最終更新時刻:2008年10月10日(金) 23時50分

MSの狙われた第2火曜日--ゼロデイ攻撃に注意

文:Robert Vamosi
翻訳校正:吉井美有

2006/08/02 22:22  

 場所はおそらく米国のどこか、いや中国のどこかのほうが可能性が高いかもしれない。男が何の変哲もないビルから出てくる。目の前に広がる都会の風景に目を向けながら、タバコに火をつける。男はそのビルの中のオフィスで、コンピュータの画面に向かって8時間、1日中ある調査をしていた。

 彼は自分の上司の名前も顔も知らない。わかっているのは、この調査によって報酬を得られること、それもかなり高額な報酬が得られるということだけだ。仕事は、「Microsoft Office」ソフトウェアに対して自動テストツールを実行して、「Word」、「Excel」、「PowerPoint」に、バッファオーバーフロー、ポインタエラー、負の整数などのバグがないかどうかを調べることだ。一見、正規のコンピュータセキュリティ調査員と変わらない。正規のセキュリティ専門家と違うのは、見つけたバグをMicrosoftに報告しない点だ。

 見つけたバグは彼自身か彼の上司が産業スパイ活動に利用する。公開されていないバグを悪用してトロイの木馬を作成する、いわゆるゼロデイ攻撃を特定の企業に仕掛けるのだ。さらに、こうした輩は、Microsoftが最新のパッチを公開する毎月第2火曜日「Patch Tuesday(パッチ火曜日)」を待って攻撃してくる。彼らは、その翌日、皆が新しく公開されたパッチに気を取られているすきに、攻撃を開始する。この日を「Zero-day Wednesday(ゼロデイ水曜日)」と呼ぶことにしよう。

狙われる毎月第2火曜日

 数年前、Microsoftは突如として少数のパッチを公開することがあった。その中には重要なものも、そうでないものも含まれていたが、問題があった。いや、あり過ぎた。

 まず、Microsoftは、ユーザーにとって死活問題にもなる重大な脆弱性に関する情報を、すべての人に報告するのは難しいことに気づく。金曜日の午後3時に公開する場合などは、なおさらだ。それに、誰かが事の重大さに気づき、急いでパッチを当てたところ、土曜日の朝になってシステムの一部に不具合が生じた、などということになっても、だれも残業代など支払ってはくれない。

 そこで、2年前から、ごく限られた例外的なケースを除き、Microsoftは毎月第2火曜日にパッチを公開している。こうして公開日を決めれば、システム管理者はそれに合わせてスケジュールを立てることができるし、個人ユーザーもパッチの公開を予測するようになる。まれに、1つか2つのパッチを再発行することはあったが。

 しかし、ソフトウェアの脆弱性はスケジュールどおりには見つかってくれない。2006年5月、Microsoftが3つのアップデートを公開した翌日、誰にもまだ知られていない脆弱性(ゼロデイ脆弱性)をWordに発見した何者かが、トロイの木馬で攻撃を仕掛けた。Microsoftは「MS06-027」でこれに対応している。6月、Microsoftが21個の脆弱性に対処するパッチを公開した後に、Excelファイルに対するゼロデイ攻撃が仕掛けられた。これには「MS06-037」で対応した。

 そして7月、18個の脆弱性に対するパッチが公開されると、何者かが、PowerPointファイルに対してゼロデイ攻撃を仕掛けた。これに対して、Microsoftは次の第2火曜日(8月8日)のパッチで対応すると述べている。しかし、この数日間で、このPowerPointの脆弱性を悪用した、少なくとも3つの異なるバックドア型トロイの木馬が見つかっている。8月8日までに、さらに別のトロイの木馬が見つかる可能性もありそうだ。

特定企業を狙うスピアフィッシング

 個人ユーザーも心配する必要があるのだろうか。今のところ、その心配はなさそうだ。PowerPointを利用したこれらのトロイの木馬は、毎年夏に発生すると思わるようになった大規模なウイルス攻撃と違って、インターネット全体に無差別に流されるものではないからだ。これらのトロイの木馬は、ターゲットとなる企業が実際に攻撃を受けて初めて気づくように、攻撃対象を特定の企業だけに絞っている。こうした輩は、Officeファイルが送受信される一般的な習慣を利用して、ワナをしかけたメールがオフィス間でやり取りされる正規のメールであるかのように見せかける。

 こうした犯罪は、巧妙で組織化されていなければできない。ある者は、Googleでターゲット企業を検索し、その企業内の正式なメールグループを特定する。ハッカー犯罪者は、スピアフィッシングと呼ばれる手法を使って、例えば「第1四半期売上」などの件名で社内メールを偽造し、「販売内部資料」から「第1営業部」あてのメールとして送る。これだけ手が込んでいれば、メールを受信した側も、添付されているExcelファイルにワナが仕掛けられていることを必ずしも疑わないだろう(編集部注:スピアフィッシングは海に潜って魚を銛で突いて捕獲する漁法を語源とした攻撃手法で、フィッシングと同様の偽電子メールを送信して受信者から情報を引き出そうとする。ターゲットを組織、個人レベルで特定してその特性に応じた仕掛けを用意する点が不特定多数をねらったフィッシングとは異なる)。

 一方、報告されていない脆弱性を探す輩もいる。見つかった脆弱性がすべて悪用できるとは限らないし、悪質なコードがすべて金になる種類の犯罪に役立つとも限らないからだ。さらには、トロイの木馬を作る者もいる。今回見つかったPowerPointの脆弱性を悪用したトロイの木馬に関しては、キーボードで打鍵されたキーやその他のデータを捕捉して、8800.orgドメイン内のアドレス(中国のWebホスティングサイト)に送っているところまでは判明している。が、そこから先は簡単にはわからないだろう。

 では、メールの添付ファイルを開かないことしか対応策はないのだろうか。結局、こうした輩が勝ちを収めることになるのか。そうではない。ハッカー犯罪者たちはこうしたメールをターゲット企業だけに送りつけているため、Melissaウイルスが流行したときと違って、オフィス間でやり取りされるWord文書は一般に安全なはずだ。ウイルス対策ソフトウェアのベンダーには、世界中の顧客のデスクトップから報告が入るので、今回のような特定企業を狙った産業スパイ型トロイの木馬も検出される。そうしたウイルス対策ソフトウェアを最新版にアップデートしてさえいれば、新しいゼロデイ攻撃の脅威が発生しても、数時間か数日のうちに保護されるようになるはずだ。ただし、攻撃のターゲットとなった企業は、添付ファイルには十分注意して、Microsoftからこの最新のPowerPointの脆弱性に対するパッチが公開されるのを待つしかない。

著者紹介
Robert Vamosi
Robert VamosiはCNET Reviewsのシニアエディター。

特集

「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
多くの企業がソーシャルメディアキャンペーンを計画している。しかし、ガートナーによると、キャンペーンを始める理由が明確になっていなければ、失敗に終わることになるという。
人工知能による会話マーケティングの可能性
日産NOTEのウェブサイトがおもしろい。人工知能を用いて、ユーザーの質問にCMでおなじみのキャラが反応してくれる。裏側で実現しているのは、PtoPAが開発したソフトウェア「CAIWA」だ。同社はこれをウェブマーケティング分野でも活用しようとしている。

オピニオン

■インタビュー

Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
コンシューマー市場向けの取り組みを強化すると発表したマイクロソフト。日本におけるWindows VistaやWindows Media Centerの現状をどう見ているのか、コーポレートバイスプレジデントのブラッドブルックス氏に話を聞いた。
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
発表後初の週末となった9月13日に、新iPodファミリーの店頭イベントを開催したビックカメラ有楽町店本館で、店長の石川勝芳氏に、iPodの販売状況と店内での取り組みについて伺った。

■コラム

進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
近年のウェブサイトリニューアルプロジェクトでは「ユーザビリティテスト」を実施することが当たり前になってきたようです。今回は、単なる「使いやすさ調査」を超えた「ユーザー行動観察調査」の効果・効能を紹介します。
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
香港や中国のケータイショップでは、「おぉっ!こりゃかなりいける!」とワクワクしてしまう怪しいトンデモケータイに出会うことがある。そんな魅力あふれる製品の1つが、今回ご紹介するケータイである。
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
日経平均が約4年10カ月ぶりに1万円の大台を割り込む中、ソフトバンクの株価が、全般相場の低迷にも増して下落が加速している。

企画特集

ネットと家電をつなぐチャレンジ「Life-X」
第一題:ライフログ・シェアリングサービス「Life-X」の第一印象は?
エンタメCGM「gooメーカー☆メーカー」エンタメCGM「gooメーカー☆メーカー」
【第2回】メーカー/占いのコンテンツを作ってみた!

ブログネットワーク

アルファブロガー

外資系エグゼクティブの日々I am Jamming!
外資系エグゼクティブの日々
クロサカタツヤの情報通信インサイトグッバイ、レバレッジ!(1)
クロサカタツヤの情報通信インサイト
末吉隆彦 ロケーションウェアの「空」と「実」9月イベントお知らせ
末吉隆彦 ロケーションウェアの「空」と「実」
ケータイ時代のスタンダードiPhonista Nightの事後報告
ケータイ時代のスタンダード
江島健太郎 / Kenn's Clairvoyance新サービスをローンチしました
江島健太郎 / Kenn's Clairvoyance
鈴木健の天命反転生活日記パラレルワールドとしての電脳コイル
鈴木健の天命反転生活日記

読者ブロガー

今どきのメッセージ論日経平均株価の落ち着く先は…(2)
今どきのメッセージ論
箱田雅彦・ネットとメディアのききかじりにゃふにゃふ動画
箱田雅彦・ネットとメディアのききかじり
インフラコンサルティングの最前線コンサル業界進化論〜悪評の原因を考える〜
インフラコンサルティングの最前線
WebClip - ウェブのニュースと Second Life (セカンドライフ)琴線に触れた発言集 - エンジニアの未来サミット
WebClip - ウェブのニュースと Second Life (セカンドライフ)
夢幻∞大のドリーミングメディア騒がれないと不安になる人たち
夢幻∞大のドリーミングメディア

リサーチ

■リサーチコラム

薬事法規制の厳しい健康食品に代わり、増え続ける化粧品メーカー
薬事法規制が厳しくなる今、特に規制が厳しい健康食品にかわって化粧品を販売しようとする企業が増えている。そこで、覚えておきたい化粧品と薬事法の関係について簡単にまとめた。
携帯電話の待ち受けに関する調査--最も利用される画面は「自分で撮影した写真」
携帯電話の待ち受け画面に関する調査を実施したところ、10・20代は飽きやすく待ち受け画面を頻繁に変更する傾向にあり、30・40代は季節感や臨場感を重視することが明らかとなった。
電子マネーによるライフスタイルの変化に関する調査--電子マネーコアユーザーは、高所得者層
電子マネーによるライフスタイルの変化に関する調査したところ、電子マネーを活用するのは高所得者層に多く見られた。また、1度に1万円以上チャージするユーザーは10%強であることも明らかになった。

■調査レポートダウンロード

金融不安の市場に、IR活動は何を頼るか!?
CMS未導入企業300社へのアンケート 担当者のホンネを徹底追求

■調査発表

【ゲームクリエイターの方へ】攻めの開発体制を敷くAQインタラクティブ社の中途採用・求人情報をレポート
Alibaba JAPAN、カー用品店に関する調査 カー用品専門店の認知、利用ともトップは「オートバックス」
調査結果「携帯OS『Android』認知度調査、6割が『知らない』 〜ユーザー期待のメーカーは?」

イベント情報

Microsoft Windows SharePoint Services 3.0によるチームサイトの構築
主催:グローバルナレッジネットワーク株式会社
Microsoft .NET入門
主催:グローバルナレッジネットワーク株式会社
Microsoft SQL Server 2005 インフラストラクチャの設計(#4612)
主催:グローバルナレッジネットワーク株式会社

CNET Japan セレクション

ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
任天堂が11月1日に発売する新型ゲーム機「ニンテンドーDSi」はどんな点が新しいのか。既存のニンテンドーDS Liteと比較するとともに、新機能を紹介する。
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
NTTドコモは家電展示会「CEATEC JAPAN 2008」において、端末が2つに分離できる携帯電話「セパレートケータイ」を展示している。どのような仕組みなのか、何ができるのかを、写真で紹介する。
話題のスマートフォン、写真で見るBlackBerry Bold
RIM製スマートフォン「BlackBerry」の新モデル「BlackBerry Bold」を2008年度第4四半期にも発売すると発表したNTTドコモ。話題のBlackBerry Boldを写真で紹介する。
こんなものもありました--CEATECで見つけたオモシロ新技術たち
幕張メッセで開催されている展示会「CEATEC JAPAN 2008」では、幅広い分野の最新技術が一堂に会している。ここではその中でもユニークな新技術や展示を紹介する。
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
アップルは、新たな「iPhone 2.2」アップデートのリリースに向けて準備を進めている。Safariに加え、App Storeのインターフェース変更などが予定されている。
ケータイはまだまだ進化する--CEATECで見た未来の技術
幕張メッセで開催されているデジタル家電の展示会「CEATEC JAPAN 2008」では、携帯電話関連の新技術が数多く展示されている。その様子を写真で紹介する。

今日の見どころ

自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー

2008年度グッドデザイン賞が発表--環境を意識した新基準も

GMのハイブリッドカー「Chevrolet Volt」、パリモーターショーに登場

レビュー

今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
「東京ゲームショウ2008」が10月9日から開催され、新PS3やXboxの新作ゲームなど、ゲーム機の大型発表が相次
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
ソニーのBlu-ray Discレコーダー新製品が登場した。2007年から引き継がれる「やりたいことから選ぶ」シリー
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
松下電器産業の「Let's note」、デルのデスクトップPCとPC新製品が数多く登場した。Let's noteは9時間駆動
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
キヤノンからもフルサイズCMOSセンサを搭載した「EOS 5D Mark II」が登場した。合わせてコンパクトデジカメ

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。