「Conficker」ワーム、偽ウイルス対策ソフトの手法が確認される

文:Elinor Mills(CNET News.com) 翻訳校正:湯本牧子、高森郁哉2009年04月13日 10時48分

UPDATE トレンドマイクロは米国時間4月10日、「Conficker」ワームの新たな機能を発見し、同ワームがウイルス対策ソフトウェアに見せかけたマルウェアをインストールすると報告した。これにより、Conficker作成者の意図が徐々に明らかになってきた。

 トレンドマイクロのブログによると、インターネットに接続した「Windows」ベースのコンピュータに数多く感染しているConfickerワームは、「Spyware Protect 2009」というプログラムをダウンロードするとともに、コンピュータ上で深刻な脅威を検知したため、49.95ドルで脅威を除去するよう促す警告メッセージを表示するという。

 感染アラートは繰り返し表示されるので、ユーザーがうっとうしいメッセージを取り除きたいがために警告をクリックしてソフトウェア代金を支払い、結果として攻撃者に自身のクレジットカード情報を渡してしまうかもしれない、と専門家らは懸念している。

 Kaspersky Labのブログによれば、偽のウイルス対策プログラムはまた、トロイの木馬ダウンローダーをインストールしようと試み、これはSpyware Protect 2009の新版をダウンロードするようプログラムされているという。ただし現在、トロイの木馬ダウンローダーをホストしていたドメインは閉鎖されている、と同ブログは報告した。

 ウイルス対策ソフトウェアを装うこの機能は、Confickerワームの背後にある動機が金儲けであって、コンピュータやネットワークの運用を妨害することではないという推測をさらに強めるものだ。

 4月8日の時点で、ConfickerワームはPtoP経由で拡大し始め、「Waledec」ワームをホストしていたドメインからダウンロードを始めていたが、研究者らは依然として同ワームの新たなコンポーネントコードを解析する作業にあたっていた。ソフトウェアが暗号化されているため、作業が難航したからだ。

 Confickerワームは、Microsoftが2008年10月に修正パッチで対応したWindowsの欠陥を介して広がるほか、外付けのストレージ機器や、パスワードが脆弱なネットワーク共有を通じて拡大する。同ワームはセキュリティソフトウェアを無効化し、セキュリティ関連ウェブサイトへのアクセスを遮断する。

CNET Japanの記事を毎朝メールでまとめ読み(無料)

-PR-企画特集

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]