと指摘している。
自動解析では、状況に応じて実行パスやコードが変化する可能性や、解析時以外の状況での挙動が予測困難である上に、トレースログからの正確な全体フロー作成、暗号化された通信の内容把握、攻撃者の指示や動作の可能性の網羅的分析などが困難であり、正確に脅威分析を行うためには全コードの網羅的解析が必要だと指摘する。
標的型攻撃では脆弱性を悪用する例があり、代表的なものでもWordやPowerPointなどのOffice製品や一太郎、解凍ソフトなどの脆弱性が悪用されていた。現在では「メール添付の実行ファイル(EXEファイル)は危険」という認識こそPCユーザーの間に広まっているが、鵜飼氏は多くのユーザーが「開いても安全」と認識しているようなファイルが狙われやすいという。Webブラウザやメールソフト、OSは脆弱性対策と安全性確認が進んだが、それ以外のアプリケーションが狙われることが増え、Eメール添付のZIPファイルや外部Webサーバへのリンクといった形で攻撃が行われるようになっている。
標的型攻撃には多くの環境で使われている著名なアプリケーションが狙われやすく、しかも米国のWinZip、日本のLhaplus、韓国のALZipといったように、その国でよく使われているアプリケーションを狙う例も増加しているそうだ。
また、鵜飼氏が調査したマルウェアでは、「非常に安定して攻撃できる脆弱性のみが狙われる」(同)。脆弱性の悪用ではバッファオーバーフローが狙われる場合が多いが、この攻撃自体は「トリッキーな方法なのでシステムによっては動かない」(同)という環境依存の側面があり、この環境依存が少ない、たいていのシステムで攻撃が成功する脆弱性が狙われやすいのだという。ちなみに、鵜飼氏が調査したMDropper系のマルウェアは、攻撃を安定化するための手法が「非常に稚拙で初心者が作ったよう」(同)なものだったらしい。
では、そのマルウェアはどのような悪意ある挙動をするのであろうか。
関連情報
-
多数のジャスト製品に影響を及ぼした脆弱性--FFRがアドバイザリを公開
7日に明らかにされたジャストシステムの汎用ライブラリの脆弱性について、発見者であるフォティーンフォティ技術研究所のリサーチチームがアドバイザリを公開した。脆弱性の深刻度は「高」としている。 - ジャストシステムの汎用ライブラリに脆弱性:広範な製品に影響
- 「一太郎」シリーズに3つのバッファオーバーフロー脆弱性
- Lhaplusにヒープオーバーフローの脆弱性
- フォティーンフォティ技術研究所
- 独立行政法人情報処理推進機構
- 有限責任中間法人JPCERT/CC
「セキュリティ」 の新着情報
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが... - マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
- グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- 「Google Chrome」に初のセキュリティ上の脆弱性
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
マイクロソフトが、Patch Tuesday(同社が最新パッチを公開する毎月第2火曜日)向けの4件のセキュリティ情報を予告した。 -
ヴイエムウェアが複数の脆弱性への修正パッチを公開
-
「Google Chrome」に初のセキュリティ上の脆弱性
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
-
Ubuntuにセキュリティパッチ--ユーザーに適用を呼びかけ
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介!
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»