“Baiduショック”で見直す「アプリ管理」【第3回】
更新ファイルだと思ったらマルウェア――「GOM Player事件」の脅威と対策
正規のアプリケーションを正規のプロセスでアップデートしたら、マルウェアに感染してしまった――。そんな悪夢のような事態を招いた「GOM Player事件」を例に、同様の事件にどう対処すべきかを解説する。
前回「『Baidu IME』『Simeji』の勝手利用と情報流出を防ぐには?」では、中国Baiduの日本語入力ソフトウェア(IME)である「Baidu IME」と「Simeji」に対して、セキュリティ製品は何ができるのかを解説しました。今回は、韓国GRETECHの無料動画再生ソフトウェア「GOM Player」にまつわる事件を取り上げます。アップデートファイルをマルウェアに偽装するという、高度かつ危険な攻撃が発生したGOM Player事件。その概要を説明しつつ、同様の事件に対してセキュリティ製品ができることを見ていきます。
連載:“Baiduショック”で見直す「アプリ管理」
有効な対策3種を整理
今回、対策として紹介するセキュリティ製品分野3種を簡単に説明します。
ゲートウェイセキュリティ製品
次世代ファイアウォール製品や統合脅威管理(UTM)製品など、侵入検知システム(IDS)/侵入防御システム(IPS)、アプリケーション制御、アンチウイルス、URLフィルタリングといった機能を有するセキュリティ製品です。
クライアント型アンチウイルス製品
Windows端末やMacなどのクライアント端末にインストールし、インストールされた端末自体を守るセキュリティ製品です。一方、端末ではなくLANに導入してウイルスを検出するのは「ゲートウェイ型アンチウイルス製品」。これは上述の通り、ゲートウェイセキュリティ製品の1機能として提供されることもあります。
資産管理製品
端末のハードウェアやソフトウェア、またそれらのライセンスを、セキュリティではなく資産という観点で管理する製品。ただし、アプリケーション制御機能でアプリケーションのインストールや実行を制限できる資産管理製品も多く、セキュリティ目的で使用されることもあります。
現実的ではないGOM Playerインストールの防止
GOM Player事件では、攻撃者がGOM Playerのアップデートサーバを改ざんしました。具体的には、ユーザーがGOM Playerをアップデートするときに攻撃用サイトへアクセスするよう、サーバを改ざん。攻撃用サイトでは、そのユーザーの端末にアップデートプログラムを装ったマルウェアをダウンロード/実行させる仕組みでした。
GOM Playerの主な入手方法は以下の通りです。ダウンロードが主な入手方法なので、ゲートウェイセキュリティ製品のURLフィルタリング機能を使えば、ある程度の制御は可能です。ただし、ミラーサイトまでもれなくブロックするのは現実的ではありません。
- GRETECHのWebサイトからダウンロード
- ミラーサイト(フリーソフトのダウンロードサイトなど)からダウンロード
GOM Player自体はマルウェアではないため、クライアント型アンチウイルス製品でGOM Playerのインストールを防ぐことはできません。資産管理製品の場合、GOM Playerのインストールを禁止する設定にしていれば、インストールを防止することは可能です。ただし、事件発覚前まではGOM Playerとそのアップデートプログラムは危険性のない正規のアプリケーションだと捉えられていたため、GOM Playerのインストールを禁止していた組織は非常にまれだと思います。
ここで、アプリケーションのインストール防止策を整理しておきましょう。考えられるのは、以下の3つの方法です。
- ゲートウェイセキュリティ製品のURLフィルタリング機能でホワイトリストを作成し、そのリストにあるURLのみにアクセス可能にする
- 資産管理ソフトウェアでホワイトリストにあるアプリケーションのみインストール可能にする
- 資産管理ソフトウェアで一切のアプリケーションのインストールを許可しないなどの厳しいセキュリティポリシーで運用する
ただしGOM Player事件のように、アプリケーション自体ではなくアップデートサーバが狙われた場合には、アプリケーションのインストール防止によるマルウェア対策効果は限定的です。事件発生時の被害拡大を食い止める効果はあっても、既にインストールされているアプリケーションがアップデートを始めていれば、マルウェア感染の危険にさらされてしまうからです。
正規アプリによるマルウェアのダウンロードと攻撃者との通信を防ぐには
GOM Player事件では、マルウェアをダウンロードする仕掛けである「ドロッパー」として正規のアプリケーションが利用されました。こうした攻撃手法は、非常に高度で危険です。では各セキュリティ製品は、正規アプリケーションを介したマルウェアの侵入をどうすれば防ぐことができるのでしょうか。
シグネチャが配信された後であれば、ゲートウェイセキュリティ製品を利用し、HTTPS通信に対してアンチウイルス機能を利用すれば、マルウェアのダウンロードをブロック可能です。マルウェアがゲートウェイセキュリティ製品で発見できずにクライアント端末まで侵入してきたとしても、シグネチャがあればクライアント型アンチウイルス製品で発見できます。いずれにしても、ゲートウェイセキュリティ製品/クライアント型アンチウイルス製品共に、マルウェア検出には「シグネチャがある」ことが条件となります。
GOM Player事件で利用されたマルウェアは、GOM Playerの全ユーザーではなく、日本国内を指す特定のIPアドレスからのアップデート時にのみ攻撃用サイトへ誘導していました。このことから、日本の特定組織を狙った標的型攻撃の可能性もあるとみられています。つまり、アンチウイルスベンダーとしては検体を見つけにくいタイプのマルウェアということになります。
こうしたマルウェアに対しては、シグネチャに依存しない未知マルウェア解析システムが効力を発揮します。例えば、仮想マシンを使ったマルウェア検証技術である「サンドボックス」を実装したセキュリティ製品(サンドボックス製品)であれば、未知のマルウェアを実行/分析してマルウェアを発見できる可能性があります。
そもそもマルウェアを見つけるためのものではない資産管理製品は、マルウェアに対してできることは基本的にありません。GOM Player事件を例に取れば、事件の報道前に資産管理製品でGOM Playerの起動を禁止していれば、その後のマルウェアのダウンロードは防止できたかもしれません。しかし報道後では既にマルウェアが入り込んでしまっている可能性が高く、その場合は手遅れになります。
正規アプリからの情報漏えいを食い止める
マルウェアと攻撃者との通信を防ぐIPS機能のシグネチャやURLフィルタリング機能のデーターベースがゲートウェイセキュリティ製品へ配信されれば、たとえマルウェアがLAN内に入り込んでいたとしても、外部との通信をブロックすることで実質的にマルウェアを無効化し、情報漏えいを防ぐことができます。ただし標的型攻撃の場合、上述の通り各セキュリティベンダーがマルウェアの検体を入手していないことも多く、その場合はマルウェアの通信パターンも未知となります。
サンドボックス製品でしっかりとマルウェアの挙動を分析し、その通信パターンに対処可能なシグネチャを配信しない限り、ゲートウェイセキュリティ製品のIPS機能やURLフィルタリング機能で情報漏えいを防ぐのは非常に難しくなります。クライアント型アンチウイルス製品と資産管理製品は通信を制御するための手段ではないため、攻撃者との通信を特定して防ぐことは担当外です。
GOM Player事件の“再来”に各セキュリティ製品はどう対処できるか
マーケティング用途や製品の説明、デモなど、業務で動画の再生を必要とする場面は意外とあります。そのため一般的な環境では、GOM Playerのような動画再生アプリケーションの利用をLAN全体で禁止するのは、あまり現実的ではありません。
GOM Playerなどの動画再生アプリケーションを利用した標的型攻撃に有効な対策としては、まずマルウェア侵入時に未知のマルウェアをサンドボックス製品で検知することが挙げられます。またシグネチャがあればという前提になりますが、ゲートウェイ型アンチウイルス製品/機能でのネットワークレベルでの防御、それをすり抜けた場合にはクライアント型アンチウイルス製品での防御が次なる手となります。最終の防衛線になるのは、ゲートウェイセキュリティ製品のIPS/URLフィルタリング機能を使ったマルウェア通信のブロックです。
GOM Player事件と同様の攻撃に対する防御策として、各セキュリティ製品分野でできることを以下の表にまとめました。
| ゲートウェイセキュリティ製品 | 資産管理製品 | クライアント型アンチウイルス製品 | |
|---|---|---|---|
| インストールを制御 | △(URLフィルタリング機能を利用) | ○ | × |
| マルウェア侵入を防御 | ○(サンドボックス、アンチウイルス機能を利用) | × | ○ |
| 情報送信を制御 | ○(IPS、URLフィルタリング機能を利用) | × | × |
菅原継顕(すがわら つぐのり) パロアルトネットワークス
セキュリティ業界に15年以上従事。2005年から2010年は、UTM製品を提供する外資系ベンダーでマーケティングを担当。現在はアプリケーションの可視化とコントロール機能を備えた次世代ファイアウォールを提供するパロアルトネットワークスの米国本社でプロダクトマーケティングを担当している。
Copyright © ITmedia, Inc. All Rights Reserved.
“Baiduショック”で見直す「アプリ管理」
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー