Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEゼロデイ攻撃は国内20組織限定の「水飲み場攻撃」 - 低露出と未知の攻撃で発覚まで時間稼ぎ

8月以降発生していた「Internet Explorer」における未解決の脆弱性を悪用した標的型のゼロデイ攻撃について、具体的な内容が徐々に明らかになってきた。特定の組織に対して効果的にマルウェアを送り込む巧妙な攻撃だった。

20131010_la_001.jpg
説明を行ったラックの西本氏

ゼロデイ攻撃に悪用された脆弱性「CVE-2013-3893」を最初に検知し、マイクロソフトに報告したラックが、報道関係者向けに実施した記者説明会で、その一部詳細について解説したもの。

今回の攻撃では、8月後半より、特定分野の関係者からアクセスが多い複数のウェブサイトで改ざんが発生。改ざんされたサイトを特定の環境で閲覧すると「IE」がクラッシュし、その背後でコードが実行され、情報漏洩の原因となるマルウェアに感染するおそれがあった。

改ざんサイトの閲覧をきっかけにマルウェアへ感染する点では、従来のドライブバイダウンロード攻撃と同様だが、特定の組織を未解決の脆弱性を用いて狙っていた点が異なる。説明会で登壇した同社取締役兼最高技術責任者の西本逸郎氏は、今回の攻撃について「おそらく日本で最初の『水飲み場攻撃』」であると紹介した。

「水飲み場攻撃」は、オアシスに水を求めて集まる多くの動物のなかから、特定の種類を捕食対象として待ち伏せ、狩りを行う肉食動物になぞられて海外で命名された「攻撃手法」。攻撃者の捕食対象ではない動物は、同じオアシスを訪れても、まったく影響を受けないのが特徴だという。

今回の攻撃では、改ざんされたサイトのサーバサイドのスクリプトに、20種類のIPアドレスを指定するコードが存在。これらIPアドレスを発信元とする場合のみ、脆弱性攻撃を実施していた。またIEのバージョン、言語などによって動作を変更する機能も備えている。

同社は、攻撃対象のIPアドレスや改ざん被害が発生したサイトの具体的な名称について言及を避けたが、重要インフラに関連する複数の中央官庁や企業が対象だったことを明らかにした。これら組織以外の閲覧者にはまったく影響なく、セキュリティベンダーはもちろん、外部から改ざんを検知するサービスなどを普段から利用していても、改ざんに気が付くことができない状態だった。

「水飲み場攻撃」では、攻撃対象を限定し、露出を低く抑えることが、発覚を遅らせるひとつのテクニックとなっているが、さらに未知の脆弱性やマルウェアを組み合わせることで高い相乗効果を生み、ゼロデイ攻撃が成立する期間をより長くしているのも特徴だった。

20131010_la_002.jpg
今回の攻撃の特徴

(武山知裕/Security NEXT - 2013/10/10 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Flash Player」狙いのゼロデイ攻撃、3カ月前から準備か - 給与関連書類を偽装、C&Cは偽求人サイト
MS、6月の月例パッチをリリース - 脆弱性1件が公開済み、悪用は未確認
【速報】「Adobe Flash Player」が緊急アップデート - すでにゼロデイ攻撃が発生
Adobe、「Acrobat/Reader」におけるPoC公開の脆弱性について訂正
同一PDFファイルに「Acrobat/Reader」と「Windows」のゼロデイ脆弱性 - 併用で高い攻撃力
「Adobe Acrobat/Reader」脆弱性、すでに悪用ファイルが流通 - PoC公開も
Google、「Windows 10」のゼロデイ脆弱性を公開 - セキュリティ機能をバイパス
IEに未修正の脆弱性、APT攻撃に悪用との指摘
スマート電球など身近な複数IoT機器に脆弱性 - ファームウェアの確認を
「Drupal」に深刻な脆弱性、アップデートが準備中 - 攻撃コードに警戒を