「Twitter」をC&Cサーバとして悪用
Twitterアカウントに操作される――Android版トロイの木馬「Twitoor」の恐怖
Twitterアカウントをコマンド&コントロール(C&C)サーバ代わりにしてAndroid端末に侵入する「Twitoor」というマルウェアがばらまかれている。その手口と対策は。
「Twitoor」という新しいAndroid版トロイの木馬は、アンチウイルスベンダーESETが発見した。このマルウェアは不正アプリをデバイスにダウンロードさせ、コマンド&コントロール(C&C)を行う「Twitter」のアカウントから命令を受け取る。発覚しても、簡単に別のTwitterアカウントに切り替えて通信をリダイレクトしてしまう。Twitoorの攻撃を阻止するにはどうすればいいのか。他のマルウェアも同じ手口でTwitterを悪用する可能性はあるのか。
ボットネットにコマンドを送る攻撃や、遠隔操作でマルウェアをインストールして情報を盗み取る攻撃は強力であり、ボットネットやある種の不正アプリの危険性は高まる。
その反面、これは攻撃側の弱点にもなる。ネットワークやデバイスを出入りする疑わしいトラフィックをセキュリティツールで特定してブロックすれば、ボットネットやマルウェアは命令を受け取れなくなり、攻撃者が操作するC&Cサーバにデータを送ることもできなくなる。C&Cサーバから発生するトラフィックをフォレンジック調査で調べれば、サーバの場所や、ボットネット内のエンドポイントの場所、使われているマルウェアや悪用されている脆弱(ぜいじゃく)性を特定できる場合が多い。この情報を利用してC&Cサーバを遮断し、ボットネットを排除することができる。
ハッカーたちは、自分の攻撃が発覚しないように日々新しい技術を開拓して、C&Cインフラストラクチャを見えにくくし、フォレンジック解析を難しくして検知と特定をされないように手段を講じている。以前のC&Cサーバは主にInternet Relay Chat(IRC)プロトコルを使ってボットネットと通信していたが、最近は別の経路を使うようになり、JPEGイメージや「Microsoft Word」ファイル、Twitterやビジネス向けSNS「LinkedIn」のダミーアカウントからの投稿を使うものが増えている。「Gcat」というバックドアマルウェアはWebメールの「Gmail」をC&Cサーバとして使い、2009年以降はTwitterを使ってマルウェアと通信し、Windows端末のボットネットを操作する攻撃が発生している。
ESETが発見したTwitoorは、Twitterを使ってAndroidデバイスをコントロールする最初のマルウェアだ。文字数上限を引き上げたTwitterのダイレクトメッセージを利用する新しいタイプのC&Cインフラストラクチャからプライベートメッセージを送信し、感染したAndroidスマートフォンやタブレットをコントロールする。端末にインストールされたマルウェアは、定期的に不正Twitterアカウントをチェックして命令を受け取る。この命令によって、別のマルウェアをダウンロードしてインストールさせたり、別のC&C用Twitterアカウントを使わせたりする。
Twitoorによる攻撃は、Twitterアカウントを次々に入れ替えて簡単に通信をリダイレクトできるので除去が難しい。その上、暗号化メッセージも使って攻撃の動きをますます見えにくくしている。140字のツイート文字数制限が撤廃されるようなことになったら、ボットやマルウェアへの命令はさらに複雑化し、不正なダイレクトメッセージを特定してブロックすることは一層困難になるだろう。
攻撃者たちはあらゆる経路を使って、C&Cサーバとボットと標的デバイスを接続しようとするはずだ。マルウェア作成者たちはTwitoorの手口を流用し、他のソーシャルネットワークやサードパーティーサービスを通信手段とするマルウェアを開発するに違いない。Twitterその他のソーシャルメディアサイトの運営者は、こうしたC&C攻撃を調査し、通信パターンや動作を特定して阻止しなければならない。
AndroidデバイスがTwitoorボットネットに感染するのは、ユーザーがTwitoorアプリをダウンロードすることから始まる。このアプリは「Google Play」ストアからダウンロードできるものではなく、感染したとすれば、不正なURLに誘導されて正規のアプリと思い込んでダウンロードしたと考えられる。セキュリティ意識を高めるトレーニングを行い、Google Playストアや自社アプリストア以外からはアプリを取得しないように従業員を教育することが重要だ。ユーザー自身も、Twitterなどのソーシャルネットワークサイトからのダウンロードには警戒し、短縮URLリンクは必ずプレビューして、意図しないWebサイトや危険なWebサイトを開かないように気を付ける必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
8
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
「Windows 10」が入ったままの“Windows 11未移行PC”に残された延命手段
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー