マイクロソフト、「ZLoader」ボットネット解体に向けた対策明らかに

今回は「マイクロソフト、「ZLoader」ボットネット解体に向けた対策明らかに」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、サイバー犯罪者が運営する「ZLoader」ボットネットのインフラ解体に向け、法的、技術的措置を講じていることを明らかにした。

 ZLoaderマルウェアはこれまでに、主に米国やカナダ、インドの数千社規模の組織を標的としており、「Conti」ランサムウェアの配布に用いられたことで知られている。

 Microsoftによると、ZLoaderの背後にいる犯罪者グループがコマンド&コントロール(C&C)サーバーとして使用していた65のドメインの押収を許可する裁判所命令を、米ジョージア州北部地区連邦地方裁判所から受け取ったという。これらのドメインは、マルウェアに感染した企業や病院、学校、家庭などのコンピューターで構成されるボットネットの制御に用いられていた。

 ドメインは現在、ZLoaderに関与する犯罪者グループの制御下になく、アクセスするとMicrosoftが管理するDNSシンクホールに転送されるようになっている。

 また同社は、ZLoaderがドメイン生成アルゴリズム(DGA)に用いていたドメイン群の統制を掌握する許可を得ている。これらのドメインは、ボットネットのフォールバックやバックアップ通信チャネルとしてのさらなるドメインを自動的に生成するために用いられていた。

 Microsoftのデジタル犯罪部門(DCU)でゼネラルマネージャーを務めるAmy Hogan-Burney氏は、「ZLoaderのマルウェア内には、ボットネットに対するフォールバック、バックアップ用通信チャネルとなる追加ドメインを生成するDGAが埋め込まれている。今回の裁判所命令では、直接コード内に記述されているドメインに加えて、現在登録されている319のDGAドメインに対する統制権限もわれわれに与えられた。またわれわれは、DGAドメインの将来的な登録を阻止するべく取り組んでいる」と述べている。

 Microsoftは、ESET、Lumenの脅威インテリジェンス部門Black Lotus Labs、Palo Alto Networks Unit 42と連携し、ZLoaderへの対策を主導している。AvastもDCUの欧州における調査を支援している。ESETはおよそ1万4000の固有サンプルを分析し、1300を超える固有のC&Cサーバーが見つかったとしている。

 Microsoftは、ZLoaderのインフラの機能を停止し、組織的な活動を困難にすることが目的だと説明しており、ZLoaderは完全に解体されたわけではないようだ。この件を法執行機関に報告しており、感染したシステムの洗い出しや修復作業をISPと協力して進めると述べている。

 同社は2020年にも、「Trickbot」ボットネットを解体するために同様の法的、技術的アプローチを採用した。

 MicrosoftはZLoaderの技術的な分析の中で、このグループが悪質な「Google広告」を用いて、電子メールのセキュリティ機能をバイパスし、マルウェアを配布していると指摘した。「Ryuk」などのランサムウェアとのつながりもみられるという。最近の攻撃では、電子メールではなく、Googleなどの検索エンジンで悪質な広告を利用する方法へと移行し、ユーザーを悪質なサイトに訪問させようとしている。これらの攻撃キャンペーンでは、「Java」「Zoom」「TeamViewer」「Discord」といった有名なテックブランドになりすましていた。

 Microsoftは、「こうしたアクターは、『Zoom videoconference』(Zoomビデオ会議)といった、製品に関するキーワードをGoogle広告で購入していた。ユーザーが特定のタイミングでこれらのキーワードをGoogleで検索した場合、悪意あるドメインにアクセスさせるフォームに誘導するような広告がそのユーザーに表示されていた」と説明している。

 これまでの攻撃では、電子メールに添付された悪質な「Office」マクロでマルウェアが配布されていた。新型コロナウイルスに関する警告のほか、支払いの遅延、偽の履歴書などの緊迫感を伝えるような内容でユーザーをだますものもあったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
TC HUBが人気記事に登場する起業家を迎えるイベントを開催、記念すべき第1回目のゲストはモビリティスタートアップglafit代表の鳴海氏
イベント情報
2021-06-29 05:23
日立製作所、大阪・関西万博の来場者向けに交通情報システムを開発–13日から運用開始
IT関連
2025-04-10 11:09
「Nintendo Directのミラー配信やめて」 任天堂が呼び掛け “同時視聴”はOK
ネットトピック
2021-06-16 09:28
英GCHQによる大量データ傍受はプライバシーの権利侵害–欧州人権裁判所
IT関連
2021-05-28 14:02
LegalOn Technologies、小規模企業向け契約書チェックツール「LFチェッカー」リリース
IT関連
2023-09-05 04:09
第1回環境スタートアップ大賞、大臣賞に“ごみ拾いSNS”「ピリカ」
IT関連
2021-03-20 06:05
Google Cloud FunctionsがPHPをサポート開始 サーバレスの関数が記述可能に
クラウドユーザー
2021-04-29 14:28
Docker DesktopがWebAssemblyランタイムを統合。コンテナと同様にWebAssemblyイメージを実行可能に
Docker
2022-10-26 08:16
ウエインズトヨタ神奈川、「Bill One」で請求書業務を効率化
IT関連
2024-11-29 15:38
Uber Japanを書類送検 当時の日本代表らも 「Uber Eats」で不法就労助長の疑い
ネットトピック
2021-06-23 19:53
「Microsoft Flight Simulator」専用ヨークハンドル、350ドルで今夏発売 :E3 2021
製品動向
2021-06-16 23:34
GMがアップグレードした自動運転支援システムSuper Cruiseを2022年に6車種に搭載へ
モビリティ
2021-07-25 22:36
フードデリバリーのDoorDashがレストラン向け新価格設定を発表、手数料を最低15%まで引き下げ
シェアリングエコノミー
2021-04-29 00:40
シスコ、「Cisco Plus」発表–「アズ・ア・サービス」の"NaaS"ソリューション提供へ
IT関連
2021-04-01 02:23