マイライブラリ
マイライブラリ

+ マイライブラリに追加

電話

お問い合わせ履歴

電話(英語)

+7 (495) 789-45-86

Profile

ニュース一覧に戻る

2014年6月のウイルス脅威

2014年7月23日

株式会社Doctor Web Pacific


夏最初の月である6月は、Androidを標的としたエンコーダを含むブロッカーやエンコーダトロイの木馬の拡散が目立ちました。同月の初めにはLinuxを狙った新たなトロイの木馬が発見され、月末にはAmazonやアンチウイルスベンダーなどのよく知られた企業からのメールを装ったスパムの大量配信が確認されました。

ウイルス

Dr.WebCureIt!によって収集された統計によると、2014年6月にコンピューター上で最も多く検出された脅威は、迷惑な広告を表示させる悪意のあるブラウザプラグインTrojan.BPlug.78となっています。感染させたシステム上に望まないアプリケーションをインストールするTrojan.Packed.242524,、また別の広告プラグインTrojan.Bplug.48が後に続いています。以下の表は、6月にDr.WebCureIt!によって最も多く検出された脅威です。

NameQty%
Trojan.BPlug.78856151.90
Trojan.Packed.24524748691.66
Trojan.BPlug.48574201.27
Trojan.BPlug.47490081.09
Trojan.BPlug.79384060.85
Trojan.BPlug.28379480.84
Trojan.MulDrop5.10078363460.81
Trojan.PWS.Panda.5661335750.75
Trojan.InstallMonster.209262120.58
Trojan.BPlug.91258090.57
Trojan.Admess.4249100.55
Trojan.BPlug.46227640.51
Trojan.DownLoader11.3101224380.50
Trojan.Click3.8365223080.50
Trojan.LoadMoney.262201170.45
Trojan.InstallMonster.51174680.39
Trojan.Popupads.15167340.37
Trojan.Tofsee">Trojan.Tofsee">Trojan.Tofsee143100.32
Trojan.BPlug.61137580.31
Trojan.Zadved.5135750.30

ボットネット

Doctor Webでは、ファイルインフェクターWin32.Rmnet.12感染したWindowsコンピューターによって構成されるボットネットの監視を続けています。このボットネットは現在も活動を続けており、1つ目のサブネットには1日に平均しておよそ16万5500台の感染したコンピューターが追加されています。

2014年6月のWin32.Rmnet.12ボットネット拡大推移
(1つ目のサブネット)

graph

2つ目のWin32.Rmnet.12サブネットに追加される感染したコンピューターは1日に平均して27万台となっており、5月に比べて僅かに増加しています。

Trojan.Rmnet.19に感染したコンピューターから成るボットネットもまた活動を続けています。以下のグラフは、その拡大推移を表しています。

2014年6月のTrojan.Rmnet.19ボットネット拡大推移
graph

BackDoor.Flashback.39,に感染したMac OS Xから成る史上最大規模のボットネットもまた、未だに活動を続けています。感染したMac の合計台数は、6月には5月に比べておよそ1,000台少ない1万4216台となっています。

2014年6月の Backdoor.flashback.39ボットネット拡大推移
graph

Doctor WebではファイルインフェクターであるWin32.Sectorを使用して構成される大規模なボットネットの監視を続けています。この脅威はP2Pネットワーク経由で様々な悪意のあるプログラムをダウンロードし、感染させたシステム上でそれらを起動させます。6月の間も状況に目立った変化はなく、Win32.Sectorの拡散は続いています。以下のグラフは、2014年6月におけるWin32.Sectorボットネットの拡大推移を表しています。

2014年6月の Win32.Sector ボットネット拡大推移
graph

6月のその他の脅威

6月にはLinuxを標的とする脅威の数に増加が認められ、バックドア機能を備え、DDoS攻撃を実行するトロイの木馬 Linux.BackDoor.Gates.5 がDr.Webウイルスデータベースに追加されました。この脅威は32ビットLinuxディストリビューションを標的としており、感染したコンピューターに関する情報を収集して犯罪者に送信します。そのような情報にはCPU(コア数、速度、使用率)、RAMの容量、ネットワークインターフェースに関する情報、ネットワークアダプタのMACアドレスなどが含まれています。Linux.BackDoor.Gates.5’sはデーモンとして起動し、コマンドを受け取るためにC&Cサーバーとの接続を確立します。このトロイの木馬は犯罪者から送られるコマンドに従って、自身をアップデート、指定されたIPアドレスおよびポートを持つリモートノードに対してDDoS攻撃を開始または停止、指定されたIPアドレスを持つリモートノードとの接続を確立して別のコマンドを実行するなどの動作を実行することができます。この脅威についての詳細はこちらの記事をご覧ください。

6月の初旬には、その機能からトルコのウイルス開発者によって製作されたものであると推測される、また別のマルウェアがDoctor Webによって発見され、BackDoor.Zetbo.1.と名付けられました。この悪意のあるプログラムの主な機能は、C&Cサーバーから受け取った様々なコマンドを感染したシステム上で実行するというものです。サーバーアドレスはトロイの木馬のコード内に埋め込まれており、コマンドに従って実行される動作には、ファイルのアップデートおよび削除、ハードドライブ上での自身のコンポーネントの検索、システムのシャットダウンなどがあります。このトロイの木馬は感染させたシステムに関する情報を犯罪者に送信します。サーバーからパラメータを受け取るバックドアとしての動作には非常に珍しい手法が用いられており、BackDoor.Zetbo.1.はサーバーに接続されると複数のボタンが表示された特別なwebページを検索し、それらボタンのHTMLコードを分析することで、その動作に必要なパラメータを取得します。

screen

6月の後半、Doctor Webではマルチコンポーネントトロイの木馬Trojan.Tofseeの分析が行われ、そのペイロードの持つ特殊な機能が明らかになりました。このトロイの木馬はスパムを配信する目的で設計されたものですが、感染させたコンピューターから他のマルウェアを削除する機能をも備えていました。そのモジュールの1つはディスク上のファイルや動作中のWindowsプロセスを検索し、検出された特定のオブジェクトを削除します。こうしてTrojan.Tofseeは、感染させたシステムからライバルを取り除きます。

このトロイの木馬はSkypeやソーシャルメディアサイト、リムーバブルメディアなど様々な方法で拡散されます。Skypeを使用した拡散では、犯罪者は従来のソーシャルエンジニアリング手法を用い、他人には見られたくないようなプライベートな動画や写真がインターネット上で公開されているとユーザーに信じ込ませます。続けて、それらの動画や写真にアクセスするために特別なプラグインをインストールさせますが、実際にはこのプラグインがTrojan.Tofseeです。

GNU Screen

また、Trojan.Tofseeはスパムメッセージの生成に独自のスクリプト言語を使用しており、これはマルウェアでは滅多に見られない特徴と言えます。このトロイの木馬についての詳細はこちらの記事をご覧ください。

悪意のあるメール

6月の後半、大量のスパム配信によるマルウェアの拡散が急増し、6月27日にはAmazonからのメールを装ったスパムが確認されました。

GNU Screen

メールには、トロイの木馬ダウンローダである BackDoor.Tishop.122を含んだZIPアーカイブが添付されています。このトロイの木馬は犯罪者のサーバーから悪意のある別のアプリケーションをダウンロードし、感染させたコンピューター上にインストールする機能を備えています。この脅威についての詳細はこちらの記事をご覧ください。

Androidに対する脅威

6月には、Android.Lockerファミリーに属する様々なブロッカーやトロイの木馬エンコーダの出現が目立ちました。これら悪意のあるアプリケーションの最初の亜種である Android.Locker.1.OriginおよびAndroid.Locker.2.Originは5月に初めて発見されました。極めて危険なトロイの木馬であるAndroid.Locker.2.Originは感染したモバイルデバイスのメモリカード内で .jpeg、 .jpg、 .png、 .bmp、 .gif、 .pdf、 .doc、 .docx、 .txt、 .avi、 .mkv、 .3gp拡張子を持ったファイルを探して暗号化し、デバイスのスクリーンをロックした上で、それらを復号化するための金銭を要求します。

screen

6月に入るとAndroid.Lockerプログラムの出現が相次ぐようになり、モバイルデバイスの動作をロックし、元の状態に戻すために金銭を要求する5つのブロッカーが発見されました。それらブロッカーのうち米国のユーザーを標的としたAndroid.Locker.6.originおよびAndroid.Locker.7.origin, は、Adobe Flash Playerを装って拡散されていました。これらのブロッカーは起動されるとモバイルデバイスのスクリーンをロックし、違法なコンテンツが検出された旨のメッセージを表示させます。ユーザーはロックを解除するために200ドルの支払いを要求されます。

screen screen screen

このAndroid.Locker.6.originおよび Android.Locker.7.origin, は感染させたデバイスのアドレス帳から情報を盗み(連絡先の名前、電話番号、メールアドレス)、発信および着信通話をモニタリングしてそれらをブロックする機能を備えています。また、インストールの過程で、デバイス上に金融機関のものである次のアプリケーションがインストールされているかどうかを確認します。

  • com.usaa.mobile.android.usaa
  • com.citi.citimobile
  • com.americanexpress.android.acctsvcs.us
  • com.wf.wellsfargomobile
  • com.tablet.bofa
  • com.infonow.bofa
  • com.tdbank
  • com.chase.sig.android
  • com.bbt.androidapp.activity
  • com.regions.mobbanking

通話のデータやインストールされているアプリケーションに関するものを含む、収集された情報はすべてC&Cサーバーへ送信されます。

screen screen
screen screen

また別のトロイの木馬Android.Locker.5.originは中国のユーザーを標的としていました。このプログラムは起動されるとモバイルデバイスをロックし、デバイスを「ちょっと休ませて」あげるためにブロックした、と書かれたメッセージを表示させます。ウィンドウの下部には24時間のカウントダウンタイマーが表示され、時間が経過するとロックは自動的に解除されます。以上のことから、このトロイの木馬は不正な利益を得ることを目的としたものではなく、不注意なユーザーに対する冗談として作成されたものであると考えられますが、ユーザーに不便な思いをさせることに変わりはありません。

screen

増加するAndroidブロッカーの拡散数と、拡大するその拡散地域から、この傾向は今後も続くものと考えられます。モバイルデバイス向けの最新アンチウイルスソフトウェアを使用していないユーザーは、さほど深刻な危害を与えないブロッカーのみでなく、データや金銭の損失を招く危険なブロッカーによる被害を受ける危険性があります。

Android.SmsBot.120.origin は、犯罪者からコマンドを受け取り、悪意のある様々な動作を実行する典型的なマルウェアの1つです。中でも特に、このトロイの木馬はSMSを送信・傍受・削除、ブラウザ内に特定のwebページを表示、デバイスの位置情報を取得、特定のアプリケーションを削除することができます。このトロイの木馬は正規アプリケーションとして拡散され、6月には多数のモバイルデバイス上で検出されました。このことから、ウイルス開発者らはAndroidを狙ったこの脅威の拡散に力を入れていることが分かります。

screen screen

韓国は引き続きサイバー犯罪者の標的となり、6月にはAndroidマルウェアのダウンロードリンクを含んだ140件を超えるSMS送信が確認されました。多く拡散されていたトロイの木馬はAndroid.MulDrop.20.origin(33.10%)、 Android.MulDrop.21.origin(21.13%)、 Android.Spy.40.origin(11.27%)、 Android.Spy.64.origin(9.15%)、 Android.SmsSpy.78.origin(4.23%)となっています。 また、 Android.SmsBot.121.originAndroid.SmsSpy.71.originAndroid.Banker.27.originAndroid.MulDrop.14.originが合計で3.52%を占めていました。

6月にメールトラフィック内で検出されたマルウェアTop20

 01.06.2014 00:00 - 30.06.2014 23:00 
1Trojan.Swrort.11.47%
2Trojan.Hottrend.3661.09%
3Trojan.Fraudster.7781.07%
4Trojan.PWS.Panda.6550.93%
5Trojan.Hottrend0.90%
6Win32.HLLM.MyDoom.544640.62%
7Trojan.PWS.Papras.2950.62%
8BackDoor.Andromeda.220.62%
9BackDoor.Comet.9630.55%
10Trojan.PWS.Panda.47950.55%
11BackDoor.Bladabindi.8840.52%
12BackDoor.Tishop.1220.52%
13SCRIPT.Virus0.50%
14Trojan.PWS.Siggen.284210.50%
15Java.Adwind.30.47%
16Win32.HLLM.MyDoom.338080.47%
17Trojan.PWS.Multi.9110.45%
18Trojan.PWS.Panda.72780.40%
19BackDoor.Comet.8840.38%
20BackDoor.Siggen.576390.38%

6月にユーザーのコンピューター上で検出されたマルウェアTop20

 01.06.2014 00:00 - 30.06.2014 23:00 
1SCRIPT.Virus1.35%
2Trojan.InstallMonster.2090.67%
3Trojan.Packed.245240.53%
4Trojan.LoadMoney.2630.53%
5Trojan.MulDrop5.100780.45%
6Adware.Downware.20950.42%
7Adware.OpenCandy.40.39%
8Adware.Downware.1790.38%
9Trojan.Siggen6.197960.35%
10Trojan.LoadMoney.2620.35%
11Tool.Unwanted.JS.SMSFraud.260.35%
12BackDoor.IRC.NgrBot.420.34%
13Adware.NextLive.20.34%
14Adware.OpenCandy.30.34%
15Tool.Skymonk.140.33%
16BackDoor.Infector.1330.33%
17Adware.Toolbar.2400.32%
18Exploit.SWF.2960.30%
19Trojan.InstallMonster.1460.30%
20Exploit.SWF.2950.29%

Tell us what you think

To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.


Other comments