Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

解析防止対策やツールキット利用の痕跡も - IPAがスピア攻撃を分析

スピア攻撃には、解析防止対策やアンチフォレンジック技術のほか、一部で高度な技術が盛り込まれていることが情報処理推進機構(IPA)の調査報告書によりわかった。有効な対策は、「利用していないTCPポートの遮断」だという。

IPAが、特定の企業や組織を標的とした「スピア攻撃」について実態調査を実施し、「近年の標的型攻撃に関する調査研究」として結果を取りまとめ、公表したもの。

調査によれば、攻撃対象は組織ネットワーク内のクライアントPCで、情報の詐取が目的のものが多いという。Officeをはじめ、著名ソフトに存在するバッファオーバーフローの脆弱性が狙われており、標的型攻撃であることから国産ソフトが標的になることも多いと指摘している。

局所的な攻撃であることから、セキュリティベンダーなども実態把握が難しく、企業や組織など、攻撃に関する情報を事前に入手することが困難で、アンチウイルスやIDSなどのソリューションも有効に機能しないことが多い。またマルウェアの分析についても、APIの利用状況や通信により自動的に分析することが難しいケースもあり、脅威の分析についてはコードを網羅的に解析する必要があるという。

さらに今回分析されたマルウェアには、洗練されたコードと稚拙なコードが混在しており、一部コードのライブラリ化やツールキットによる生成が確認された。また攻撃用のコードが削除されるアンチフォレンジック技術や、解析を困難にする対策など実装されている。

攻撃者との通信手段は、ウェブへのアクセスなどに用いられるTCP80番ポートや443番ポートを独自プロトコルで利用しているケースが多いことから、こうした攻撃に有効な対策として、利用していないアウトバウンドのTCPポートの閉鎖や、80番および443番ポートにおける不正プロトコルの遮断、プロクシサーバ経由の接続を挙げている。

(Security NEXT - 2008/03/19 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

カステラ通販サイトに不正アクセス - クレカ情報流出の可能性
AOSデータ、ドローンのフォレンジックサービスを開始
小学校で児童個票が所在不明に - 名古屋市
経産省の中小企業支援サイトで個人情報が閲覧可能に
違反取締計画が流出、複数SNSに投稿 - NEXCO西日本
巧妙化するランサム攻撃、被害の多くが「VPN機器」脆弱性に起因
支援学校で生徒の一部教育支援計画が所在不明に - 大阪府
ランドブレインのランサム被害、総務省3事業でも個人情報流出の可能性
メールアカウントに不正アクセス、情報流出の可能性も - デンヨー
ツール設定ミスで採用関連の個人情報を誤公開 - ソフト開発会社