解析防止対策やツールキット利用の痕跡も - IPAがスピア攻撃を分析
スピア攻撃には、解析防止対策やアンチフォレンジック技術のほか、一部で高度な技術が盛り込まれていることが情報処理推進機構(IPA)の調査報告書によりわかった。有効な対策は、「利用していないTCPポートの遮断」だという。
IPAが、特定の企業や組織を標的とした「スピア攻撃」について実態調査を実施し、「近年の標的型攻撃に関する調査研究」として結果を取りまとめ、公表したもの。
調査によれば、攻撃対象は組織ネットワーク内のクライアントPCで、情報の詐取が目的のものが多いという。Officeをはじめ、著名ソフトに存在するバッファオーバーフローの脆弱性が狙われており、標的型攻撃であることから国産ソフトが標的になることも多いと指摘している。
局所的な攻撃であることから、セキュリティベンダーなども実態把握が難しく、企業や組織など、攻撃に関する情報を事前に入手することが困難で、アンチウイルスやIDSなどのソリューションも有効に機能しないことが多い。またマルウェアの分析についても、APIの利用状況や通信により自動的に分析することが難しいケースもあり、脅威の分析についてはコードを網羅的に解析する必要があるという。
さらに今回分析されたマルウェアには、洗練されたコードと稚拙なコードが混在しており、一部コードのライブラリ化やツールキットによる生成が確認された。また攻撃用のコードが削除されるアンチフォレンジック技術や、解析を困難にする対策など実装されている。
攻撃者との通信手段は、ウェブへのアクセスなどに用いられるTCP80番ポートや443番ポートを独自プロトコルで利用しているケースが多いことから、こうした攻撃に有効な対策として、利用していないアウトバウンドのTCPポートの閉鎖や、80番および443番ポートにおける不正プロトコルの遮断、プロクシサーバ経由の接続を挙げている。
(Security NEXT - 2008/03/19 )
ツイート
関連リンク
PR
関連記事
サイトに不正プログラム、個人情報流出の可能性 - 靴通販サイト
個人メアドに業務ファイル送信、入力ミスで第三者に - 佐伯市
11店舗で未処理となっていた印鑑票の紛失が判明 - 旭川信金
分散トランザクション管理ツール「Apache Seata」に脆弱性
サーバにサイバー攻撃、影響など詳細を調査 - レイメイ藤井
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性
Google、「Chrome 139」をリリース - AIが発見した脆弱性を修正
「Firefox 142」を公開 - 9件の脆弱性を解消
中学PTA議決資料が閲覧可能に、クラウドで設定ミス - 奈良市
緑地管理者がボランティア宛てメールを「CC」送信 - 名古屋市