[セキュリティブログ] SpyEye 攻撃対象となる企業の業種と国家にについて
ASEC (AhnLab Security Emergency Response Center) では、2012 年第一四半期に収集した SpyEye マルウェアのサンプルを対象に SpyEye がどのような企業のユーザーアカウント情報を狙っているのかについて詳細な分析を行いました。
一般的に SpyEye はマルウェアが添付された E メールまたは脆弱なウェブサイト経由で配布されます。そのため、セキュリティソフトを使用していない、または最新バージョンにアップデートしていないユーザーや脆弱性が存在する Windows OS のユーザーの SpyEye 感染率が比較的高いという結果が現れました。
ASEC では SpyEye マルウェアが生成する暗号化た設定ファイルを分析した結果、マルウェア製作者の攻撃対象になるウェブサイトを保有する企業の場所が下図のようにドイツ、アメリカ、カナダの順に金融業が発達した国家に集中している、という事がわかりました。

また、この攻撃対象になるウェブサイトを保有する企業を業種ごとに分類したところ、下図のとおり、オンラインバンキングをサポートする企業が集中している事がわかりました。その他、電子決済サービス、金融投資などの順序になっていました。

一つ特長的な事は SpyEye 製作者が攻撃対象とするウェブサイトの中には、金融系企業ではないオンライン航空券販売を行っている航空会社も含まれていた点です。
ASEC が運営するパケットセンターの構成システムである SpyEYE C&C Tracking システムを通じて分析した、スパイウェアが奪取したユーザーアカウント情報とパスワードを送信する C&C(Command and Control) サーバーがある国家は下図で緑色に塗ってある国々です。

C&C サーバーがある国家は大部分がアメリカであり、そのほかにはロシア、ウクライナの順になっていました。
海外の金融機関とオンラインバンキング経由で取引をする方々は、SpyEye マルウェア感染について充分に注意する必要があります。
[出典:Asec blog 2012年4月4日]