進化するサイバー攻撃、その対策を探る――Stuxnetの脅威を知る
イランの核施設を狙い撃ちにした「Stuxnet」とは何者か
サイバー攻撃の対象は情報システムにとどまらない。攻撃者は攻撃の矛先を産業用機器にも向けつつある。本稿はイランの核施設を狙った「Stuxnet」の実態を解説する。
ある国が敵対国の物理的な資産を“ハッキング”する――こうしたサイバー戦争は決してフィクションではないことを顕著に示したのが「Stuxnet」だ。Stuxnetはイランのウラン濃縮計画の妨害を目的とした、極めて洗練されたサイバー攻撃である。ウラン濃縮作業に欠かせない遠心分離機の制御システムを攻撃し、ひそかに制御コードを書き換えて駆動装置にダメージを与えた。結果として、核兵器としての利用基準を満たすウランの製造を遅らせた。
Stuxnetは複雑かつ多様な手法を駆使し、数多くの脆弱性を悪用する。単体でこれほど巧妙で多様な仕組みを持つ攻撃は過去に例がない。StuxnetはWindowsマシンにマルウェアを感染させるために、発生当時にセキュリティパッチが未公開だった4つの脆弱性を突く。また、核関連施設で使用されている特定のバージョンやモデルの制御システムを攻撃するコードを含む、15のコンポーネントを持つ。
さらに、自身を隠蔽する巧妙な偽装手段を幾つも備えている。この偽装手段により、目的達成に向けて準備を進めるために1年以上検出されずに潜伏できた。
Stuxnetの攻撃は次の3段階で構成する。
- まずWindowsマシンに感染して、ネットワーク内の他のマシンに感染を広げる
- Windowsベースの特定の制御用ソフトウェアを検知する
- 産業用コントローラーを制御してウラン濃縮作業を妨害する
Windowsの脆弱性を悪用、自身を隠蔽しつつ拡散
Stuxnetは、WindowsのエクスプローラにおけるLNK形式のショートカットの脆弱性を利用し、USBメモリからイランの核施設ネットワークに侵入したと考えられている。このショートカットの脆弱性を悪用し、USBデバイスの挿入時にコードを自動実行させる。Stuxnetはこの方法で、自身のコードをWindowsマシンにコピーした。特徴的なのはそのファイルサイズ。ほとんどのマルウェアのファイルは20Kバイト以下であるのに対し、暗号化されたStuxnetのファイルは500Kバイトと比較的大きい。
Stuxnetがワームとしての本格的な活動を開始するのはここからだ。まず、セキュリティパッチ未公開の脆弱性(ゼロデイ脆弱性)を複数利用し、感染したWindowsマシンからネットワーク内の他のマシンに感染を広げる。ここで利用されるのは、同じプリンタを共有するマシンに影響を与えるWindowsの印刷スプーラの脆弱性やWindowsのキーボードファイルの脆弱性、管理者権限を取得してマシンを完全に乗っ取ることができるタスクスケジューラファイルの脆弱性などである。
他の多くのマルウェアとは違い、Stuxnetは電子メールやWeb経由では拡散せず、LANまたはUSBメモリ経由でのみ感染を広げる。この間、複数の手法を用いてウイルス対策ソフトウェアによる検出を免れようとする。攻撃者がある台湾企業から盗み出した、本物の電子証明書の署名が付いたデバイスドライバを利用するというのがその1つだ。また、DLL(ダイナミックリンクライブラリ)をロードする「LoadLibrary」の処理に特殊な細工をして、ウイルス対策ソフトウェアのヒューリスティック技術による検出を回避しようと試みる。
StuxnetのDLLはHDDではなく、特定のファイル名が付与された仮想ファイルとしてメモリ上に保存される。プログラムがこのDLLをロードしようとすると、Stuxnetはそのリクエストをフックしてメモリに送信する。こうしてLoadLibraryの処理対象を巧みに変え、未知の攻撃を検知する「ヒューリスティック技術」などによる検出を免れている。
産業用機器の制御システムを狙い撃つ
LAN内のコンピュータに感染したStuxnetは、Windowsマシン上で稼働する特定の制御用ソフトウェアを探索する。探索の手掛かりになるのは、制御用ソフトウェアとハードウェアの技術的な構成やソフトウェアのバージョンといった、Stuxnet自身が持つ詳細情報である。独電機大手Siemensの制御用ソフトウェアである「STEP 7」がLAN内に見つからなかった場合、Stuxnetは別のネットワークにアクセス可能になるまで活動を休止する。
STEP 7が見つかると、ウイルスの実態であるペイロードの実行に移行し、暗号化された不正なDLLファイルを復号してロードする。このDLLファイルは、遠心分離機の駆動装置を制御する産業用コントローラーとSTEP 7との間でやりとりされるコマンドを傍受。傍受したコマンドを駆動装置にダメージを与えるためのコマンドに差し替える。さらに産業用コントローラーの状態監視リポートを傍受して、駆動装置の回転速度の変化が監視システムに察知されないようにリポートの内容を改変する。核関連施設のオペレータに「遠心分離機は正常に動作している」と勘違いさせるためだ。
Stuxnetは実際にこの設計通りに動作した。その結果、多数の遠心分離機の駆動装置にダメージを与え、イランの核開発計画を遅らせた。兵器として開発されたワームが、どれだけ効果的かつ破壊的に機能するかをまざまざと見せつけたStuxnet。その存在と攻撃手法は核関連施設や発電所にとどまらず、ありとあらゆる産業施設の安全性に重大な疑問を投げかけている。
Copyright © ITmedia, Inc. All Rights Reserved.
進化するサイバー攻撃、その対策を探る
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー