金融情報を搾取するマルウェア(ファーミング)の特徴
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
ファーミングマルウェアが猛威を振るっている。ファーミング(Pharming)とは、ドメインネームシステム(DNS)またはプロキシサーバーアドレスを改ざんすることで、ユーザーを偽サイトに誘導し個人情報を搾取する攻撃手法である。韓国国会の最近の発表によると、ファーミングによる韓国での被害額は、2011年に72億ウォン、2012年に349億ウォン、2013年に546億ウォン、2014年には642億ウォンであった。(※2014年は1月~10月の集計)
脆弱なWebサイトを通じてのファーミングマルウェアの流布は、古くから行われ、現在も活発に使用されている流布方法である。ここでは、脆弱なWebサイトを通じて流布されるファーミングマルウェアの行為を分析することで、ファーミングマルウェアの主な特徴について説明する。
脆弱なWebサイトを通じて感染するファーミングマルウェアの行為分析
脆弱なWebサイトを通じて流布されるマルウェアは、正常なWebサイトに悪性スクリプトを挿入する方式を利用するため、一般ユーザーが認識しにくい。ユーザーが脆弱なWebサイトに接続した際、どのようにしてマルウェアに感染するのだろうか。
まず、ユーザーが脆弱なWebサイトに接続すると悪性スクリプトが挿入されたサイトにリダイレクトされ、マルウェアがダウンロードおよび実行される。

[図 1] 脆弱なWebサイト
[図 2] 脆弱なWebサイトからアクセスするサイト一覧
この際、脆弱なWebサイトのマルウェア流布の流れは、[図 3]の通りである。
[図 3] マルウェア流布の流れ
脆弱なWebサイトには攻撃者が挿入したスクリプトが存在し、難読化されている。
[図 4] 脆弱なWebサイトでロードするファイルに挿入されたスクリプトの一部
[図2]で一番最後にアクセスするサイトから最終的に「v3c.exe」ファイルがダウンロードされる。ダウンロードされるファイルはファーミングマルウェアであり、実行されるとDNSを改ざんするか、マルウェア自らがDNSの役割をする。このマルウェアの詳しい行為は、[図5]の通りである。

[図 5] ダウンロードされたマルウェア
マルウェアが実行されると、 [図 6]のようにファイルを追加で生成する。
[図 6] 生成されたファイル
inst.exeファイルは、[図 7]のようにレジストリに登録する。
[図 7] レジストリ登録
マルウェアは、スタートアッププログラムにinst.exeを登録し、Windows起動時に自動実行させる。また、Windowsファイアウォールに例外登録し、ファイアウォールを迂回する。さらに、Internet Explorerのスタートページを改ざんしてユーザーがインターネットを使用する際にファーミングサイトに自動接続されるように誘導する。
マルウェアが追加で生成する cgi_personal_card ファイルは、特定のサイトに接続し、ファーミングで使用されるサーバーIPを確認するために使用される。
[図 8] cgi_personal_cardファイルの内容
マルウェアに感染すると、繰り返し特定のサイトに接続してcgi_personal_cardファイルを生成する。このようにして攻撃者IPを収集したマルウェアは、ユーザーPCから公認認証書を搾取しPC情報を転送する。
[図 9] PCに保存される公認認証書の位置
[図 9]のパスにNPKIフォルダーがある場合、[図 10]の位置にコピーし、Tempフォルダーにzipファイルを生成して [図 11]のように攻撃者サーバーに転送する。
[図 10] コピーされた公認認証書の位置
[図 11] 圧縮された公認認証書の転送
[図 12] MAC アドレス情報を読み込む関数
また、[図 12]のように関数を使用してMACアドレス情報を読み込み、攻撃者サーバーに転送する。

[図 13] MACアドレス情報の転送
この場合、MACアドレス情報を転送するIPに接続すると、[図 14]のようにパスワードを入力するウィンドウが表示される。

[図 14] パスワードを入力するウィンドウ
また、マルウェアはPCのDNSを[図 15]のように127.0.0.1 / 8.8.8.8に改ざんする。

[図 15] MAC情報およびDNS情報 / DNS変更の前(上)と後(下)
[図 15]でマルウェアがDNSを改ざんする理由は、hostsファイルを改ざんしてファーミングサイトに繋げるのではなく、ローカルホスト(127.0.0.1)にループバック(loopback)し、マルウェアがIPを改ざんした後、攻撃者が作成したファーミングサイトに接続させるのである。
マルウェアは、改ざんに使用するURL一覧を暗号化された状態で持っている。ここで、補助DNSが 8.8.8.8に設定されるのは、マルウェアはDNSの役割をするが、その目的はファーミングであるため、該当するURLのみ持っているのである。その他のサイトは正常に使用できるようにするため、GoogleのDNSである8.8.8.8に設定するのである。
このマルウェアによりファーミングに使用されるURLは、[図 16]の通りである。
[図 16] ファーミングに使用されるURL
マルウェアに感染したPCのユーザーがInternet Explorerを実行するとファーミングサイトに接続される。
ユーザーが接続したサイトが正常なサイトであっても、脆弱なWebサイトであった場合はマルウェアに感染する可能性がある。
脆弱なWebサイトを通じたマルウェアの流布
2014年には「Rig」、「SweetOrange」、「Nuclear」など、多様なWeb Exploit Kitが登場し、脆弱なWebサイトを悪用したマルウェアの流布が急増した。特に、これまでファーミングマルウェアの流布に主に使用されていた「Gongda Exploit Kit & Caihong Exploit Kit」から「Caihong Exploit Kit & God Mode」に流布の形が変化し、注目を集めている。
God Mode脆弱性を利用したマルウェアは2014年11月に登場し、12月には「Caihong Exploit Kit & God Mode」を利用したファーミングマルウェアが急増した。
[図 17]のようにGod Mode攻撃に該当するmain.htmlの中盤部はCaihongで難読化されており、下段にはVBスクリプトコードが存在する。VBスクリプトは難読化されたコードを復号化し、脆弱性であるCVE-2014-6332を悪用して最終コマンドを実行する。

[図 17] main.htmlのうち、 Caihongで難読化された部分

[図 18] 1次復号化されたCaihongコードの一部

[図 19] 最終復号化された実行コード
God Mode攻撃のCVE-2014-6332(Windows OLEオートメーション配列リモートコード実行の脆弱性)は、WindowsやInternet Explorerを使用するほとんどの環境(Windows 95、IE 3~11)で動作可能なため、影響力が非常に大きい。
God Mode攻撃は、IEにVBスクリプトエンジンが含まれていることを悪用するものであり、攻撃者はVBスクリプトを通じてシステムコマンドを実行できる権限を獲得しVBスクリプトを実行、ユーザーPCをマルウェアに感染させる。
上記のマルウェアの詳細な行為情報は、脆弱なWebサイトでのマルウェアの行為と類似している。
CVE-2014-6332脆弱性に対するパッチは2014年11月に提供されたが、セキュリティアップデートを行っていない場合、God Mode攻撃を通じてだれでもマルウェアに感染する可能性があるため、非常に危険である。
ファーミングマルウェアに感染しないためには、セキュリティアップデート情報をこまめに確認し、セキュリティ対策ソリューションのエンジンを最新バージョンに維持することが重要である。