マイライブラリ
マイライブラリ

+ マイライブラリに追加

電話

お問い合わせ履歴

電話(英語)

+7 (495) 789-45-86

Profile

ニュース一覧に戻る

2013年5月のウイルス脅威

2013年6月14日

株式会社Doctor Web Pacific


5月の初旬、ブラウザで開かれたページを置き換える危険なトロイの木馬が発見されました。また5月には、Facebook、Google Plus、Twitterのユーザーを攻撃する悪意のあるプログラムもウイルスデータベースに追加されました。同月末には、Doctor Webのアナリストによる、Rmnetボットネットのさらに別のコマンド & コントロール(C&C)サーバーの乗っ取りに成功し、このファイルインフェクターの2つの新たな悪意のあるコンポーネントがゾンビネットワーク内で拡散されていることが発見されました。さらに、Androidを標的とする新たな悪意のあるプログラム(主にスパイウェア)の発見もありました。

ウイルス

Dr.Web CureIt!によって取集された統計によると、感染件数はTrojan.Hosts.6815が最も多く(全検出数の2.53%)、ブラウザで開かれたwebページを置き換えるTrojan.Mods.1(詳細についてはこちらの記事をご覧ください)が続きました。このトロイの木馬は全検出数の1.95%を占める1万5,830件検出されています。Trojan.MayachokプログラムはRAM内で頻繁に検出され、BackDoor.IRC.NgrBot.42 およびTrojan.Redirectも感染したコンピューター上で多数検出されました。以下の表は、5月にDr.Web CureIt!によって最も多く検出された脅威です。

Name%
Trojan.Hosts.68152.55
Trojan.Mods.12.01
Trojan.MayachokMEM.71.50
BackDoor.IRC.NgrBot.421.41
Trojan.Redirect.1471.36
Trojan.Redirect.1401.35
Trojan.Hosts.68381.22
Trojan.Mods.21.01
Trojan.Packed.240790.97
Trojan.DownLoader8.489470.85
Trojan.Zekos0.85
Trojan.PWS.Stealer.19320.74
Win32.HLLP.Neshta0.71
BackDoor.Gurl.20.69
Trojan.Hosts.67080.59
Trojan.SMSSend.23630.51
Trojan.Packed.1420.49
Trojan.Packed.1420.44
Trojan.Packed.1420.42
Trojan.DownLoader9.191570.41

ボットネット

現在、ファイルインフェクターWin32.Rmnet.12を使用して構築されるボットネットの2つのサブネットがDoctor Webによってコントロールされています。各サブネットは、それぞれのC&Cサーバーを持っています。5月には、1つ目のサブネットに含まれるアクティブなボットの数は61万9,346台に達し、2つ目のサブネットでは45万9,524台となっています。5月19日~29日の10日間に追加されたボット数は、それぞれ11万6,617台、14万3,554台でした。1日の平均追加ボット数はそれぞれ1万4,000台、1万1,000台となっています。以下のグラフは、上記10日間におけるWin32.Rmnet.12ボットネットの拡大推移を表しています。

同時にWin32.Rmnet.16ボットネットもまた拡大を続けていますが、その速度は非常に緩やかなもので、5月19日~29日の間に追加されたボット数は僅か181台、ネットワーク内の合計ボット数は5,220台となっています。このことから、現在ではWin32.Rmnet.16の大拡散の危険性はなくなったと考えられます。

2013年4月の初旬、Doctor Webは悪意のあるプログラムBackDoor.Bulknet.739を使用して構築されたボットネットのC&Cサーバーの乗っ取りに成功したことを報告しました。大量のスパムを配信するよう設計されたこのプログラムは、主にイタリア、フランス、トルコ、アメリカ合衆国、メキシコ、タイ王国にあるコンピューター上で拡散されています。このC&Cサーバーに接続される感染したコンピューター数は4月の初めには7,000台でしたが、アクティブなボットの数は5月の終わりまでに1万7,242台に増加しています。以下のグラフは5月19日~29日の間のボットネットの拡大推移を表しています。

5月の末、Doctor Webのウイルスアナリストはさらに別のRmnet C&Cサーバーに対するコントロールの掌握に成功し、その結果、どちらもTrojan.Rmnet.19と名付けられた2つの新たなマルウェアモジュールが、サブネットに接続されたノード間で拡散されていることを発見しました。感染したシステム上において、1つ目のマルウェアは仮想マシン(VM)が動作しているかどうかを検知し、2つ目のマルウェアはアンチウイルスであるMicrosoft Security Essential、Norton Antivirus、Eset NOD32、Avast、Bitdefender、AVGを無効にします。アンチウイルスの動作を無効にするために、このモジュールは該当するアイコンをクリックするなど、ユーザーの操作を模倣します。Doctor WebによってコントロールされるC&Cサーバーには、5月29日の時点で2万235台のアクティブなボットが接続され、5月19日~29日の間には8,447 台のコンピューターが新たに接続されています。以下のグラフは、このボットネットの拡大推移を表しています。

この脅威に関する詳細はこちらの記事をご覧ください。

感染したMacによって構築されるBackDoor.Flashback.39ボットネットが発見されたのは1年以上前のことですが、現在も6万5,987台の感染したMacを含み、未だ動作を続けています。

2013年2月、Doctor WebはLinuxサーバーを標的とするLinux.Sshdkitの発見について報告しました。このマルウェアはLinuxディストリビューションの32bit版および64bit版で利用可能なライブラリファイルです。インストールされると、Linux.Sshdkitは自身のコードをsshdプロセスに挿入し、このプロセスの認証ルーチンを使用します。ユーザーがログインとパスワードを入力すると、このトロイの木馬がそれらをリモートサーバーへ送信します。

Doctor Webのアナリストはシンクホール手法を使用してLinux.Sshdkitコントロールサーバーの1つを乗っ取ることに成功し、これにより、盗まれたログイン及びパスワードがリモートホストへ送信されているという確かな証拠を入手しました。2013年5月には、感染したLinuxサーバー562台のアクセスデータが犯罪者のサーバーへ送信され、中にはメジャーなホスティングプロバイダーのサーバーも含まれていました。

今月の脅威:Trojan.Facebook.311

ソーシャルネットワークのユーザーは、これまでも繰り返しサイバー犯罪者やマルウェア拡散の標的とされてきました。5月の半ばには、Google ChromeおよびMozilla FirefoxブラウザのJavaScriptプラグインとして組み込まれるTrojan.Facebook.311 マルウェアの大規模な拡散がウイルスアナリストによって確認されました。この悪意のあるプラグインを拡散するために、動画再生プログラムのセキュリティアップデートを装ったアプリケーションインストーラーをダウンロードするようユーザーを促すwebページが、犯罪者によって作成されています。

インストールが完了し、ブラウザが起動されると、Trojan.Facebook.311は犯罪者からのコマンドを含んだ設定ファイルのダウンロードを試みます。その後、悪意のあるプラグインはソーシャルネットワーキングサイト上でのユーザーの認証を待ち、ユーザーのステータスをアップデートする・「いいね」ボタンを押す・ウォールにメッセージを投稿する・個人的なメッセージを送信するなどの動作を開始します。このマルウェアが動作するのはFacebook上のみですが、TwitterおよびGoogle Plusとのやり取りを行うことができ、中でも特に、スパムを送信する機能を備えています。このトロイの木馬はブラジルのユーザーを標的としていますが、他の国のユーザーに対しても同様の手法が使用されるようになる可能性があります。

狙われるSkype

5月23日、Skypeを介して配信される大量スパムの発生が、多くのオンラインメディアによって報じられました。標的とされたのは主にロシアのユーザーで、犯罪者は、様々なインスタントメッセンジャーを介してメッセージを送信することの出来る悪意のあるプログラムをダウンロードするようユーザーを誘導していました。

Trojan.SkypeSpam.11のシグネチャは5月22日にDr.Webのウイルスデータベースに追加されました。

Androidに対する脅威

Android に対する攻撃は5月も止むことはなく、感染したデバイスから機密情報を盗む複数のスパイウェアの出現がDoctor Webのアナリストによって確認されました。

中でも特に、同月半ばに発見されたAndroid.Pincer.2.originは、傍受した受信SMSをリモートサーバーに送信する非常に危険なトロイの木馬であることが判明しました。このマルウェアは、特定の番号から送られたメッセージをトラッキングする機能をも備え、そのためのコマンドをSMS経由で受け取ります。セキュリティ証明書のインストーラを装って配信されるこのマルウェアは、mTANコードなどの機密情報を含んだメッセージを傍受することが出来るため、Androidユーザーに対して深刻な被害をもたらします。

また、5月には日本のAndroidユーザーから個人情報を盗むトロイの木馬も発見されました。Android.AccSteal.1.originとしてウイルスデータベースに追加されたこのマルウェアは、これまでのものと同様アダルトカテゴリーのアプリケーションとして拡散され、起動されると、Google Mailアカウント名・デバイスの種類やIMEI・携帯電話番号をリモートサーバーへ送信します。

他の同種のプログラムと異なり、このトロイの木馬はユーザーの期待する動作を実行する機能を備え、実際に動画を再生するという点に注意が必要です。動画はインターネットに接続されている場合にのみ再生され、その旨がユーザーに対してダイアログボックス内で通知されます。このAndroid.Roids.1.originを拡散しているサイトが、やや古いGoogle Playを模倣していることから、犯罪者は高い確率で個人情報を詐取しながら、ユーザーに対しては疑いを抱かせないよう腐心していることが窺えます。

中国のフォーラムからは、スパイウェアAndroid.Roids.1.originが拡散されました。このプログラムはシステムユーティリティを装って配信され、インストールされているアプリケーション・送受信SMSや通話に関する情報・アドレス帳・メモリカード上にあるファイルのリストなどの情報を犯罪者のリモートサーバーへ送信します。更に、このトロイの木馬は通話の録音や、GPSによるモバイルデバイス位置の検索も可能です。

5月にメールトラフィック内で検出されたマルウェアTop20

 01.05.2013 00:00 - 30.05.2013 18:00 
1Trojan.PWS.Panda.37341.49%
2Trojan.PWS.Panda.43791.20%
3Trojan.Oficla.zip0.90%
4Trojan.Packed.1960.80%
5Trojan.Inject2.230.75%
6Win32.HLLM.MyDoom.544640.63%
7Trojan.DownLoader9.175310.58%
8Trojan.PWS.Stealer.28770.54%
9Trojan.PWS.Panda.6550.54%
10Trojan.PWS.Stealer.9460.53%
11Trojan.Packed.6660.53%
12Exploit.CVE2012-0158.280.49%
13Trojan.PWS.Stealer.28330.46%
14Win32.HLLM.MyDoom.338080.44%
15Trojan.PWS.Stealer.28240.39%
16Trojan.PWS.Stealer.28610.39%
17Trojan.PWS.Stealer.28640.37%
18Exploit.CVE2012-0158.270.34%
19BackDoor.IRC.NgrBot.420.34%
20VBS.Rmnet.20.32%

5月にユーザーのコンピューター上で検出されたマルウェアTop20

 01.05.2013 00:00 - 30.05.2013 18:00 
1SCRIPT.Virus0.71%
2Adware.Downware.9150.71%
3Tool.Unwanted.JS.SMSFraud.260.50%
4Win32.HLLW.MyBot0.48%
5Adware.InstallCore.1150.47%
6Adware.Downware.1790.45%
7Adware.InstallCore.1140.45%
8Adware.Downware.11570.44%
9Adware.InstallCore.1010.36%
10Tool.Unwanted.JS.SMSFraud.290.33%
11Adware.Webalta.110.33%
12Adware.Downware.11320.32%
13Tool.Unwanted.JS.SMSFraud.100.31%
14Trojan.Hosts.67080.30%
15BackDoor.IRC.NgrBot.420.28%
16Trojan.DownLoader9.191570.28%
17Tool.Skymonk.110.28%
18Trojan.Hosts.68380.28%
19Win32.HLLW.Shadow0.27%
20Win32.HLLW.Autoruner.598340.26%

Tell us what you think

To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.


Other comments