韓国テレビ局や金融機関でマルウェアの大規模感染が発生
韓国の主要放送局や金融機関において、3月20日午後にPC端末が利用できなくなる大規模なシステム障害が発生した。マルウェア感染が原因で、北朝鮮が関与したとの憶測も出ている。
今回の攻撃では、マルウェアによりOSの起動に用いるマスターブートレコード「MBR」が書き換えられ、端末が起動できなくなった。またシステム内部のファイルを破壊したり、韓国産のセキュリティ対策ソフトを停止するといった機能も含まれる。
マルウェアを分析したマカフィーによれば、「MBR」の破壊に用いられたマルウェアは、外部と通信する機能を備えておらず、システムを使用不能とするために作成されたと同社は分析している。
同マルウェアの侵入に用いられた「ドロッパー」は、管理ツールで組織内へ配信されたと見られている。また内部には「Linux」「HP-UX」「SunOS」のファイルシステムの破壊を目的としたモジュールも含まれていた。シマンテックは、Windowsマルウェアの内部にLinuxを破壊するコンポーネントが含まれているケースは異例であると指摘している。
今回のマルウェアについて、シマンテックでは、「Trojan.Jokra」および「WS.Reputation.1」、マカフィーでは「KillMBR-FBIA」および「Dropper-FDH」、トレンドマイクロでは「TROJ_INJECTO.BDE」として検出が可能だという。また韓国のアンラボでは、セキュリティ対策ソフトの定義ファイルによる対応にくわえ、専用ワクチンの提供を開始している。
(Security NEXT - 2013/03/21 )
ツイート
PR
関連記事
インシデント件数が1.3倍に - 「フィッシング」の増加目立つ
ハラスメント対策情報サイトが改ざん、個人情報流出は否定 - 厚労省
「偽警告」相談が2割増 - 「フィッシング」関連は1.5倍に
顧客にフィッシングメール、予約システム侵害か - HOTEL CYCLE
米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
講師がサポート詐欺被害、個人情報含む私物PCが遠隔操作 - 群馬県
まもなく年末年始、長期休暇前にセキュリティ総点検を
CiscoやSonicWallのゼロデイ脆弱性悪用に注意喚起 - 米CISA
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を
