最終更新時刻:2008年5月14日(水) 1時00分

フォーティネットウイルス対処状況レポート(2008年4月度)

フォーティネットは、2008年4月度のウイルス対処状況レポートを発表しました。
2008/05/09 11:00

トラックバック

(0)

ブックマーク

今月のサマリー:
■ 4月の脅威の状況
(1) 脅威トップ10
(2) マルウェアファミリートップ5
■ 活動の要約
■ アジアで勢いを増すオンラインゲームを狙うトロイの木馬

● 4月の脅威の状況

(1) 脅威トップ10

下記のランキングは、フォーティネットのFortiGateセキュリティアプライアンスが2008年3月20日から4月21日までの間に発見したマルウェアの統計です。
RankMalware PercentageTop 100 Shift
1W32/Netsky!similar 8.6% +1
2W32/Mutant.CV!tr.dldr 7.2% 新
3HTML/Iframe_CID!exploit 6.0% -
4W32/Pushdo.EV!tr.dldr   5.6% -3
5W32/Virut.A 5.6% +4
6W32/OnLineGamesEncPK.fam!tr.pws 4.1% +15
7W32/OnLineGames.SIN!tr.pws 2.6% +31
8W32/MyTob.BH.fam@mm 2.2% -3
9W32/Small.FQS!tr.dldr 2.0% +7
10W32/MyTob.FR@mm 1.5% -4

パーセンテージは、今回報告されたすべての脅威に占めるマルウェア変種の活動の割合を示しています。「Top 100 shift」は前回のトップ100ランキングと比較した順位の増減を示しており、「新」とあるのはトップ10に初登場したマルウェアです。

よく知られているマルウェアの活動は一貫していますが、今回のレポートでは、以下の新しい活動が見られました。

■ 2つのオンライン ゲームにいるトロイの木馬が、アジアでの活発な活動の結果として、6位と7位に急上昇しました。

■ Cutwailの変種であるMutant.CVが、エイプリルフール関連キャンペーンを立ち上げ、2位の位置を確固たるものにしています。

■ Pushdo、Virut、およびMyTobは一貫した活動を継続し、引き続き流行している脅威になっています。

(2) マルウェアファミリートップ5

今回のレポートでは、マルウェア変種の活動をファミリーとしてグループ化し、下記のように主要ファミリーごとに分類しています。パーセンテージは、今回のレポートで報告されているすべての脅威のうち、ファミリーごとに累積した活動の割合を示しています。「Top 10 shift」は前回のトップ10ランキングと比較した順位の増減を、また「新」はそのマルウェアファミリーがトップ10初登場であることを、それぞれ表しています。

RankMalware FamilyPercentageTop 100 Shift
1Netsky 13.8% -
2MyTob 8.5% +1
3Cutwail 7.2% 新
4Virut         6.0% -
5Pushdo 5.9% -3

脅威の見通しに関するNetsky/MyTobファミリーの活動は、前回のレポートと比較してやや勢いをなくしています。ただし、MyTobは引き続き流行している脅威になっており、今回のレポートでは1ランク上げて2位に付けています。Cutwailの大量メーリング ファミリー ―(別名Pandex/Mutant) は3位に付け、活発な活動を示しています。Cutwailは、依然としてすべてのマルウェアファミリーの活動の5位に位置付けられる活発なキャンペーンを続けている、Pushdoボットネットのダウンロードされたコンポーネントであることが知られています。


● 活動の要約

前回(※1)のレポートで紹介したPushdoの大量メール配信キャンペーンと同様に、Mutant.CVも、4月にスクリーン セーバーの添付ファイルを通して拡散していることが確認されました。このマルウェアは、Pushdoと同じ誘惑的な性質 (有名人やポルノもの) を示しています。この添付ファイルは、拡張子 ".scr" が付いた実行可能ファイルを含む小さいzipアーカイブです。その容量は、非圧縮で約11 KBと、目に見えて小さくなっています。下の図1は、2008年4月に流行しているMutant.CVに感染した電子メールを示しています。

※1:リンク

図1:ポルノもののスクリーン セーバーを装ったMutant.CV
リンク

今回のレポートでの活動を見ると、Mutant.CVとPushdoの間には、大量メールエンジンと同一の特徴が存在し、明確な増減を示していることがわかります。この変種の活動のほとんどは4月の始めに見つかりました。これに対して、今回のトップ10に存在した2つのオンラインゲームを狙うトロイの木馬は、日常的にある程度一貫した活動をしていました。この点は、下の図2に示した期間の最初から最後まで見られます。

図2: 今回のレポートでのMutant.CV、OnLineGames.SIN、およびOnLineGamesEncPK.famの活動
リンク


● アジアで勢いを増すオンラインゲームを狙うトロイの木馬

今回のレポートでは、オンラインゲームが急速に流行した結果として、トロイの木馬の活動が急上昇しています。これらのトロイの木馬は、人気のあるオンラインゲームのパスワードやアカウント情報を取り込むように設計されています。アカウントは、日常的に現金販売されています。オンラインゲームが巨大な成長市場になることは間違いなく、2007年には、35 〜 45億ユーロに達すると試算されていました[1]。アジアも例外でないことは明白であり、最近のレポート[2]は、アジアが現在、全世界におけるオンラインゲームの収益の50%を占めていると述べています。この大規模な市場は、そのユーザ数の多さから、サイバー犯罪のための一般的な場所になりつつあります。一般的なルールとして、よく目立つサイトは、幅広いユーザ層が見込まれるためにマルウェア配布から「スパム広告」までに使用されています。同じ概念がオンラインゲームにも適用され、実際、この領域での活動の増加が目撃されています。オンラインゲーム市場の収益予測は順調であるため、このようなトロイの木馬が近いうちに消えてなくなる可能性はほぼないと言えます。この業界では、派手な広告が一般的です。このような広告やテーマは、マルウェア感染からフィッシングまでの、将来のソーシャルエンジニアリングの策略のための優れたフックになることがわかります。スパムは現在、ソーシャルネットワーキングサイトに出現しています。オンラインゲームの世界では、仮想コミュニティに出現するようになるのでしょうか。

これは、地球的な規模の、繰り返し発生するテーマのように見えます。どういう地域に住んでいようと、何の疑いも持たない被害者を悪意のあるコードを実行するよう誘惑する話になれば、同様の策略が実行に移されます。Pushdo/Cutwailと同様に、OnLineGamesEncPK.famのペイロードを運ぶ、アジアで流行している大量の電子メールが同じテーマを使用しています。その特定の攻撃に固有の性質は、それが繁体字中国語を使用してアジアのユーザを狙った、ローカライズされた攻撃であるという点です。下の図3aは、このペイロードを運ぶ、2008年4月に流行した新しい電子メールを示しています。

図3a:繁体字中国語でローカライズされたソーシャルエンジニアリングの戦術を使用したOnLineGamesEncPK.fam
リンク

この電子メールの件名は、受信者に、ある少女 (送信者の妻ではないかと推定されます) を見てみるよう提案しています[3] 。テキスト本文はかなり変わっていて、中国語で女性について説明しています。これは、主に、エンドユーザが添付ファイル (画像を含んでいると推定されます) を開くように好奇心をそそるために使用されます。もちろん、添付ファイルを実行した場合は、ユーザのアンチウイルス保護が十分でない限りOnLineGamesEncPK.famに感染します。4月に使用されたキャンペーンの件名と本文は、過去2か月間に見られたものとは少し異なるようです。以前、このトロイの木馬では、有名人や刺激的な写真を利用したソーシャルエンジニアリングの手法が使用されていました。件名は「2008年Ya Touの強烈な写真」であり、本文には「2008年Ya Touの超強烈な写真。信じられません。Hei Se HuiのYa Touの強烈な写真。急げ」と書かれています[3] 。Hei Se Huiは、台湾の「チャネルV」で放映されている人気のあるエンターテイメント ショーであり、Ya Touは台湾の女優です。下の図3bは、このようすを示しています。

図3b: 同様のローカライズされたソーシャルエンジニアリングの策略を使用したOnLineGamesEncPK.famを含む以前のキャンペーン
リンク

今回のレポートのトップ10に示すように、これは間違いなく、多数の活動を生み出した攻撃でした。台湾に集中した攻撃では、おとりに台湾の女性有名人の画像が使用されただけでなく、繁体字中国語を使用したローカライズの戦術も採用されていたことが、フォーティネットのセキュリティリサーチエンジニアのデレク マンキーによって観察されています。下の図4aに示すように、OnLineGamesEncPK.famで観察された活動の大部分が台湾で発生し、2位の日本はかなり離れています。

図4a: OnLineGamesEncPK.famの今回のレポートにおける活動の地域
リンク

流行しているその他のゲームを狙うトロイの木馬に、今回のトップ100ランキングで前回のレポートから順位を31位上げた、OnLineGames.SINがあります。この変種のほとんどの活動が中国で発生しており、日本と香港がそれぞれ、かなり離れた2位と3位になっています。下の図4bは、この動向を示しています。

図4b: OnLineGames.SINの今回のレポートにおける活動の地域
リンク

OnLineGamesEncPK.famで表示される添付ファイルは、自己解凍形式の実行可能ファイルを含むzipアーカイブで届きます。この実行可能ファイルが起動されると、ファイルが一時フォルダに格納されます。格納される最初のファイルは別の自己解凍形式のPE実行可能ファイルであり、それが次に、正体不明のランタイムパッカーで圧縮された別のPEファイルを格納して実行します。この2番目のファイルは次に、バッチファイルを格納して実行するためのコマンドシェルを起動します。興味深いことに、このバッチファイルは、システムの日付を2008年4月28日に変更することが観察されました。これらの処理がすべて完了すると、元のzipアーカイブ内の親の実行可能ファイルが、ペイロードの一部であるJPGイメージファイルを格納します。これが次にユーザに表示されて、下の図5に示すイメージが生成されます。

図5: オンラインゲームを狙うトロイの木馬の感染に興味はおありですか。
リンク

ここで明らかな点は、ユーザに対して、入手を約束したもの、つまり画像を表示することです。もちろんこれは、疑いを減らすための罠にすぎません。バックグラウンドでは悪意のあるコードが実行され、OnLineGamesEncPK.famの感染が発生しています。これに対して、OnLineGames.SINは通常、ランタイム圧縮プログラムであるUPackで圧縮された実行可能ファイルとして配布されます。少しも新しい概念ではありませんが、今日のほとんどのマルウェアでは、アンチウイルス検知を避けるためにランタイムパッカーが引き続き頻繁に使用されています。この変種は、実行可能ファイルをメインのWindowsディレクトリに格納して、起動時に実行されるように登録します。この変種はまた、DLL (ダイナミック リンク ライブラリ) も格納して、エクスプローラ プロセス メモリに挿入します。まとめると、両方の変種が前回のレポートに比べて大幅に高い活動を示し、オンラインゲームを狙ったトロイの木馬の活動が急速に増加していることが目立っています。集中した活動が表れた地域が台湾と中国であったのに対して、日本は、ここで説明した2つの変種で共通の割合を示していました。

参考資料:
[1] インフォコムのレポート「FTTX EXPERIENCES AND STRATEGIES」から得られた統計
[2] リンク
[3] フォーティネットのカイル ヤンによって提供された翻訳

免責条項:
当資料でフォーティネットは正確な情報を提供するよう努めていますが、同社はこれらの情報の正確性や完全性について、法的責任を負うものではありません。より具体的な情報は、ご要望に応じてフォーティネットがご提供いたします。フォーティネットの製品情報は、正式に署名された書面にて明示、特定している場合を除き、何らの保証や法的拘束力のある記述を構成または包含するものではないことをご注意ください。

※フォーティネットの名称はFortinet,Inc.の登録商標です。Fortinet、FortiGate、FortiOS、FortiAnalyzer、FortiASIC、FortiAnalyzer、FortiCare、FortiManager、FortiWiFi、FortiGuard、FortiClient、およびFortiReporterはFortinetCorporationの米国およびその他の国における登録商標です。その他製品名などはそれぞれ各社の登録商標です。

用語解説

フォーティネット会社概要(www.fortinet.co.jp/) フォーティネットは複合脅威に対応するASICベースのUTMシステムを提供するリーディングベンダーです。フォーティネットのセキュリティシステムは、セキュリティ性を高めるとともにトータルコストを下げることから、多くの企業やサービスプロバイダなどに利用されています。フォーティネットが提供するソリューションは初めから様々なセキュリティプロテクション(ファイアウォールや、アンチウイルス、侵入防御、VPN、アンチスパイウェア、アンチスパムなど)を統合するために作られており、ネットワークおよびコンテンツレベルの脅威から顧客を守るよう設計されています。カスタムASICと統合型インターフェースに優れたフォーティネットのソリューションはリモートオフィスから筐体ベースのソリューションに至るまで、統合管理報告で優れたセキュリティ機能を提供します。フォーティネットのソリューションはこれまで様々な賞を世界中で受賞しており、ICSAから6種類の認定(ファイアウォール、アンチウイルス、IPSec、SSL、IPS、アンチスパイウェア)を受けた唯一のセキュリティ製品です。フォーティネットはカリフォルニア州サニーベールに本社を置く非上場企業です。

トラックバック

この記事に対するトラックバックのURL:

プレスリリース・イベント情報を登録するには?

御社のプレスリリース・イベント情報を登録するには、企業情報センターサービスへのお申し込みをいただく必要がございます。詳しくは以下のページをご覧ください。

特集

西暦2050年のテクノロジ世界--IBMの研究者5人が予測
南カリフォルニア大学はIBMと協力して、芸術、科学、技術の交点を模索するプロジェクトを開始したが、その第1回のイベントでIBMの5人の科学者が2050年の人間の生活を予測した。
「iPod」が直面する市場変化--岐路に立つアップル
「iPod」が発売されて6年以上がたつが、市場が飽和して販売台数の成長率は鈍化している。iPodを次の10年まで持たせるためにはアップルは何をするべきなのか。

オピニオン

■インタビュー

今夏に新はてなブックマーク登場--その進化と情熱今夏に新はてなブックマーク登場--その進化と情熱
はてなブックマークが今夏にも初めてのリニューアルを迎える。開発を担当するはてな執行役員 最高技術責任者の伊藤直也氏に、はてなブックマークの現状、課題、新バージョンのポイントなどを聞いた。
販売店ではMacをどう見ているか?--ヨドバシカメラ マルチメディアAkiba店マネージャに聞く販売店ではMacをどう見ているか?--ヨドバシカメラ マルチメディアAkiba店マネージャに聞く
第2四半期の決算で、Mac出荷台数が前年同期比で51%増加したと発表したアップル。実際の販売の現場ではMacをどう見ているのか。ヨドバシカメラ マルチメディアAkiba店、アップルコーナーを担当するマネージャに聞いた。

■コラム

人気を集めるモバイルコンテンツにも変化の波人気を集めるモバイルコンテンツにも変化の波
モバイルコンテンツ市場においては、音楽とゲームが大きな2本柱になっている。しかしその人気コンテンツは、時とともに移り変わっている。
倍々ゲームのDeNAは高成長持続へ倍々ゲームのDeNAは高成長持続へ
DeNAは、好調な2008年3月期の連結決算と2009年3月期の連結業績見通しを発表し、改めて同社の成長力の強さが確認されたかたちで株価先高期待感が高まっている。
ドイツの出版社が「ウィキペディア」を書籍化、出版へドイツの出版社が「ウィキペディア」を書籍化、出版へ
ドイツの大手出版社がオンライン百科事典「ウィキペディア」の主要な項目を収録した百科事典を9月に出版する計画を発表した。そして、記事の執筆者は本来もらうべき印税をだまし取られているのではないかという議論が巻き起ころうとしている。

企画特集

-Simplify IT- ITをシンプルに 連載第2回-Simplify IT- ITをシンプルに 連載第2回
PowerEdgeサーバ〜Windows Server 2008モデル登場
オンラインマーケティングの最重要課題オンラインマーケティングの最重要課題
ウェブ解析ツールを自社の味方につけるノウハウとは
内部統制対策を実現するIT運用管理ツール内部統制対策を実現するIT運用管理ツール
IT運用管理手法として注目が高まる、ITILによる運用管理を紹介

ブログネットワーク

アルファブロガー

福徳俊弘のリッチ&リーチメディア論日米欧にみるメディア利用特性の差
福徳俊弘のリッチ&リーチメディア論
村上敬亮 情報産業の未来図絵画の価格高騰 〜批評家は間違えられない
村上敬亮 情報産業の未来図
ケータイ時代のスタンダードPRADA phoneパーティー
ケータイ時代のスタンダード
江島健太郎 / Kenn's Clairvoyance人に会わないということ
江島健太郎 / Kenn's Clairvoyance
末吉隆彦 ロケーションウェアの「空」と「実」Where2.0 2008が開催されます(5/12-14)
末吉隆彦 ロケーションウェアの「空」と「実」
渡辺聡・情報化社会の航海図MSFT、GOOGの決算とYHOO買収の動向
渡辺聡・情報化社会の航海図
佐々木俊尚 ジャーナリストの視点「実名」と「特定」は別のものだ
佐々木俊尚 ジャーナリストの視点

読者ブロガー

フィルタリングの現場から見たWeb事情サバイバルナイフ
フィルタリングの現場から見たWeb事情
ドキドキテクノロジーX02NK(N95)レビュー その2
ドキドキテクノロジー
将来のPC業界パワーバランスOpera 9.5のデバッグツールであるDragonflyを試す
将来のPC業界パワーバランス
オープンソースCMS GeeklogがWEBの標準になる日LinuxWorld Expo/Tokyo 2008 .orgパビリオンでOSS出展
オープンソースCMS GeeklogがWEBの標準になる日

リサーチ

■リサーチコラム

モバイル検索エンジン「利用者像」に関する調査--半数近くのユーザーの利用頻度が増える
モバイルユーザーのインターネット利用時間や検索の利用頻度に変化があったのかを調査した。その結果、10代〜30代でモバイルインターネット利用者の伸びが高まっており、すべての年代でモバイル検索エンジン利用が高まっている傾向にあることが分かった。
モバイル検索エンジンの利用に関する調査--モバイルでは複数キーワードでの検索が多用される
モバイル検索エンジンの利用に関する調査を行った結果、モバイル検索のキーワード数は、2つが50.5%、1つが36.6%で、PC検索とは異なる検索方法が見られることが分かった。
職場でのネット利用に関する調査--ネットユーザー、職場では広告をクリックしない
職場でのネットを利用する際、「気分転換」や「暇つぶし」が目的となることが最も多いという調査結果が出た。また、自宅と職場では、広告の認知率やクリック率に顕著な差があるという。

■調査レポートダウンロード

DOAの視点から見たシステム分割 〜SOAのサービス単位をどのように考えればよいか〜
【プラボ注目度ランキング】日本初の家電商品を希望価格で予約購入可能な新ECサイト「プラボ」の注目商品をランキング形式で紹介! (2008/4/19~2008/4/25)

■調査発表

ページのこまめな更新は、SEOに有効? 株式会社スプール、Yahoo!およびGoogleの検索結果1位から100位まで計2660URLのページ更新日時の調査を実施。同社サイトにて調査結果を公開。
HDTV視聴世帯、2008年末までに4,400万件に
成長を続けるラテンアメリカのネットワークセキュリティ市場

イベント情報

Webクリエイタースキルアップ講座 田口真行さんの「現場を変える、ヒアリング術」
主催:株式会社クリーク・アンド・リバー社
Lotus Notesや基幹システムのデータ可視化セミナー
主催:京セラ丸善システムインテグレーション株式会社
SVF事例紹介セミナー
主催:ウイングアーク テクノロジーズ株式会社

CNET Japan セレクション

マイクロソフト、「XP SP3」の提供を延期--未対応の問題発見で
マイクロソフトは米国時間4月29日、未対応な問題が新たに発見されたことを理由に「Windows XP Service Pack 3(SP3)」のリリースを延期したことを発表した。
次世代DVD戦争は終結も…、進まぬBlu-rayプレーヤーの普及
HD DVDとBlu-rayを巡る次世代DVDの規格争いは終結したものの、その後も、勝ち残ったBlu-rayプレーヤーの販売台数が大幅に伸びるといった状況にはなっていない。高い販売価格がネックとなり、依然として一般的な消費者からは敬遠されている。
ニコニコ動画とAR(現実拡張)技術が可能にする「ニコニコ現実」という未来
ニコニコ動画の大きな特徴の1つが、他のユーザーと一緒に動画を見ているかのように感じられる擬似同期性だ。この手法は、ほかのサービスでも応用できるのだろうか。
ドコモが持つ「1人負け」への危機感--ロゴ変更の裏にあるもの
NTTドコモはブランドロゴを7月より変更し、既存顧客重視の姿勢に転換する。なぜドコモはこの時期にブランドロゴを変更する必要があったのか。そして、今後どのような成長戦略を描いているのだろうか。
数量限定アップルストアご当地グッズ--全7種類、このGWにコンプリートする?
リラックマやキティちゃん、まりもっこりなど、全国各地限定の“ご当地グッズ”は数多くある。日本ならではの試みとして、全国7カ所にあるアップルストア限定発売のiPodケースが登場した。
もっと楽しい検索を--百度の技術を統括する元はてな社員
中国の検索サービス「百度」が日本で正式サービスを開始してから約3カ月が過ぎた。百度株式会社のたった1人の日本人エンジニアである水野貴明氏に、日本版百度のコンセプトや、検索エンジンを悩ませるスパム事情、日本市場で成功する秘訣などを聞いた。

今日の見どころ

写真で見る「PRADA Phone by LG(852i)」

分解、アップル「PowerBook G3」(Pismo)--シックな黒ボディーの中身をチェック

「技術界の七不思議」を考えてみる

レビュー

[特集] Windows Vista SP1搭載の最新PCラインアップ
Windows Vista SP1搭載PCを選ぶ理由は何か。ここではWindows Vista SP1のメリットとおすすめPCを紹介しよう
[特集]2008年春 ビデオカメラフルラインナップ
「画質」でも「記録メディア」でも、さらには「保存方法」でも選べる今シーズンのビデオカメラ。その機能と
[レビュー]一番小さなホームシアター--パイオニア、サラウンドヘッドホン「SE-DRS3000C」
9.1chの重厚長大なシステムから、2.1chのコンパクトサイズまで、ホームシアターは今、あらゆる方向に商品を
顔認識の発展とひと味違うモデルの台頭--コンパクトデジタルカメラの動向を探る
コンパクトデジタルカメラが一般ユーザーに行き渡って久しい。一時は“デジカメの成長は終わった”などとも言
楽しさで選ぶか、個性を取るか?--デジタル一眼レフカメラ お薦めモデル
デザインで選ぶか、個性を取るか?--コンパクトデジタルカメラお薦めモデル
流行は手ブレ補正からライブビューへ--デジタル一眼レフカメラの動向を探る
文字入力でネットを操るインターネットマシン--ソフトバンクモバイル「Internet Machine SoftBank 922SH」
今週の新製品総チェック:「PRADA Phone」がついに日本上陸

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。