最新記事一覧
過去のオススメ記事

[Giz Explains]4月1日世界のPCをConfickerワームが襲うシナリオと対処ツール

2009.04.01 12:00 [0] [0]
090331virusbig2.jpg


それは世界何100万台というPCに潜伏している。

それは信じられないほど高度で、回復力が速く、P2Pとデジタル署名によるコード認証の技術を備えている。

それはセキュリティソフトを殺して喜ぶ。


2009年4月1日(米時間)。あのConfickerワームが目を覚ます―。

というわけで大騒ぎのConfickerワームですが、その1番の怖さは、昨年暮れから感染した文字通り何100万台というWindows PCが互いに連携すること。2番目の恐怖は、このバーチャル軍で製作者が4月1日(PCがサーバーから指示を受ける予定日)何をやらかすつもりなのか、その日になるまで誰にも分からないことです。

事態が深刻なことを受けマイクロソフトは今年2月、作者逮捕に繋がる情報を提供した人に25万ドルの賞金を用意したことを発表。(本稿の後、対処ツール出ました。文末にまとめておきます)。

NYタイムズのジョン・マーコフ記者は、もっと巧妙な悪事が起こる可能性をこちらの記事で検証していますが、UCサンディエゴ研究員Stefan Savage氏の主張では、これは「ダーク・グーグル(Dark Google)」とも言うべきもので、場合によっては世界中のゾンビと化したマシンから悪者が他の悪者に売り渡せる情報が探せるものになるそうですよ。

でもまあ、今さらジタバタしても始まりませんから、ちょっと落ち着いて、こやつの素性を洗うことにしましょう。

まず「Conficker」というこの変な名前。これはWiki辞書Urban Dictionaryによると、「コンフィギュレーション(configuration)」と丁寧語「f***er(ファ○○ー)」の合成語とあります。

ギズが取材したシマンテック・セキュリティ・レスポンスVPのVincent Weafer氏によると、最初出た頃は「それほど成功というほどでもない」ワームで、マイクロソフトのリモートサーバーの脆弱性を突いたものだったんですけど、ワームが出る前の月に発表されパッチも配布されたので、攻撃対象と言ってもアップデートされてないシステムぐらいだったそうです。

ところが昨年12月に出たBリリースは「ワイルドなまでの成功」で、パッチを施してない何100万台というコンピュータがこれに感染。とにかくアグレッシブな小悪党で、2003年夏に猛威を奮ったBlaster並みの威力を持つワームは何年ぶりということです。

BリリースはP2Pケーパビリティ内蔵で、オープンな共有フォルダーや共有プリンターまで荒らすので、あっという間に企業ネットワーク全体を這い回ることができます。

USBフラッシュやハードライブにもおんぶするし、しかも信じられないほど抵抗力の強いデザインで、セキュリティソフトウェアは殺すわ、Windowsアップデートは不能にするわで、ずっと奥まで穴を掘って潜るんです。

2月にはCリリース登場。こやつは新規マシンは狙わなくて、Bに感染済みのコンピュータに更にペイロードを加えるものですね。これに罹るとConfickerは「くしゃみが止まらない流行病」から、「重態の疫病」へと変わります。

CリリースではP2Pパワーが更に拡大し、デジタルコードサイニング(デジタル署名によるコード認証)技術を装備しました。つまりどういうことかと言うと、感染したマシンはワーム自体から発行される信頼できるコードのアップデートしか受け付けないので、セキュリティの専門家も外部からコードを注入して中和することができない、ということです。

さらにCパッチではConfickerのセキュリティソフトウェア殺戮力が上がり、指示要求でコンタクトを試みるドメインの範囲も250から5万に拡大。それまでセキュリティの専門家たちが行っていたドメイン占拠の戦術も完全に骨抜きになってしまったんですね。で、悪魔の大蛇の首を切り落とそうにも、その術が実質上ない状態となったのです。
 

このように4月1日にゾンビマシンを総動員するお膳立ては整ったわけですが、それでいったい何が起こるのか? それは誰にも確かなところは分かりません。これだけ規模の傭兵を使えるなら、作成者はなんでもできそうです。大量のDoS攻撃、「ダーク・グーグル」のシンジケート立ち上げ、何100万台というマシンの新規攻撃、世界中のサーバーをクラッシュさせるスパムの津波生成…。

でもWeafer氏によると一番考えられるのは、Conficker制作者はきっと金目当てだろうから、これを誰かに「貸す」という線。でも仮にConfickerが大規模な地球滅亡のツールとして実際使われたら、「たちまちこれで金儲けする能力も失われる」わけだし…なんなんでしょうねえ…。

途上国にあるようなコンピュータ処理パワー活用の地味な業務に大きな支障は出ないでしょうけど、これが悪しき前例になることは確かで、結末がどうあれ何か別の恐ろしい方向性でこれと似たようなものを開発する人は他にも出てきそうです。

Confickerが打ち出した「P2P、コードサイニング、分散型ドメイン設定を活用する」というこれまでにないアプローチは、他のマルウェア制作者をインスパイアし、Conficker作者が過去のマルウェアから学んだようにきっと彼らもConfickerの成功をじっと眺めてるはずだと、Weafer氏は言ってます。いわば悪のオープンソースですね。

でもきちんとアップデートされてるマシンは心配ないです。感染してる人は除去できるし、Microsoft ReportのEd Bott記者が僕らに言ってたように、たぶんみなさんも大丈夫。4月1日を境に覚醒し大規模なパラレルコンピュータへと変貌を遂げるワーム…と震えてる間に何の異変もなく1日が過ぎてメール箱にまた1件、V@ltr3xxxからスパムが増えてました…みたいな結末かもよ?


090331tremors-poster-conficker.jpg


感染したマシンは簡単に検出できる
エイプリル・フール前日、セキュリティの専門家ダン・カミンスキー氏が、Honeynet ProjectのTillmann Werner氏とFelix Leder氏と共同で感染マシンの検出スキャナーを見つけ、公開しました!

我々はかなりすごいことに気付いた。: Confickerに感染するとネットワーク上でWindowsの外観が変わるのだ。この変化はリモートから、匿名で、すごくすごくすごく素早く検出できる。文字通り、Confickerに感染してるのかどうかサーバーに聞くと、教えてくれる、という感じ。

とダン・カミンスキー氏。Tenable (Nessus)、McAfee/Foundstonenmapncircle, and Qualysにリリースとなります。シマンテックはここで無料ダウンロードして指示に従うだけで、大丈夫ですよ(セキュリティサイトに入れない人は感染の可能性あり)。あーこれで、大企業のネットワーク管理者も神経症ならずに1日乗り切れますね。


[Doxpara Research via Ars Technica]

*「Giz Explains」は読者の素朴な疑問に答えるコーナーです。ワームのこと、V14GRAのこと、ジェイソン・チェン記者のパンツのことなど知りたい疑問は何でもOK。タイトルに「Giz Explains」とご記入の上、「 tips@gizmodo.com 」までドシドシ(英語で)お寄せください!

matt buchanan, John Mahoney(原文1原文2原文3/訳:satomi)


【関連記事】
[Giz Explains]なぜ写真はレンズで決まるの?
[Giz Explains] 「Windows 7」ベータ版について、知っておかねばならない大切なこと
[Giz Explains] モバイラー必読! こんなに充実してる世界のスマートフォンOSを徹底解説
[Giz Explains] Mac OS Xにウイルス対策ソフトが不要な理由
[Giz Explains] 絶対使うケーブル写真付き徹底ガイド

新着コメント
コメントする

コメントは承認制となっております。編集部が確認および承認した後に、サイトへ反映されることになるので、多少時間がかかってしまうことがあります。
また、公序良俗に反する内容、個人や団体を誹謗中傷する内容、その他不適切と判断させていただいた内容については、否認または削除させていただく場合もございます。ご了承ください。
Only japanese available.

トラックバック

このエントリーのトラックバックURL :

お問い合わせフォーム

 お問い合わせフォームを表示

この記事へのtweet
お知らせ
新しくはてブがついた記事
GIZMODO TEAM
アイコンアットラージ
小林弘人infobahn Inc.
ゲスト編集長
いちる [小鳥ピヨピヨ
副編集長
大野恭希 *
編集部(問い合わせ先
長谷憲 *
松葉信彦 *
鈴木康太 *
河原田長臣 *
MAKI
satomi [Long Tail World
junjun
湯木進悟
聖幸 [俺と100冊の成功本
そうこ [::soko286.com::
yuko
mayumine [URAMAYU
mio
miho
ライター
武者良太 [悦びの覚悟
三浦一紀 [普通の日々
野間恒毅 [のまのしわざ
Appbank [Appbank
常山剛 *
鉄太郎 [tetsutaro.net
佐脇風里 [Marylebone High Street
KENTA
小暮ひさのり
山田井ユウキ [カフェオレ・ライター
コラムニスト
コグレマサト [ネタフル
いしたにまさき [みたいもん!
デザイナー
前田龍一 *
広告営業(問い合わせ先
城口智義 *
土井孝彦 *
阿座上陽平 *
碓井真紀 *
広告進行
山本朋子 *
山下恵子 *
ディビジョンディレクター
尾田和実 *
ジェネラルマネジャー
長田真 *
パブリッシャー
今田素子 *
* =[mediagene Inc.
サーバ管理
heartbeats
about GIZMODO
ギズモード・ジャパンについて
・ケータイ用サイト
携帯版QRコード ・iPhoneアプリ
iPhoneアプリ ・iPhone用サイト
iPhone版日刊メルマガ
記事配信中のニュースサイト
Yahoo! ニュース livedoor NEWS MSN デジタルライフ mixi alt="アメーバニュース exciteニュース製品情報および投稿希望者のお問い合わせ

郵送の方は下記宛へ資料等をご郵送ください。

150-0036
東京都渋谷区南平台町16-29 グリーン南平台ビル8F
株式会社メディアジーン
Gizmodo Japan編集部宛

広告募集! ギズモードはスポンサー様のおかげで、今日も更新できています。もし「バナーを出稿しようかな」と思いましたら、こちらをご覧ください!
媒体資料をダウンロード
広告に関するお問い合わせ
どうぞよろしくお願いします!