海の向こうの“セキュリティ”
第97回
12年もの間継続していたサイバー諜報活動「Harkonnen Operation」ほか
(2014/10/2 06:00)
9月のセキュリティの話題と言えば、まず、Appleのクラウドサービス「iCloud」からハリウッド女優などの有名人の極めてプライベートな写真が流出した事件が挙げられます。この事件についてAppleは、自社のシステムが侵害されたのではなく、何らかの標的型攻撃によって特定の有名人のアカウント情報が窃取され、乗っ取られたことが原因との調査結果を発表しています。Appleはその後、認証を強化する目的でApple IDで使われている2段階認証をiCloudにも導入しています。また、米ホームセンター大手のHome Depotの支払いシステムで、マルウェア感染によって5600万件のカード情報が侵害されたとの報道がありました。この件数は昨年末に明らかになった米小売大手Targetから流出したとされる4000万件を超えています。さらに、LinuxなどのUNIX系OSで広く使われているシェル「bash」に極めて深刻な脆弱性が見つかり、攻撃が行なわれ始めていることも大きく報道されました。
一方、日本に関しては、ハイテクや製造企業を対象とした中国からのサイバー攻撃に関するFireEyeの調査結果が公開されています。また、乗っ取られたアカウントによる詐欺事件が続発しているLINEで9月22日から認証強化を目的にPINコードの設定が必須化された件や、法務省や日本航空(JAL)に対する不正アクセスなどもありました。
URL
- ITmedia(2014年9月3日付記事)
セレブ写真流出は標的型攻撃が原因――Appleが調査結果を発表 - http://www.itmedia.co.jp/enterprise/articles/1409/03/news038.html
- ITmedia(2014年9月18日付記事)
Apple、iCloudに2段階認証を導入 - http://www.itmedia.co.jp/news/articles/1409/18/news047.html
- Forbes(2014年9月18日付記事)
With 56 Million Cards Compromised, Home Depot's Breach Is Bigger Than Target's - http://www.forbes.com/sites/katevinton/2014/09/18/with-56-million-cards-compromised-home-depots-breach-is-bigger-than-targets/
- The Home Depot Press Release(2014年9月18日付記事)
The Home Depot Completes Malware Elimination and Enhanced Encryption of Payment Data in All U.S. Stores - https://corporate.homedepot.com/MediaCenter/Documents/Press%20Release.pdf
- INTERNET Watch(2014年9月25日付記事)
「bash」に危険度の高い脆弱性、修正パッチの適用と回避策の実施を - http://internet.watch.impress.co.jp/docs/news/20140925_668487.html
- INTERNET Watch(2014年9月26日付記事)
bashの脆弱性を狙う攻撃が発生、サーバー管理者は対策の実施を - http://internet.watch.impress.co.jp/docs/news/20140926_668706.html
- 日本シーサート協議会(2014年9月27日付記事)
GNU bash の脆弱性 ~ shellshock 問題~ について - http://www.nca.gr.jp/2014/shellshock/
- INTERNET Watch(2014年9月19日付記事)
進化を続ける中国拠点のサイバー攻撃、グループ間で連携、発覚後は迅速に対応 - http://internet.watch.impress.co.jp/docs/news/20140919_667628.html
- INTERNET Watch(2014年9月22日付記事)
LINE、今日からPINコード義務付け、スマホ版アプリ起動時に設定画面を強制表示 - http://internet.watch.impress.co.jp/docs/news/20140922_668024.html
- 時事ドットコム(2014年9月22日付記事)
法務省、情報流出の可能性=サーバーに不正アクセス - http://www.jiji.com/jc/c?g=soc_30&k=2014092200740
- INTERNET Watch(2014年9月25日付記事)
JALの顧客情報システムに不正アクセス、最大75万件の情報が漏えいの可能性 - http://internet.watch.impress.co.jp/docs/news/20140925_668408.html
F-Secureの2014年上半期脅威レポート
9月8日、F-Secureは2014年上半期の脅威レポートを公開しました(9月末には日本語版公開)。このレポートに関しては、同社のプレスリリースでランサムウェアの脅威が増しているなど、すでに日本語で概要が紹介されていますので、今回は概要に含まれていない部分を紹介します。
レポートの11ページには、地域ごとのマルウェア等の攻撃検知数の違いを示した図が掲載されています。これは1000ユーザーあたりの検知数を色分けしたもので、中東や南米ではDownadup/Confickerが多いのに対し、北米ではウェブベースの攻撃が多いなど、地域ごとに違いがあることが分かります。
このレポートでは、MS08-067という古い脆弱性を悪用するDownadup/Confickerの活動がいまだに活発なのは、パッチを適用していないコンピューターが使われ続けているためであるとしています。つまり、地域ごとの違いはこの点に起因すると考えられます。その一方で、地域ではなく、国の単位で見た場合には、ブラジル、アラブ首長国連邦、イタリア、マレーシア、フランスでDownadup/Confickerの検知数が多いことが示されています。
なお、ウェブベースの攻撃に関して国の単位で見た場合、フランス、米国、スウェーデンでの検知数は2013年末から引き続き多いですが、2014年に入ってからはマレーシアが急増し、他の3国を圧倒しています。
F-Secureの報告書は、文章だけでなく、(少々派手ですが)直感的にイメージしやすい図を多用するなどの工夫がなされています。じっくり「読む」時間がなくても、「見る」だけで大筋が分かるような構成になっているのはとても便利です。まずは「一見」を。
URL
- F-Secure Threat Report H1 2014(英語版)
- http://www.f-secure.com/documents/996508/1030743/Threat_Report_H1_2014.pdf
- エフセキュア 脅威レポート 2014年上半期(日本語版)
- https://www.f-secure.com/documents/894659/1066031/Threat_Report_H1_2014_JPN.pdf
- エフセキュア(2014年9月9日付記事)
新しいエフセキュアの脅威レポート:Android でも増加するランサムウェア - https://www.f-secure.com/documents/996304/1038267/20140909_ThreatReport.pdf
- エフセキュアブログ(2014年9月29日付記事)
エフセキュア、「2014年上半期脅威レポート」日本語版を公開 - http://blog.f-secure.jp/archives/50735140.html
12年もの間継続していたサイバー諜報活動「Harkonnen Operation」
9月2日、イスラエルのセキュリティ専門企業CyberTinelは、ドイツやスイス、オーストリアの銀行や政府機関、重要インフラ事業者などに対して、2002年から12年間に渡って気付かれることなく継続して行なわれていたサイバー諜報活動「Harkonnen Operation」の存在を明らかにしました。
この攻撃には英国で登記された800を超える偽会社が使われており、被害を受けた企業や組織は300を超えているようです。詳細はまだ調査中とのことですが、攻撃は標的型攻撃メールを起点としているとみられ、そのメールには「偽会社の正規の電子署名」が付けられていたとのことです。また、攻撃の背景や首謀者などは本稿執筆時点で不明ですが、政府の諜報機関ではなく、犯罪組織によるものではないかとみられています。
URL
- ZDNet(2014年9月15日付記事)
12 years old and finally over: Is the Harkonnen Operation the longest-running malware campaign so far? - http://www.zdnet.com/12-years-old-and-finally-over-is-the-harkonnen-operation-the-longest-running-malware-campaign-so-far-7000033619/
- CYBERTINEL(2014年9月2日付記事)
Press Release - "Harkonnen Operation" - http://cybertinel.com/press-release-harkonnen-operation/
最近の韓国の話題
最近の韓国で報道された話題を4件紹介します。
1)情報流出に関する通知・報告義務
9月2日、放送通信委員会が「情報通信網利用促進および情報保護などに関する法律(情報通信網法)施行令」の改正公聴会を開催し、改正の内容を具体的に説明しました。5月に国会を通過し、11月に施行されることになっている今回の改正により、個人情報を流出した企業や機関は24時間以内に顧客に流出の事実を通知しなければならなくなったほか、放送通信委員会と韓国インターネット振興院にも1日が経過する前に報告しなければならなくなりました。もし24時間以内に通知および報告ができない場合は、その理由を説明しなければなりません。
2)Drive-by-Downloadによるクライアント証明書窃取
9月4日、順天郷大学(SCH)サイバーセキュリティ研究センターは、Drive-by-Downloadの仕組みを使って、利用者のパソコンのクライアント証明書を保存しているフォルダーを圧縮して特定のサーバーに送信する攻撃事例と被害状況を発表しました。2週間で1400件余りのクライアント証明書が盗まれたことを確認しているとのことです。
3)給与明細書を装ったランサムウェア
電子メールで送りつけられた、PDF形式の給与明細を装ったファイルを開くことで感染するランサムウェアの存在が確認されたとの報道がありました。このファイルは、アイコンを偽装してPDF形式のファイルに見せかけていますが、実際には実行ファイルで、開いて(実行して)も初めは何も反応を見せないものの、しばらくしてメモ帳が勝手に起動して「暗号化されたファイルを解除する方法」として金銭を要求するメッセージが表示されるようです。
4)セキュリティ専門家が次々と大企業のCISOに
大規模な個人情報流出が立て続けに発生している韓国では、そのような事件や事故を経験した銀行やカード会社などの大企業が、セキュリティベンダーなどから専門家をCISOとして招いているそうです。
最後に、韓国の話題ではないですが、米Hewlett-Packardが北朝鮮のサイバー脅威に関するレポートを公開しました。これは、メディアの報道や公的機関の発表資料など、すでに公になっている情報をもとに、北朝鮮の政治体制をはじめ、インターネットの利用環境など、幅広い範囲でまとめられた資料です。そのため、北朝鮮に関する報道を目にすることが比較的多い日本においては、個々の情報自体にさほど目新しいものはないですし、また、すでに情報が古くなっている(outdated)部分もあることがレポートの冒頭であらかじめ明言されていますが、これだけの情報をまとめただけでも価値はあるでしょう。
URL
- etnews(2014年9月2日付記事、韓国語)
情報通信網法改正“個人情報流出企業24時間以内に顧客に通知する必要あり” - http://www.etnews.com/20140902000378
- ZDNet Korea(2014年9月4日付記事、韓国語)
ウェブ接続だけで……公認証明書1400個の流出 - http://www.zdnet.co.kr/news/news_view.asp?artice_id=20140904105742
- etnews(2014年9月11日付記事、韓国語)
給与明細書装ったランサムウェア登場 - http://www.etnews.com/20140904000283
- アイニュース24(2014年9月17日付記事、韓国語)
セキュリティ専門家たち大企業CISOに相次いで変身
ハッキング疲労患った企業ら、情報保護専門家相次いで招聘 - http://news.inews24.com/php/news_view.php?g_serial=849289&g_menu=020200
- HP Security Briefing Episode 16, August 2014
Profiling an enigma: The mystery of North Korea’s cyber threat landscape - http://h30499.www3.hp.com/hpeb/attachments/hpeb/off-by-on-software-security-blog/388/2/HPSR%20SecurityBriefing_Episode16_NorthKorea.pdf
- Computerworld(2014年9月4日付記事)
北朝鮮は国外からサイバー攻撃を遂行、HPがレポートを公開 - http://itpro.nikkeibp.co.jp/atcl/idg/14/481542/090400019/