(Translated by https://www.hiragana.jp/)
Gumblar - Wikipedia

Gumblar(ガンブラー)とは、コンピュータウイルスコンピュータ感染かんせんさせようとする攻撃こうげき手法しゅほうひと[1][2]

ウェブサイト改竄かいざんと、ウェブサイトを閲覧えつらんするだけで感染かんせんするウイルスをわせ、多数たすうのパソコンをウイルスに感染かんせんさせようとする手口てぐちである。どう攻撃こうげき関連かんれんするマルウェア意味いみでも多用たようされるが、どの範囲はんいのマルウェアをすのかはメディアによって様々さまざまである。Gumblarによって、国内外こくないがいでWebサイトの改竄かいざん被害ひがい相次あいついでいる[3][4]

日本にっぽん国内こくないにおいては、別名べつめいGENOウイルス(ジェノウイルス)とばれている[5][6]

概要がいよう

編集へんしゅう

Gumblarではドライブバイダウンロードによってマルウェアをコンピュータに感染かんせんさせ、FTPアカウントを攻撃こうげきしゃ送信そうしんさせることによって当該とうがいWebサイトの改竄かいざんおこなわれる。とく同種どうしゅのマルウェアをダウンロードさせるようなコードがまれるような改竄かいざんによって、感染かんせん被害ひがいひろがることになる[7]

この攻撃こうげき2009ねん平成へいせい21ねん3がつごろから発見はっけんされはじめた[8]国内こくないでは2009ねん平成へいせい21ねん5月ごろから同人どうじんサイトや企業きぎょうサイトなどに改竄かいざん被害ひがいひろがり、さらに攻撃こうげき経路けいろやマルウェアの種類しゅるい変化へんかともな2009ねん平成へいせい21ねん12月ころから日本にっぽん大手おおて企業きぎょうのウェブサイト(JR東日本ひがしにっぽんホンダローソン京王けいおうグループハウス食品はうすしょくひんなど多数たすう)における改竄かいざん被害ひがい拡大かくだいしている。

国内こくない報道ほうどうでは一般いっぱんに「Gumblar」がもちいられ、とく2009ねん平成へいせい21ねん12月ころからふたた猛威もういるったさいには「Gumblar亜種あしゅ」の名称めいしょうもちいられてきた。日本にっぽん国内こくないにおいては、早期そうきどうウイルスにウェブサイトの感染かんせん確認かくにんしウェブサイトをえたがそれでもウイルスの拡散かくさんまらず感染かんせんしゃやしたウェブサイト[9][10][11]名前なまえり、「GENOウイルス」とばれている。

一般いっぱんに「Gumblar」には2とおりの意味いみがあり、「攻撃こうげき手法しゅほう」のことを「Gumblar」とんでいる場合ばあいと「攻撃こうげき使つかわれるマルウェア」をガンブラーとんでいる場合ばあい両方りょうほうがある。セキュリティ関連かんれん企業きぎょうがそれぞれ独自どくじかんがかたで「Gumblar」という言葉ことば使つかっているため説明せつめいするひとによって、また資料しりょうによって「Gumblar」の意味いみするところがちがうことがある。マスコミによる報道ほうどうでは、「Gumblar」という言葉ことばが「攻撃こうげき使つかわれるマルウェア」の意味いみ使つかわれることがおお[8]

攻撃こうげきなが

編集へんしゅう

Gumblarはその脅威きょういとしてWebサイトにまれる攻撃こうげきコード、および攻撃こうげきコードによってコンピュータに感染かんせんするマルウェアに大別たいべつされる。

まずなんらかの不正ふせいアクセスによって、Webページに攻撃こうげきコードをんで改竄かいざんする。この攻撃こうげきコードは、アンチウイルスベンダーによって「Troj/JSRedir-R」[12]「JS_GUMBLAR」[13]などとばれるJavaScriptプログラムである。この攻撃こうげきコードがまれるとAdobe Reader・AcrobatFlash PlayerJavaWindowsMicrosoft Officeなどの脆弱ぜいじゃくせい利用りようしてクライアントがわのコンピュータにマルウェアを感染かんせんさせる[14][15]

このときに感染かんせんするマルウェアはアンチウイルスベンダーによって「Troj/Daonol-Fam」[16]「TSPY_KATES」[13]などとばれるトロイの木馬もくばであり、感染かんせんコンピュータのFTP通信つうしん監視かんししFTPアカウントを攻撃こうげきしゃのサーバに送信そうしんする活動かつどうおこなう。これによって攻撃こうげきしゃ当該とうがいWebサイトの管理かんり権限けんげん取得しゅとくし、サイトの改竄かいざんおこなわれる。このとき、JSRedir-Rがたのコードのまれることによってさらなる同様どうよう攻撃こうげきひろがっていくのである。

元々もともとマルウェアのダウンロードもとのURLが「gumblar.cn」であったことから「Gumblar」の名称めいしょうひろがったがふたた攻撃こうげきひろまったさいにパターンが変更へんこうされ、シンプルに攻撃こうげきパターンを分類ぶんるいすると「Gumblarけい攻撃こうげき」、「Gumblar.xけい攻撃こうげき」、「ru.8080けい攻撃こうげき」、「cn.8080けい攻撃こうげき」、「改変かいへんがた8080けい攻撃こうげき」の5タイプが存在そんざいする[8]

以上いじょう説明せつめいは、Webページの改竄かいざんにつながる攻撃こうげきかんする場合ばあいかぎる。FTPアカウントの盗難とうなんによって、秘密ひみつ情報じょうほう漏洩ろうえいしたりするおそれがある。またダウンロードされるマルウェアはWebサイトを管理かんりしているコンピュータをターゲットにしているが、活動かつどうおこなったりそもそも種類しゅるいことなるマルウェアが感染かんせんする可能かのうせいもあることに注意ちゅういされたい。

おも対策たいさく方法ほうほう

編集へんしゅう

クライアントがわ

編集へんしゅう

OSウェブブラウザウイルス対策たいさくソフトのアップデートを有効ゆうこうにすること。およびユーザーアカウント制御せいぎょにおけるこう権限けんげんあやしいプロセスを実行じっこうしないこと。

2009ねん当時とうじはブラウザやAdobe提供ていきょうツールにおいてJavaScript無効むこうするべきとするアドバイスもおおくあったが、そのにブラウザやAdobe提供ていきょうツールでの対策たいさく逐次ちくじおこなわれている。

ウェブサイトがわ

編集へんしゅう

JPCERT/CC情報処理じょうほうしょり推進すいしん機構きこうひとしでは被害ひがい防止ぼうしするため、以下いか対策たいさく推奨すいしょうしている。

感染かんせんまえ

編集へんしゅう
  • 定期ていきてきなFTPアクセスログの確認かくにん
    • FTPのアクセス制限せいげん
      • GumblarはFTPアカウントをりウェブサイトを改竄かいざんすることもあるため、ウェブサイトの更新こうしんできる場所ばしょやIPアドレスを限定げんていすること対策たいさくの1つとしてげられる。
  • 改竄かいざん検知けんちシステムとう導入どうにゅう
    • 連絡れんらくさき公開こうかい
      • ウェブサイト運営うんえいしゃがGumblarに感染かんせんしたこと気付きづかず利用りようしゃからの連絡れんらくけ、改竄かいざん発覚はっかくするケースもあるため連絡れんらくさき掲載けいさいしておくとい。
    • FTPクライアント対策たいさく
      • FFFTPではGumblar感染かんせんにレジストリに保存ほぞんされているFTP接続せつぞく情報じょうほう窃取せっしゅされてウェブサイトが改竄かいざんされる被害ひがい相次あいついでいる[17]ため、早急そうきゅう対策たいさく必要ひつようである。対策たいさくとしてはレジストリの接続せつぞく情報じょうほう消去しょうきょしたのちにFTPのパスワードをパソコンじょう暗号あんごうした最新さいしんばんのFFFTPを導入どうにゅうするか、もしくはよりセキュアなSFTPなどのSSL接続せつぞく対応たいおうしておりマスターパスワードの設定せってい接続せつぞく情報じょうほうAES暗号あんごう実施じっしできるWinSCPなどへのえが推奨すいしょうされているがFTP接続せつぞく場合ばあいはパスワードなどの設定せってい暗号あんごうしていてもパケットキャプチャでの盗聴とうちょうによる危険きけんせいがGumblar流行りゅうこう以前いぜんから問題もんだいされている[18]。なおソフトウェアの脆弱ぜいじゃくせいセキュリティホール修正しゅうせいされないままだとSFTP対応たいおうクライアントソフト(抽象ちゅうしょうてきには「攻撃こうげき対象たいしょうとなりうるOSやソフトウェア」)にかんしても危険きけんせいがあるとJPCERT/CCが警告けいこくしており[19][20][21]根本こんぽんてき対策たいさくとしてAdobe Reader/Adobe AcrobatFlash Player、JavaWindowsなどのソフトウェアを最新さいしんばんにすべきと推奨すいしょうしている[21]
      • またFTPアカウント情報じょうほう窃取せっしゅ対象たいしょうとなるソフトウェアはFFFTPだけではなく、複数ふくすう製品せいひんにのぼる[20]。これにくわえて、「Microsoftしゃ Internet Explorer 6」および「Operaしゃ Opera 10.10」のアカウント管理かんり機能きのうもちいて保存ほぞんされている情報じょうほう窃取せっしゅ対象たいしょうとなっている。また今後こんごマルウェアが変化へんかし、アカウント窃取せっしゅ対象たいしょうとなるソフトウェアが変化へんかする可能かのうせいがあるので上記じょうきべられているような根本こんぽんてき対策たいさくおこなうことがのぞましい[20]

感染かんせん

編集へんしゅう
  • 感染かんせんおそれがある場合ばあい早期そうき公開こうかい停止ていしする
  • 公開こうかいされていたコンテンツのソース確認かくにん
    • ウイルスの排除はいじょ感染かんせんしたパソコンの初期しょき
      • 被害ひがいふせぐため、改竄かいざん事実じじつ公開こうかい、ウイルス感染かんせん危険きけんせい説明せつめいしたうえでオンラインスキャンをすすめるなど適切てきせつ情報じょうほう提供ていきょう注意ちゅうい喚起かんきをすることのぞましいとされている。
    • ウイルス排除はいじょのパスワード変更へんこう
      • ウイルスを排除はいじょせずにパスワードを変更へんこうした場合ばあい再度さいど改竄かいざんされるというケースもあるため、原因げんいん排除はいじょしたあとパスワードを変更へんこうするとい。
  • 改竄かいざんされたページを正規せいきのページにえる
  • 利用りようしゃへの注意ちゅうい喚起かんき
  • IPAとうへの届出とどけで

あやまった対策たいさく方法ほうほう

編集へんしゅう

一部いちぶのWebサイトじょうではあやまった対策たいさく方法ほうほう掲載けいさいされている。これらの情報じょうほう処置しょち方法ほうほうとして適切てきせつでないためしっかりと把握はあくし、手段しゅだんもちいてウイルスを除去じょきょする必要ひつようがある。

  • プログラムを除去じょきょするため、ブラウザのキャッシュを
    • ブラウザのキャッシュをしてもまった関係かんけいがない。サーバー運営うんえいもとがこのようなあやままった情報じょうほうながした場合ばあいさらなる被害ひがい拡大かくだいつながるおそれがあるため注意ちゅうい必要ひつようである。

脚注きゃくちゅう

編集へんしゅう
  1. ^ 「ガンブラー」は手口てぐち名前なまえ感染かんせんするウイルスはさまざま - ITpro
  2. ^ “ガンブラー” の手口てぐちり、対策たいさくおこないましょう - IPA
  3. ^ Experts: Gumblar attack is alive, worse than Conficker
  4. ^ まさに手練しゅれん! Gumblarウイルスの実態じったいあば
  5. ^ 被害ひがい多発たはつする「Gumblarウイルス」への対策たいさく実施じっししよう
  6. ^ “PCかいぶたインフル”「GENOウイルス」とは? 名前なまえ由来ゆらいから対策たいさくまでリストアップ:Enterprise:RBB TODAY(ブロードバンド情報じょうほうサイト)2009/05/20
  7. ^ GumblarによるWebかいざん被害ひがい相次あいつぐ、ユーザーも被害ひがい防止ぼうし対策たいさく - INTERNET Watch・2010ねん1がつ7にち
  8. ^ a b c So-netセキュリティ関連かんれんニュース
  9. ^ PC通販つうはんショップGENOのサイトにマルウェアが仕込しこまれる - スラッシュドット・ジャパン
  10. ^ PC通販つうはんサイト「GENO」のサイトにかいざんのうたが
  11. ^ 該当がいとうウェブサイト
  12. ^ Troj/JSRedir-R
  13. ^ a b [1]
  14. ^ ScanNetSecurity - Genoウイルスの感染かんせんメカニズム【前編ぜんぺん
  15. ^ あらたな「Webウイルス」が猛威もうい感染かんせん被害ひがい急増きゅうぞう
  16. ^ Troj/Daonol-Fam
  17. ^ まどもり - 【NEWS】「FFFTP」のパスワードが “Gumblar” ウイルスによりられる問題もんだい発生はっせい
  18. ^ 以前いぜんから指摘してきされるFTP利用りよう危険きけんせいらしめた「Gumblar」攻撃こうげき(1/3) - Security NEXT
  19. ^ PCないのFTPアカウント情報じょうほうぬすすマルウェア、JPCERT/CCが注意ちゅうい喚起かんき - INTERNET Watch
  20. ^ a b c FTPアカウント情報じょうほうぬすむマルウェアにかんする注意ちゅうい喚起かんき JPCERT/CC
  21. ^ a b Webサイトかいざんおよびいわゆる Gumblar 関連かんれんマルウェア感染かんせん拡大かくだいかんする注意ちゅうい喚起かんき

関連かんれん項目こうもく

編集へんしゅう

外部がいぶリンク

編集へんしゅう