解析防止対策やツールキット利用の痕跡も - IPAがスピア攻撃を分析
スピア攻撃には、解析防止対策やアンチフォレンジック技術のほか、一部で高度な技術が盛り込まれていることが情報処理推進機構(IPA)の調査報告書によりわかった。有効な対策は、「利用していないTCPポートの遮断」だという。
IPAが、特定の企業や組織を標的とした「スピア攻撃」について実態調査を実施し、「近年の標的型攻撃に関する調査研究」として結果を取りまとめ、公表したもの。
調査によれば、攻撃対象は組織ネットワーク内のクライアントPCで、情報の詐取が目的のものが多いという。Officeをはじめ、著名ソフトに存在するバッファオーバーフローの脆弱性が狙われており、標的型攻撃であることから国産ソフトが標的になることも多いと指摘している。
局所的な攻撃であることから、セキュリティベンダーなども実態把握が難しく、企業や組織など、攻撃に関する情報を事前に入手することが困難で、アンチウイルスやIDSなどのソリューションも有効に機能しないことが多い。またマルウェアの分析についても、APIの利用状況や通信により自動的に分析することが難しいケースもあり、脅威の分析についてはコードを網羅的に解析する必要があるという。
さらに今回分析されたマルウェアには、洗練されたコードと稚拙なコードが混在しており、一部コードのライブラリ化やツールキットによる生成が確認された。また攻撃用のコードが削除されるアンチフォレンジック技術や、解析を困難にする対策など実装されている。
攻撃者との通信手段は、ウェブへのアクセスなどに用いられるTCP80番ポートや443番ポートを独自プロトコルで利用しているケースが多いことから、こうした攻撃に有効な対策として、利用していないアウトバウンドのTCPポートの閉鎖や、80番および443番ポートにおける不正プロトコルの遮断、プロクシサーバ経由の接続を挙げている。
(Security NEXT - 2008/03/19 )
ツイート
関連リンク
PR
関連記事
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
MS、月例パッチを公開 - 200件以上の脆弱性に対応
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
「Veeam Backup & Replication」のバックアップサーバにRCE脆弱性
「FortiSandbox」のウェブUIに深刻なRCE脆弱性- アップデートを
賛助会員向けの情報提供メールで誤送信 - 宮崎県産業振興機構
「Chrome」にセキュ更新、脆弱性74件を修正 - 一部で悪用も
転職サイトのスマホアプリにPWリスト攻撃 - キャリアデザインセンター
職員が個人情報1件を目的外利用、懲戒処分 - 大津町
ふるさと納税者に関する個人情報の一部がSNS投稿 - 洲本市
