[セキュリティブログ] 釣り人 (fishing) を釣るつり人 (Phishing)
釣り人を釣るつり人
フィッシング (Phishing) という単語は、フィッシング (fishing) という単語から始まりました。今となっては、フィッシング (fishing) よりフィッシング (Phishing) の方がより私たちの生活に密接になってきていると言えます。
不特定多数の相手にメールを発送して改ざんされたホームページにアクセスするよう導き、個人情報および金融情報を奪取するものや電話を悪用したボイスフィッシング、友達を装って振込を要求するメッセンジャーフィッシングなどに至るまで数多くの形態のフィッシング (Phishing) が存在します。
フィッシング (Phishing) という単語は、「個人情報 (Private data)を釣る(fishing)」という意味の合成語です。
ノーマン・テルウェル という作家の釣り漫画を見た時、マルウェアへの感染方法と似ていると感じた事があります。

[図] ノーマン・テルウェルの釣り漫画
釣り人は自身が釣りたい魚種の嗜好に合わせて餌を変えながら釣りを楽しみます。マルウェア製作者は感染対象に脆弱性 (=餌) をばらまいて、ユーザーが脆弱性 (=餌) にひっかかってて感染 (=釣れる) するのを待ちます。。。似ていると思いませんか?
釣り人 (fishing) を釣るつり人 (Phishing) の存在を知り、分析してみました。

[図] 釣りポータルウェブサイト
このウェブサイトにアクセスしたユーザーは、挿入されたスクリプトに従い順々に他のスクリプトに移動します。

[図] 最初にスクリプト挿入された構文1

[図] スクリプト移動経路 2

[図] スクリプト移動経路 3
つり人 (マルウェア製作者) はこのウェブサイトに [CVE-2010-0806(=脆弱性)] という餌をばらまきます。
この餌を好む魚種 (脆弱性が存在するパソコン) はすぐに釣られてしまいます。
もちろん、[CVE-2010-0806] という餌に反応しない (パッチを完了した) 魚種 (パソコン)は感染しません。
このような過程を考慮すると、釣りとマルウェア感染過程が類似していると考えることができます。
マルウェアに感染した場合、OS により生成されるファイルが異なります。
XP の場合、Windows の正常ファイル [ws2help.dll] ファイルが改ざんされ、原本ファイルは [ws2helpXP.dll] にバックアップします。
Windows 7 の場合、[C:\Windows\System32\HIMYM.dll] ファイルを生成します。
このマルウェアは、ユーザーのオンラインゲームアカウント奪取を目的として製作されました。ユーザーがオンラインゲームのアカウントをログインする時に入力する ID/パスワードがマルウェア製作者の手にわたるようになっています。
このような脆弱なウェブサイトに挿入されたスクリプト (=餌) に引っかからないためには、セキュリティパッチと OS のパッチをあてて感染を防ぐ必要があります。
□マルウェアの配布に頻繁に使われる脆弱性リスト
■ Windows OS
CVE-2010-0806 (MS10-018)
CVE-2011-1255 (MS11-050)
CVE-2012-0003 (MS12-004)
■ Adobe Flash Player
CVE-2012-0754
CVE-2011-2140
CVE-2011-2110
CVE-2011-0611
■ JAVA
CVE-2011-3544
釣りポータルサイトにアクセスした訪問者は魚を釣れたでしょうか?自身のアカウントをつられたでしょうか?
釣り人に釣られないためにはセキュリティと OS のパッチを常に最新バージョンに保ちましょう。
● Microsoft
● Flash Player Update
● Java (JRE) Update
[出典:Asec blog 2012年4月3日]