[セキュリティワールド] アンラボの DDoS 総まとめ
DDoS 攻撃から皆さんの PC の安全を守るために、24時間 365日インターネットの世界を監視しているアンラボです。
今回の DDoS 攻撃を知り、不安になられた方も多くいらっしゃることかと思います。前回も、あらゆるメディアがこぞって DDoS、DDoS と取り上げたため、某社の冷蔵庫を見て「DDoS ってまさか…これ?」と勘違いされた方もいらっしゃったほどです。(※韓国では、似た名前の冷蔵庫が販売されています)
なぜ DDoS がこんなにも世間を騒がせたのか、皆さんの PC にどのような影響を及ぼすものなのか、被害を防ぐためにはどのようにするべきなのか、そして DDoS 攻撃はどのように行われ、その被害についてどのように対応するべきか、わかりやすく説明したいと思います。
1. DDoS の正体を明かそう!
皆さんがよく耳にする「DDoS (ディードス)」は、分散サービス拒否 (Distribute Denial of Service) の略語です。では、「分散サービス拒否」とは何でしょうか?「分散サービス拒否」攻撃とは、ハッキングの手法の 1つです。複数の攻撃者を「分散」配置して、同時に「サービス」を「拒否」するように攻撃を仕掛けることであり、サーバーが正常なサービスを提供できなくさせることをいいます。
2. 爆弾テロだけがテロか、DDoS もテロだ!
映画などではテロリストが拳銃や爆弾を武器としていますが、ハッカーの武器はコンピュータです。ハッカーは、何台もの機器を利用して、膨大な量のデータを自身が指定したサーバーに集中的に送信することによって、ターゲットに定めたホームページを無力化させます。このような集中攻撃を受けたホームページが処理容量を超えると、サイトに接続するのに時間がかかるようになり、最終的にはページを表示できなくなってしまいます。
先日発生した DDoS 攻撃の攻撃対象となっていたネイバーやダウムのようなポータルサイトを利用していた方は、突然画面が動かなくなったり、表示されなくなるといったことを経験したことと思われます。ハッカーはマルウェアに感染した何百、何千の PC をリモートから操作して、大量の接続シグナルを送信するサイバーテロを実行していたのです。
3. なぜ DDoS 攻撃を起こすのか?
DDoS 攻撃は、こっそりとサイトに侵入して秘密資料を盗んだり、削除することが目的ではなく、「サーバーをマヒさせること」を目的としています。なぜ、このようなことをするのでしょうか?皆さんが大型ポータルサイトや有名ショッピングモールの運営者だと想像してみてください。1分、1秒で何百万、何千万ウォンがやり取りされる Web サイトにとって、サービスが中断することは致命的な被害となりかねません。もし、ある国家の主要サイトをいくつもマヒさせたら、その国に多大な被害を与えることになります。悪意のハッカーはそれを狙っているのです。
* 本文で使用されている「ハッカー」は、悪意を持ってハッキングを行う悪意のハッカー、つまり「ブラックハッカー (Black Hacker)」です。ハッカーには、情報セキュリティ専門家「ホワイトハッカー (White Hacker)」もいます。ホワイトハッカーは、個人的な悪意の目的のためにハッキングするブラックハッカーとは異なり、サーバーの脆弱性を研究してハッキング防御戦略を構想する善意のハッカーと言えます。
4. ゾンビパソコン?私のパソコンは問題ないみたいだけど
「ゾンビパソコンって一体何?映画に出てくるような気持ちの悪いゾンビ?私のパソコンは問題ないけど」と思われている方々もいらっしゃることでしょう。
一般的に DDoS 攻撃をする時は、サーバーをマヒさせるほどたくさんの PC が必要です。では、先ほど「ハッカーがリモートから操作する」と説明しましたが、PC の数ほどハッカーが必要でしょうか?正解は「NO」です。ハッカーは、たくさんの PC を 1台ずつ操作するのではなく、自動プログラムを利用して複数の PC に対し、一度にさまざまな命令を下します。そのため、ハッカーは事前にこっそりと他人の PC にマルウェアをインストールしてリモートからコントロールできるようにします。
このマルウェアに感染した PC は、所有者の意志と関係なく、ハッカーの命令に従ってゾンビのように動作するため、「ゾンビパソコン」と呼ばれているのです。ゾンビパソコンになると、CPU 使用率がある程度上がりますが、ユーザーが異変に気付くことはほとんどありません。ハッカーは、ゾンビパソコンの動作が大幅に遅くならない程度に攻撃範囲を設定するためです。
勘の良いユーザーが「あれ、なんか変だな…」と感じてPC をフォーマットしてしまったり、セキュリティソフトなどによりマルウェアを駆除して PC を正常に戻してしまわないように、ユーザーに気付かれない範囲内に強度を調節するのです。
5. 私のパソコンをゾンビにしたマルウェア、どのように侵入してきたの?
マルウェアはさまざまな経路から侵入を図ります。E-mail のハイパーリンクや添付ファイルを利用して侵入したり、ActiveX をインストールする時に侵入することもあります。また、今回の DDoS のように特定のプログラムをダウンロードやインストールする時に、知らぬ間にインストールされる場合もあります。
「私が指示するまで静かに!」
こっそりと侵入に成功したマルウェアは、PC に潜伏し、ハッカーが活動命令を下したり特定日になるとゾンビパソコンに変身して攻撃を始めます。
6. Web サイトがマヒしても私のパソコンには被害がないのに、セキュリティソフトのインストールが必要ですか?面倒なんだけど
ゾンビパソコンとなっても個人ユーザーには被害が及ばないと思われがちですが、今回明らかになったように、ハードディスクを損傷させたり (それまで保存してきたすべての情報を一瞬にして失うことに)、PC に保存されている情報 (人に見せられない重要資料など) を盗むケースもあります。また、わずかな確率ですが、盗聴や盗撮も可能といいます。以前、韓国人歌手チェヨンさんの PC の内容がそのまま他の PC で再現される様子が KBS 2 「スポンジ ゼロ、顔のない攻撃者」で放送されたこともありました。
放送終了後、インターネット上でゾンビパソコンを確認する方法が話題となりました。まず、コンピュータ画面左下のスタートボタンをクリックして「ファイル名を指定して実行」を選択し、「cmd」と入力します。その後「NETSTAT」と入力して Enter キーを押下し、生成される IP アドレスに「8080」が登場する場合、ゾンビパソコンであるというものです。
繰り返しますが、セキュリティソフトでシステムをスキャンして今すぐ大切な PC からマルウェアを追い出してください!
7. 今回のDDoS攻撃について教えてください。
3月4日午前10時には29 のWeb サイトを対象にDDoS攻撃が行われました。そして、午後6時30分に40 のWebサイトを対象にした二次攻撃がスケジューリングされていたそうです。一部のサイトでは少しの間画面が動かなくなったり、サイトがダウンしたという被害がありましたが、大きな被害は出ませんでした。しかしながら、アンラボと国家情報院、放送通信委員会、KISA が共同で分析した結果、DDoS 攻撃を誘発するマルウェアはある条件下においてハードディスクとファイルを損傷させることが明らかになりました。
今回の DDoS 攻撃が誰の仕業によるものだったのかは、警察の捜査により明らかになることと思います。警察は、マルウェアを配布したと推定されるサイト運営者からマルウェアのサンプルを確保して、DDoS 攻撃の出発点を追跡調査しています。
2009年より 7.7 DDoS より攻撃対象が多かったにもかかわらず、短期間で事態が収束したのは、アンラボや国家情報院、放送通信委員会、KISA などが事前に緊密に協力して情報を共有し、被害を最小化することができたためです。
アンラボでは 3月 7日まで ASEC (セキュリティ対応センター) と CERT (コンピュータインシデント対応センター) をはじめとした全社緊急対応体制を稼動し、国家機関と合同で積極的な対応を遂行しました。
8. アンラボから皆さんへ
「私のパソコンは大丈夫」、「私はこの前セキュリティソフトをインストールしたから大丈夫」と油断は禁物です。「セキュリティソフトをインストールさえすれば安全」となればいいですが、そうではありません。マルウェアは次々と亜種が製作され、私たちを困らせようとしています。ヒルのように、くっついたらなかなか離れません。マルウェアが一掃される日が訪れるまで (つまり、PC がなくなる日まで、PC を使用している限りずっと)、定期的にセキュリティソフトのエンジンをアップデートし、ウイルススキャンをする必要があるのです。