<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2japanesefull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.trendmicro.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" version="2.0">

<channel>
	<title>トレンドマイクロ セキュリティ ブログ （ウイルス解析担当者による Trend Micro Security Blog）</title>
	
	<link>http://blog.trendmicro.co.jp</link>
	<description>セキュリティ（ウイルスや脆弱性による攻撃）の最新動向を追うなら、Regional TrendLabs ウイルス解析担当者が執筆するトレンドマイクロ セキュリティ ブログ。</description>
	<lastBuildDate>Mon, 20 May 2013 10:02:12 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.trendmicro.com/TM-SecurityBlog" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="tm-securityblog" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">TM-SecurityBlog</feedburner:emailServiceId><feedburner:feedburnerHostname xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">http://feedburner.google.com</feedburner:feedburnerHostname><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bloglines.com/sub/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://www.bloglines.com/images/sub_modern11.gif">Bloglines???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://buttons.googlesyndication.com/fusion/add.gif">Google???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://r.hatena.ne.jp/append/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://r.hatena.ne.jp/images/addto_w.gif">???RSS???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.livedoor.com/subscribe/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://image.reader.livedoor.com/img/banner/91_17_1.gif">Livedoor???????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.goo.ne.jp/web/bookmarklet.html?,,http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://reader.goo.ne.jp/web/img/addwebrss.gif">goo RSS???????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://add.my.yahoo.co.jp/rss?url=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://i.yimg.jp/i/jp/my/addtomy/standard_bb.gif">myyahoo???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.fenrir.co.jp/rd/?rss=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://images2.fenrir.co.jp/fb/sleipnir_feed.gif">Sleipnir に追加</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.excite.co.jp/subscribe/?url=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://reader.excite.co.jp/images/add_rss_excitereader.gif">エキサイトリーダーに登録</feedburner:feedFlare><item>
		<title>“Instagram” のフォロワー獲得をかたる無料アプリ、実は、アンケート詐欺に誘導へ。情報収集が目的か</title>
		<link>http://blog.trendmicro.co.jp/archives/7270</link>
		<comments>http://blog.trendmicro.co.jp/archives/7270#comments</comments>
		<pubDate>Mon, 20 May 2013 01:09:29 +0000</pubDate>
		<dc:creator>Fraud Analyst - Karla Agregado</dc:creator>
				<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[携帯端末]]></category>
		<category><![CDATA[攻撃手法]]></category>
		<category><![CDATA[感染媒体]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7270</guid>
		<description><![CDATA[人気の写真共有アプリ &#8220;Instagram&#8221; が、「Facebook」や「Twitte [...]]]></description>
				<content:encoded><![CDATA[<p align="left">人気の写真共有アプリ &#8220;Instagram&#8221; が、「Facebook」や「Twitter」上で確認された典型的なアンケート詐欺の対象となる最新のソーシャル・ネットワーキング・サービス（SNS）となっています。「TrendLabs（トレンドラボ）」では、2013年5月16日、Android OS を搭載した端末（以下、Android端末）を狙う不正プログラムのダウンロードに誘導するこうしたアンケート詐欺を確認しました。
</p>
<p><span id="more-7270"></span></p>
<p align="left">トレンドラボでは、Instagram 上でユーザのフォローをリクエストするアカウントを確認しました（図1参照）。Instagram のアカウントを「プライベート設定」している場合は標準でこのように表示されます。これらフォローのリクエストを検証中に、リサーチャーとしての感でいくつかのアカウントに不審な点があることに気が付きました。 </p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center></p>
<p><a onclick="javascript:pageTracker._trackPageview('http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-11.jpg');"  href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-11.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-11.jpg" alt="図1：Instagram のリクエストの例" border="0" width="250"></a></p>
<p></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：Instagram のリクエストの例</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">この不審な点を実証するため、これら Instagram のアカウントのページを検証したところ、すべての同アカウントのページには、「Get Free Followers!（訳：無料でフォロワーを手に入れよう！）」の写真が投稿されていました。この投稿は、2013年3月2日の<a href=http://blog.trendmicro.com/trendlabs-security-intelligence/get-free-followers-on-instagram-get-free-malware-survey-scams-instead/>ブログ記事</a>（英語情報）で紹介した、無料で商品が手に入ると宣伝する「Pinterest」でのアンケート詐欺を想起させます。
</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center></p>
<p><a onclick="javascript:pageTracker._trackPageview('http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-21.jpg');"  href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-21.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-21.jpg" alt="図2：Instagram 上に投稿された「Get Free Followers!」の写真" border="0" width="250"></a></p>
<p></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：Instagram 上に投稿された「Get Free Followers!」の写真</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">今回、この投稿が不審に思われる他の理由として、これらの Instagram のフォロワーは &#8220;Tawna Tawna&#8221; や &#8220;Concetta Concetta&#8221; といった同じ言葉を繰り返したアカウント名を持っていることが挙げられます。
</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center><br />
<a onclick="javascript:pageTracker._trackPageview('http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-31.jpg');"  href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-31.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-31.jpg" alt="図3：スパムを送信するアカウントの例" border="0" width="250"></a></p>
<p></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図3：スパムを送信するアカウントの例</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">これらの不審点を払拭するべく、トレンドラボでは、「Get Free Followers!」の写真を検証しました。この写真は、クリックすることが可能であり、クリックすると「Get Followers」と称するアプリを提供するページに誘導されました（図4参照）。このアプリは、不正な Web ページの表示やモバイル端末からのショート・メッセージ・サービス（SMS）の送信に利用される可能性があり、トレンドマイクロでは「ANDROIDOS_GCMBOT.A」として検出されます。
</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center></p>
<p><a onclick="javascript:pageTracker._trackPageview('http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-41.jpg');"  href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-41.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/InstagramUntitled-41.jpg" alt="図4：“Get Followers”というアプリを提供するページ" border="0" width="250"></a><br />
</center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図4：&#8221;Get Followers&#8221;というアプリを提供するページ</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">問題のアプリをダウンロードするしないにかかわらず、ユーザは、最終的に典型的なアンケート詐欺に誘導されることとなります。Instagram はPC からもアクセスできるため、トレンドラボでは PC からこの不正なWebサイトおよびアンケート詐欺サイトにアクセスを試みました。その結果、PC では、問題のアンケート詐欺サイトにアクセスすることができませんでした。</p>
<p align="left">サイバー犯罪者は、広告調査サイトを介したアンケート詐欺により利益を得ており、ユーザは実際のアンケートページの前にこれらの広告調査サイトに誘導されます。加えて、サイバー犯罪者たちは、このようなアンケート詐欺により収集したデータを、他のサイバー犯罪者集団へ販売したり次の策略で利用するためにも悪用します。</p>
<p align="left"><a href=http://blog.trendmicro.co.jp/archives/7128>Facebook</a> や <a href=http://blog.trendmicro.com/trendlabs-security-intelligence/bogus-pinterest-pins-lead-to-survey-scams/>Pinterest</a> （英語情報）、<a href=http://blog.trendmicro.co.jp/archives/6045>Tumblr</a> そして今回取り上げている「Instagram」。このような詐欺の背後にいる人物たちは、人気のSNSや「<a href=http://blog.trendmicro.co.jp/archives/6822>Google Glass コンテスト</a>」といったソーシャルエンジニアリングに利用されるトピックに便乗しています。こうしたアンケート詐欺から自身を守るために、友人や家族、知人からの投稿であっても、お使いの SNS のアカウント上での投稿は常に細心の注意を払うべきです。注意こそが最大の防御となります。 </p>
<p><!--ERS＞WRS＞FRS該当するものを入れる--></p>
<p align="left">
トレンドマイクロ製品をご利用のユーザは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」によって守られています。「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連するすべての不正な Web サイトへのアクセスをブロックします。さらなる安全対策として、弊社「<a href="http://safe.trendmicro.jp/purchase/vbma.aspx">ウイルスバスターモバイル for Android</a>」のようなモバイル端末向けのセキュリティ対策アプリをインストールすることをお勧めします。ウイルスバスターモバイル for Android は、「不正アプリ対策」によって不正なアプリや高リスクと判断される Android 向けアプリを検出し、削除します。また、モバイル端末を狙う<a href="http://about-threats.trendmicro.com/ebooks/avoiding-bad-urls-in-the-mobile-web/">不正な URL</a> や<a href="http://about-threats.trendmicro.com/ebooks/protecting-yourself-against-mobile-phishing/">フィッシングサイト</a>といった脅威に対し、細心の注意を払って下さい。さらにこうした脅威の被害を避けるために、すべてのスマートフォン利用者へ次の対策を講じることを強くお勧めします。</p>
<ol>
<li>セキュリティソフトやサービスを導入し、適切に運用すること</li>
<li>Android端末の標準装備のセキュリティ機能を活用すること（「設定」-「現在地情報とセキュリティ」）</li>
<li>「Wi-Fi」の自動接続を無効にすること</li>
<li>公式の Androidマーケットや信用ある Androidマーケット以外を利用しないこと</li>
<li>アプリをダウンロードする際、デベロッパーを確認し、ユーザのレビューを一読すること</li>
<li>ダウンロードするごとに、アクセス許可項目を確認し、許可する前に、そのアプリの機能上必要がどうか、十分に確認すること</li>
</ol>
<li>インターネット・セキュリティ・ナレッジ<br />
・無防備では危ない！　スマートフォンを安全に利用するためには<br />
　<a href="http://is702.jp/special/1090/partner/12_t/">http://is702.jp/special/1090/partner/12_t/</a><br />
・最新版　スマートフォンのセキュリティ対策<br />
　<a href="http://is702.jp/special/991/partner/12_t/">http://is702.jp/special/991/partner/12_t/</a></li>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/get-free-followers-on-instagram-get-free-malware-survey-scams-instead/">Get Free Followers! on Instagram? Get Free Malware, Survey Scams Instead</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/karla-agregado/">Karla Agregado</a> (Fraud Analyst)</li>
</ul>
<p align="right">　翻訳：太田　真理（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/oNRWvW1WtOc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7270/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>「OpUSA」攻撃失敗から垣間見える攻撃者たちの戦術</title>
		<link>http://blog.trendmicro.co.jp/archives/7266</link>
		<comments>http://blog.trendmicro.co.jp/archives/7266#comments</comments>
		<pubDate>Fri, 17 May 2013 12:16:39 +0000</pubDate>
		<dc:creator>Big Data Security Analyst - Chris Huang</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[改ざん]]></category>
		<category><![CDATA[攻撃手法]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7266</guid>
		<description><![CDATA[2013年5月上旬、「OpUSA」と呼ばれる攻撃が仕掛けられました。知名度の高いサイトは、ひとつもオフラインに [...]]]></description>
				<content:encoded><![CDATA[<p align="left">2013年5月上旬、「OpUSA」と呼ばれる攻撃が仕掛けられました。知名度の高いサイトは、ひとつもオフラインになることはなく、比較的知名度の低いサイトが改ざんおよび書き換えられるといった被害に留まりました。それでも、今回の事例は攻撃者たちがどのように攻撃を仕掛け、OpUSA のような周知された「ハッキング作戦」の結果を主張したかを如実に表しました。トレンドマイクロは、弊社のクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」と攻撃者が利用する「Pastebin」から得た情報を用いて、どのようにこの攻撃が発生したのか、部分的に確認することができました。それは恐らく攻撃者は、前もって改ざんされたサイトを「備蓄」作り溜めすることで、何の前触れもなしに大掛かりな攻撃を実行することを可能にした、ということです。</p>
<p><span id="more-7266"></span></p>
<p align="left">トレンドマイクロでは、まず OpUSA 作戦の一環において攻撃者たちが改ざんしたサイトを検証しました。すぐに、改ざんされた URL には、パターンが存在することが判りました。そのパターンとは、攻撃者たちが、改ざんサイトへ “islam.php” や “muslim.htm”、”jihad.htm”、”usa.htm” などの名前を持つファイルを頻繁にアップロードしていたというものです。これらのURLは、メインのサイトから完全に切り離されており、事実上隠ぺいされていました。そのため、正規のユーザは、これら特定のURLを閲覧することも目にすることはありません。</p>
<p>私たちは、Trend Micro Smart Protection Network から得た情報から注目すべき事柄を確認しました。それは、上述したパターンに相当する URL が、攻撃が仕掛けられたと疑われる5月6日よりも前の日にアクセスされていたということでした。上述したように改ざんサイトは、メインのサイトから完全に切り離されており、隠されているため、正規のユーザは、これらのサイトにアクセスするはずはありません。では、これらのサイトを閲覧したのは一体誰なのでしょうか。</p>
<p>私たちは、他の証拠から、5月7日より少なくとも2日前に改ざんされていた事を決定付けることができました。これは、私たちが確認したトラフィックが不正なものであった可能性を示していました。おそらく攻撃者は（改ざん）サイトがまだ有効であるか確認していたと考えられます。
</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150517comment01.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150517comment01.jpg" alt="図1：似通ったドメインを持つ改ざんサイトの例" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：似通ったドメインを持つ改ざんサイトの例</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">しかし攻撃者たちは、直接的この確認行為をしていたわけではありません。私たちは、攻撃者たちがプロキシとして利用している感染PCを介してこれを行なっているのだと考えています。これに関して悪用された感染PCの1台を検証してみると、この感染PCには89個の不正、または不正だと疑われるファイルが検出されており、過去30日間において173個の不正な Web サイトへアクセスしていました。つまり、問題のPCが、不正プログラムによって大規模な感染被害を既に受けており、またプロキシとしての用途をも含むあらゆる目的のために攻撃者たちによって利用されていたことを示しています。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150517comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150517comment02.jpg" alt="図2：検出された不正なファイル数" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：検出された不正なファイル数</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">今回の事例から得られる教訓は、まずユーザは、こういった作戦によってもたらされる被害を疑念を持って対処しなければいけないということです。私たちが確認したことから、攻撃者たちは、彼らがもたらす被害をさらに印象深いものにするために、改ざんサイトの備蓄し、今回のような大規模な作戦が実行されたときに、その備蓄したものを放出することができるということが判ります。</p>
<p>セキュリティ専門家にとっては、OpUSA のような作戦が発生したとしても、これが脅威が泥沼化するといった兆候を示すような指標にいつもなるわけではないということに気付かされます。ユーザは、事前に不正プログラムのよる感染予防を行うことで、攻撃者たちによってこのような周知された作戦の火蓋が切られた時、その火の粉から身をかわすことができます。</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/failed-opusa-attacks-show-how-hackers-operate/">Failed OpUSA Attacks Show How Hackers Operate</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/chrishuang/">Chris Huang</a> (Big Data Security Analyst)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/Po09EZ1P-8Y" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7266/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ゲーム会社への標的攻撃に使用された「WINNTI」ファミリ類似の亜種を確認</title>
		<link>http://blog.trendmicro.co.jp/archives/7252</link>
		<comments>http://blog.trendmicro.co.jp/archives/7252#comments</comments>
		<pubDate>Fri, 17 May 2013 03:06:36 +0000</pubDate>
		<dc:creator>Threat Research Engineer - Eduardo Altares II</dc:creator>
				<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[攻撃手法]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7252</guid>
		<description><![CDATA[「TrendLabs（トレンドラボ）」は、「WINNTI」ファミリと同様の技術によって作成され、さらに類似点も [...]]]></description>
				<content:encoded><![CDATA[<p align="left">「TrendLabs（トレンドラボ）」は、「WINNTI」ファミリと同様の技術によって作成され、さらに類似点も備えるバックドア型不正プログラムを確認しました。「WINNTI」ファミリは、主にオンラインゲーム開発会社などの民間企業に対する、標的攻撃で使用された不正プログラムファミリです。トレンドラボでは、今回確認された不正プログラムも、同様の標的型攻撃を目的としているものと考えています。</p>
<p><span id="more-7252"></span></p>
<p align="left">トレンドラボは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」から得たフィードバックにより、この特定の脅威を確認しました。弊社製品では、「<a href="http://about-threats.trendmicro.com/Malware.aspx?language=jp&#038;name=BKDR_TENGO.A">BKDR_TENGO.A</a>」として検出されます。この不正プログラムは、多くの「WINNTI」ファミリの検体が行うように、自身をコンピュータの正規 DLL ファイルである “winmm.dll” として偽装します。トレンドラボは、この DLL 偽装は、解析用正規ツールである、「Aheadlib」を利用して行われていると考えています。Aheadlib は、あらゆる DLL ファイルに対応し、C 言語で書かれたコードを構築し、オリジナルのライブラリによるすべての関数をフックする機能を備えています。不正プログラムの解析においては、大変便利なツールですが、正規のシステムライブラリを偽装するファイルの作成に悪用される可能性もあるツールです。</p>
<p>「BKDR_TENGO.A」のファイルは暗号化されていないにもかかわらず、その解析は非常に困難なものでした。この不正プログラムのメインとなる活動は、コンピュータに挿入された USB ドライブから、Microsoft Office のファイル や PDF ファイル、TIFF ファイルを収集することです。収集されたファイルは、フォルダ “＜システムのルート（通常C：ドライブ）＞\$NtUninstallKB080515$” に保存されます。またこの不正プログラムは、”Usblog_DXM.log” という名前のログファイルも作成します。このログファイルは、その後攻撃者によって取得される可能性があります。またこの他、この不正プログラムは、攻撃者がコンピュータの遠隔操作を可能にするようなさまざまなバックドアコマンドを備えています。</p>
<p>数あるコマンドのうち、「Help」および「MainInfo」というコマンドは、このバックドア型不正プログラムのファイル名、および利用しているコマンド＆コントロール（C&#038;C）サーバを表示させます。「BKDR_TENGO.A」が利用する C&#038;C サーバの IP アドレスおよびサーバ名は、以下のとおりです。</p>
<li>＜省略＞.＜省略＞.204.62</li>
<li>＜省略＞.＜省略＞.145.118</li>
<li>＜省略＞.＜省略＞.216.249</li>
<li>＜省略＞.＜省略＞.10.239</li>
<li>＜省略＞.＜省略＞.102.244</li>
<li>＜省略＞.＜省略＞.103.42</li>
<li>＜省略＞.＜省略＞.128.124</li>
<li>＜省略＞.＜省略＞.255.201</li>
<li>＜省略＞02.＜省略＞z.info</li>
<li>＜省略＞i89.＜省略＞s.info</li>
<li>＜省略＞uit.＜省略＞z.info</li>
<p align="left">これらの C&#038;C サーバに対し、トレンドマイクロ製品ではすべてアクセスブロックの対応を完了しています。これらの IP アドレスのうち「＜省略＞.＜省略＞.204.62」および「＜省略＞.＜省略＞.145.118」は、特に興味深い事柄が判明しています。この2つの IP の所在地は米国ですが、多くの中国語のドメインがこれら2つの IP にマッピングされていました。</p>
<p>トレンドラボは、「BKDR_TENGO.A」が、標的型攻撃で利用されたのではないかと考えています。標的型攻撃において使用される不正プログラムは、特別高度なものや精巧なものでなくとも、情報収集の目的達成が可能であることも示していると言えるでしょう。</p>
<p>トレンドマイクロ製品をご利用のユーザは、Trend Micro Smart Protection Network によって守られています。「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連するすべての不正な Web サイトへのアクセスをブロックします。そして、「<a href="http://www.trendmicro.co.jp/spn/features/file/index.asp">ファイルレピュテーション</a>」技術により、上述の不正プログラムを検出し、削除します。</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/backdoor-built-with-aheadlib-used-in-targeted-attacks/">Backdoor Built With Aheadlib Used In Targeted Attacks?</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/edaltares/"> Eduardo Altares II</a> (Threat Research Engineer)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/rcbaE9bFDyo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7252/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Android 端末向けアプリが配信する広告表示、情報漏えいをもたらす</title>
		<link>http://blog.trendmicro.co.jp/archives/7243</link>
		<comments>http://blog.trendmicro.co.jp/archives/7243#comments</comments>
		<pubDate>Wed, 15 May 2013 07:26:55 +0000</pubDate>
		<dc:creator>Mobile Threats Analyst - Weichao Sun</dc:creator>
				<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[携帯端末]]></category>
		<category><![CDATA[攻撃手法]]></category>
		<category><![CDATA[感染媒体]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7243</guid>
		<description><![CDATA[アプリ開発者は、通常、自身のアプリに広告を含ませることで収入を増やします。このような広告は、ユーザの閲覧数を増 [...]]]></description>
				<content:encoded><![CDATA[<p align="left">アプリ開発者は、通常、自身のアプリに広告を含ませることで収入を増やします。このような広告は、ユーザの閲覧数を増加させるために魅力的に映るタイトルや宣伝文句を使うことが特徴です。そしてこういった広告をクリックすると、ユーザはアプリのダウンロードを促されたり、特定のWebページへ誘導されたりするのが、典型と言えます。しかしサイバー犯罪者は、不正活動を広げるために、新たな攻撃手口を途切れさせることはありません。彼らは、ユーザの個人情報を収集するため、この広告を攻撃の場として利用します。</p>
<p><span id="more-7243"></span></p>
<p align="left">トレンドマイクロは、2013年5月、特定の不正な Web サイトを確認。そのサイトは、Android OS を搭載した端末（以下、Android端末）向けの多くのアプリにおいて確認された広告により配信されるものです。問題のアプリのなかには、アプリマーケット「Google Play」からダウンロードされたものや、また一方で、非公式のアプリ配布サイトで確認されたものもありました。このような広告は、罠として「iPhone 5」や「Samsung Galaxy Note II」といった有名ブランドを利用し、破格の値段でこれらの品物を販売しているように装います。ユーザが、広告をクリックすると、上述した端末を購入するためのさまざまな方法を紹介した Web サイトへと誘導されます。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment01.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment01.jpg" alt="図1：破格の値段で Samsung Galaxy Note II を購入できることを謳う広告" border="0" width="250"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：破格の値段で Samsung Galaxy Note II を購入できることを謳う広告</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment02.jpg" alt="図2：iPhone 5 が安価で購入できると宣伝する広告" border="0" width="250"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：iPhone 5 が安価で購入できると宣伝する広告</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">誘導先のサイトは、宣伝している通りの販売を行なっていない詐欺サイトです。一般的にこのような詐欺サイトは、ユーザの個人情報やクレジットカードの情報詐取、もしくは別の金銭目的詐欺への誘導を目的としています。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment03.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment03.jpg" alt="図3：Samsung Galaxy Note II を宣伝する詐欺サイト" border="0" width="250"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図3：Samsung Galaxy Note II を宣伝する詐欺サイト</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="250">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment04.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150514comment04.jpg" alt="図4：iPhone 5 を宣伝する詐欺サイト" border="0" width="250"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図4：iPhone 5 を宣伝する詐欺サイト</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">これらの広告は、大手の広告ネットワークによって配信されており、9万個以上のアプリで使用されているようです。この攻撃は、現在のところ、中国のユーザに限定されているようですが、この主要広告ネットワーク上の膨大なアプリの数から、この先同様の攻撃が他国のユーザに対して仕掛けられる可能性があります。</p>
<p>トレンドマイクロは、<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/advertisers-1-consumers-0/">2013年3月19日のブログ記事</a>において、「Google」が広告をブロックするアプリを削除するといった決定事項を発表したこと、またこれにより何も知らないユーザに起こり得る潜在的な危険性についてを取り上げました。Androidプラットフォーム上で広告が十分に審査されないことが、フイッシング攻撃や不正プログラムの拡散といったさらなる不正行為をもたらすと当然考えられます。トレンドマイクロは、広告配信元に対し、さらに厳しい審査方法を規定し、広告を利用した攻撃からユーザを守ることを推奨しています。</p>
<p>トレンドマイクロ製品をご利用のユーザは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」によって守られています。「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連するすべての不正な Web サイトへのアクセスをブロックします。さらなる安全対策として、弊社「<a href="http://safe.trendmicro.jp/purchase/vbma.aspx">ウイルスバスターモバイル for Android</a>」のようなモバイル端末向けのセキュリティ対策アプリをインストールすることをお勧めします。ウイルスバスターモバイル for Android は、「不正アプリ対策」によって不正なアプリや高リスクと判断される Android 向けアプリを検出し、削除します。ユーザは、端末上に表示される広告をクリックする際は、十分に注意して下さい。ユーザの個人情報などが収集される可能性があるからです。また、モバイル端末を狙う<a href="http://about-threats.trendmicro.com/ebooks/avoiding-bad-urls-in-the-mobile-web/">不正な URL</a> や<a href="http://about-threats.trendmicro.com/ebooks/protecting-yourself-against-mobile-phishing/">フィッシングサイト</a>といった脅威に対し、細心の注意を払って下さい。さらにこうした脅威の被害を避けるために、すべてのスマートフォン利用者へ次の対策を講じることを強くお勧めします。</p>
<ol>
<li>セキュリティソフトやサービスを導入し、適切に運用すること</li>
<li>Android端末の標準装備のセキュリティ機能を活用すること（「設定」-「現在地情報とセキュリティ」）</li>
<li>「Wi-Fi」の自動接続を無効にすること</li>
<li>公式の Androidマーケットや信用ある Androidマーケット以外を利用しないこと</li>
<li>アプリをダウンロードする際、デベロッパーを確認し、ユーザのレビューを一読すること</li>
<li>ダウンロードするごとに、アクセス許可項目を確認し、許可する前に、そのアプリの機能上必要がどうか、十分に確認すること</li>
</ol>
<ul>
<li>インターネット・セキュリティ・ナレッジ<br />
・無防備では危ない！　スマートフォンを安全に利用するためには<br />
　<a href="http://is702.jp/special/1090/partner/12_t/">http://is702.jp/special/1090/partner/12_t/</a><br />
・最新版　スマートフォンのセキュリティ対策<br />
　<a href="http://is702.jp/special/991/partner/12_t/">http://is702.jp/special/991/partner/12_t/</a></li>
</ul>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/mobile-ads-pushed-by-android-apps-lead-to-scam-sites/">Mobile Ads Pushed by Android Apps Lead to Data Theft</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/weichao-sun/"> Weichao Sun</a> (Mobile Threats Analyst)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/ubrHtKkO58U" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7243/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>海外ハッカーに人気の日本ブランド：ロシアンアンダーグラウンドの現状調査</title>
		<link>http://blog.trendmicro.co.jp/archives/7212</link>
		<comments>http://blog.trendmicro.co.jp/archives/7212#comments</comments>
		<pubDate>Fri, 10 May 2013 03:09:34 +0000</pubDate>
		<dc:creator>ウイルス解析担当者 吉川　孝志</dc:creator>
				<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[日本発]]></category>
		<category><![CDATA[攻撃手法]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7212</guid>
		<description><![CDATA[トレンドマイクロ・リージョナルトレンドラボ（RTL）では、さまざまな調査の過程で新たにロシアのアンダーグラウン [...]]]></description>
				<content:encoded><![CDATA[<p><center></p>
<table style="border-collapse: collapse;" width="90%" border="1" bordercolor="#cccccc">
<tr>
<td style="padding: 7px; line-height: 150%;" align="left">
トレンドマイクロ・リージョナルトレンドラボ（RTL）では、さまざまな調査の過程で新たにロシアのアンダーグラウンドコミュニティの存在を確認しました。また、今回発見したコミュニティ内では、多くの不正取引が頻繁にやり取りされており、特に日本関連の情報に高値がついていることもわかりました。これは海外ハッカーにとって、日本ブランドが大きな意味を持っている 1つの例と言えます。<br />
</tr>
</table>
<p></center><br />
<span id="more-7212"></span></p>
<p align="left"><u><strong>■アンダーグラウンドコミュニティでの情報売買の実態</strong></u><br />以下は各国のドメインを売買しているスレッドですが、「.com」が $7.99 に対し、日本の「.jp」が $84.95 と非常に高額で取引されていることがわかります。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment01_2.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment01_2.jpg" alt="図１：ドメイン売買スレッドの画面。jp ドメインは他のドメインに比べ高額で取引されていることがわかる" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図１：ドメイン売買スレッドの画面。jpドメインは他のドメインに比べ高額で取引されていることがわかる</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">「.jp」ドメインより高値がついているのは、「.ag」（アンティグア）、「.fm」（ミクロネシア連邦）、「.hn」（ホンジュラス）など、あまり見かけない小国のドメインである点や、一般的にあまり信頼性が高くない印象のある中国の「.cn」ドメインは売買の対象に入っていない点などは、興味深いところです。</p>
<p>また、以下は、メールアドレスとそのパスワードを高額で買うことを記載したスレッドです。特に「日本」、「韓国」のアドレスは良い値で買い取ることも明記されています。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment02.jpg" alt="図2：メールアドレスとパスワードの買い取り画面。日本と韓国のメールアドレスを高値で買い取る旨の記載がある" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：メールアドレスとパスワードの買い取り画面。日本と韓国のメールアドレスを高値で買い取る旨の記載がある</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">また、こうしたアンダーグランドのマーケットでは、取引の決済は基本的には電子マネーが利用されているようです。クレジットカードは自身の情報の露見に繋がる可能性があるためか、稀にしか使用が見受けられません。慎重なアンダーグラウンドのハッカーは、より安全な決済方法を望んでいることがうかがえます。</p>
<p align="left"><u><strong>■海外からも狙われる日本</strong></u><br />このように、海外のハッカーでは「日本ブランド」の価値が高いことがわかりました。特に日本ドメインは他の国々に比べ、信頼性が高く攻撃に利用しやすいとみなされていることが、取引上の高値からもうかがえます。</p>
<p>コミュニティでは他にも、脆弱性が存在するサイトに関する情報交換をしているスレッドが確認できました。たとえば、以下では jp ドメインのサイトでディレクトリトラバーサルの脆弱性を見つけたことを報告しています。ただし、このスレッドでは特に攻撃依頼や予告などは行われておらず、こうした情報をアップしていくことで自身の技術力をアピールすることが主眼のようです。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment03_7.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150510comment03_7.jpg" alt="図3：jp ドメインのサイトに対して、ディレクトリトラバーサルの脆弱性を確認したことを報告する書き込みの例" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図3：jp ドメインのサイトに対して、ディレクトリトラバーサルの脆弱性を確認したことを報告する書き込みの例</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">こうした取引や情報交換の中から悪意の攻撃者が、日本ブランドを利用した攻撃や、日本国内に対するハッキングやサイト改ざんなどの攻撃を実行に移す可能性も、十分考えられます。RTL では、こうした情報を監視し、二次被害を未然に防ぐことを目的とした情報収集を継続しておこなっています。
</p>
</p>
<p align="left">※記事構成：岡本勝之（シニアスペシャリスト）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/LHzOwRtmkTE" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7212/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>スマートフォンの出会い系アプリを偽装した不審Webサイトを継続して確認</title>
		<link>http://blog.trendmicro.co.jp/archives/7203</link>
		<comments>http://blog.trendmicro.co.jp/archives/7203#comments</comments>
		<pubDate>Thu, 09 May 2013 03:15:42 +0000</pubDate>
		<dc:creator>シニアスペシャリスト 岡本　勝之</dc:creator>
				<category><![CDATA[フィッシング]]></category>
		<category><![CDATA[スパムメール]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[携帯端末]]></category>
		<category><![CDATA[日本発]]></category>
		<category><![CDATA[攻撃手法]]></category>
		<category><![CDATA[感染媒体]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7203</guid>
		<description><![CDATA[トレンドマイクロでは、スマートフォンのアプリのインストールと混同させる表示を行う不正 Web サイトの攻撃を、 [...]]]></description>
				<content:encoded><![CDATA[<p><center></p>
<table style="border-collapse: collapse;" width="90%" border="1" bordercolor="#cccccc">
<tr>
<td style="padding: 7px; line-height: 150%;" align="left">
トレンドマイクロでは、スマートフォンのアプリのインストールと混同させる表示を行う不正 Web サイトの攻撃を、継続して確認しています。この攻撃に関しては、<a href="http://blog.trendmicro.co.jp/archives/6730">2013年2月20日のブログ記事</a>でもお伝えしていますが、日本国内において攻撃手法として定着しつつあるものと言えます。<br />
 </tr>
</table>
<p></center><br />
<span id="more-7203"></span></p>
<p align="left">今回確認された不正サイトは、Android 向けアプリの正規マーケット「Google Play」を偽装したデザインとなっています。以前のケース同様、ユーザが不正サイトにアクセスするとアプリのインストールを偽装した画面表示が行われ、自動的にメールアドレスなどの情報入力画面が表示されます。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment01_2.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment01_2.jpg" alt="図1：正規マーケット「Google Play」を偽装した表示例。アプリの評価や他のアイテムの紹介まで細かく偽装している" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：正規マーケット「Google Play」を偽装した表示例。アプリの評価や他のアイテムの紹介まで細かく偽装している</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment02.jpg" alt="図2：不正サイトへのアクセス後に表示されるアプリインストールを思わせる画面遷移。ユーザにインストール進行中と思いこませるプログレスバーの表示は、詐欺的 Web サイトでは以前から見られる定番的な手口" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：不正サイトへのアクセス後に表示されるアプリインストールを思わせる画面遷移。ユーザにインストール進行中と思いこませるプログレスバーの表示は、詐欺的 Web サイトでは以前から見られる定番的な手口</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment03.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment03.jpg" alt="図3：アプリインストールの偽装表示後に表示される情報入力画面" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図3：アプリインストールの偽装表示後に表示される情報入力画面</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">トレンドマイクロでは、この不正サイトへユーザを誘導する手段として、「Twitter」への投稿や「LINE」上でのメッセージを確認しています。現在、「Twitter」や「LINE」のようなソーシャルメディアは、スマートフォンなどのモバイルデバイスからアクセスされることが多くなっています。アプリを偽装した表示と合わせ、モバイルデバイス利用者を狙う攻撃者の意図が窺えます。</p>
<p>「LINE」では、この偽装サイトの URL は、個人に対する「招待状」の迷惑メッセージによる拡散を確認しています。また「Twitter」では、「LINE」同様の招待状やサイトの紹介と称した投稿の他、<a href="http://blog.trendmicro.co.jp/archives/6916">2013年3月22日のブログ記事</a>でも触れたような注意喚起や被害の報告と思われるツイートによっても、結果的に偽装サイトの URL が拡散しているケースを確認しています。</p>
<p>このアプリ偽装表示を行う不正サイトの最終的な被害として、不正プログラムのインストール、ワンクリック詐欺、ブラウザクラッシャー、システム破壊など、様々な噂が伝わっているようです。しかし、トレンドマイクロで解析を行った結果としては、単純なメールアドレスなどの情報収集から、サクラサイトへの誘導と迷惑メール送信に繋がる動きのみが確認できました。このようなインターネット上での伝言ゲーム的な脅威情報の変質は興味深いところですが、いずれにせよ、このようなサイトへのアクセスは大きなリスクを伴うことは変わりません。興味本位でアクセスを行わないようご注意ください。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment04.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment04.jpg" alt="図4：情報入力画面に情報を入力すると、仮登録完了の画面が表示される" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図4：情報入力画面に情報を入力すると、仮登録完了の画面が表示される</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment05.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment05.jpg" alt="図5：その後、実際に登録確認メールが着信" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図5：その後、実際に登録確認メールが着信</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment06.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment06.jpg" alt="図6：メール内の URL をクリックすると「登録完了」ページが表示される" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図6：メール内の URL をクリックすると「登録完了」ページが表示される</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment07.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment07.jpg" alt="図7：「登録完了」ページ内の「ログイン」ボタンをクリックすると不審な「出会いサイト」へ誘導される" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図7：「登録完了」ページ内の「ログイン」ボタンをクリックすると不審な「出会いサイト」へ誘導される</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="320">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment08.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20150509comment08.jpg" alt="図8：「ログイン」後、すぐに迷惑メールが届き始めた" border="0" width="320"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図8：「ログイン」後、すぐに迷惑メールが届き始めた</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">このように、<a href="http://blog.trendmicro.co.jp/archives/6730">2013年2月20日のブログ記事</a>で紹介した事例とほとんど同じ内容であり、手口として明確に確立しているものと言えます。攻撃者にとっては不正プログラムや不正アプリを作成することなく、よりハードルの低い Web サイトの作成のみでユーザの情報取得が行える便利な手口となっているため、今後もこのような偽装サイトの手口は増加が予想されます。特にモバイルデバイスの利用者は、このような手口が広まっていることをしっかり認識し、騙されないようにすることが重要です。</p>
<p align="left"><u><strong>■トレンドマイクロの対策：</strong></u><br />トレンドマイクロでは、クラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」の Web サイトの危険性評価技術である「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」機能により、不正 Web サイトへのアクセスブロックの対応を提供しています。また、電子メールの危険性評価技術である「<a href="http://www.trendmicro.co.jp/spn/features/email/index.asp">E-mailレピュテーション</a>」機能により、危険性の高い迷惑メールの受信ブロックの対応を提供しています。
</p>
</p>
<p align="left">※解析およびリサーチ：吉川孝志（Regional Trend Labs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/pn7x48nucs4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7203/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>バックドア型不正プログラム、Facebook やマルチプロトコル対応の IM アプリケーションを介して拡散するワームをもたらす</title>
		<link>http://blog.trendmicro.co.jp/archives/7192</link>
		<comments>http://blog.trendmicro.co.jp/archives/7192#comments</comments>
		<pubDate>Wed, 08 May 2013 02:01:46 +0000</pubDate>
		<dc:creator>Threat Response Engineer - Anthony Joe Melgarejo</dc:creator>
				<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[メッセンジャー]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[攻撃手法]]></category>
		<category><![CDATA[感染媒体]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7192</guid>
		<description><![CDATA[新たな攻撃が、ソーシャル・ネットワーキング・サービス（SNS）「Facebook」や複数のインスタントメッセン [...]]]></description>
				<content:encoded><![CDATA[<p align="left">新たな攻撃が、ソーシャル・ネットワーキング・サービス（SNS）「Facebook」や複数のインスタントメッセンジャ（IM）のアプリケーションを介して拡散しています。この攻撃の主な不正活動は、バックドア型不正プログラム「<a href="http://about-threats.trendmicro.com/Malware.aspx?language=jp&#038;name=BKDR_LIFTOH.DLF">BKDR_LIFTOH.DLF</a>」により実行されます。この不正プログラムにより、攻撃者は感染コンピュータを遠隔操作することが可能になり、さらに2種類のワームもこの攻撃の拡散に利用されます。その1つは、悪名高い「DORKBOT」ファミリの新しい亜種です。</p>
<p><span id="more-7192"></span></p>
<p align="left">「DORKBOT」は、「mIRC」や「Skype」などの IM アプリケーションや SNS を介して拡散することで<a href="http://blog.trendmicro.co.jp/archives/6156">知られて</a>いますが、今回の事例では、「Quiet Internet Pager」や「Digsby」といったマルチプロトコル対応の IM アプリケーションを介して拡散することが確認されています。</p>
<p>マルチプロトコル IM アプリケーションとは、ユーザ同士が複数の種類のIM アプリケーションを介して連絡を取り合うことを可能にします。Digsby の場合、「AOL Instant Messenger（AIM）」や「MSNメッセンジャー」、「Yahoo」、「Google トーク」、「Jabber」、さらに Facebook のチャット機能などにおけるアカウントも利用することができます。また、Quiet Internet Pager の場合は、少なくとも4つの IM サービスを利用することができます。このように、このバックドア型不正プログラムは、数多くの IM アプリケーションが感染経路として利用できるため、さらに多くのユーザに影響を及ぼすことが可能となります。</p>
<p>拡散に利用されるワームは、「<a href="http://about-threats.trendmicro.com/Malware.aspx?language=jp&#038;name=WORM_DORKBOT.SME">WORM_DORKBOT.SME</a>」として検出され、このワームは、感染コンピュータ上の IM ユーザが使用する連絡先へ短縮 URL を送信します。これらの短縮 URL からは、「DORKBOT」の更新版のコピーがダウンロードされ、しかもこの更新版のコピーは、ファイルホスティングサービス「Mediafire」上にアップロードされています。これは、感染コンピュータ上で検出され、容易に削除されることを回避するための対策であると考えられます。</p>
<p>「WORM_DORKBOT.SME」は、上述の感染活動のほか、特定の Web ブラウザに対し、API をフックすることでログイン認証情報を収集する機能も備えています。</p>
<p>この「WORM_DORKBOT.SME」は、メインの不正活動を行う「BKDR_LIFTOH.DLF」によってダウンロードされます。これは、このバックドア型不正プログラムが自身のコマンド＆コントロール（C&#038;C）サーバから取得するコマンドの1つに、「他の不正プログラムのダウンロードおよび実行」があるためです。また、この不正プログラム自身がダウンロードされる URL が含まれたコマンドも存在し、2013年5月2日の時点において、この不正プログラムのファイルが「Hotfile」にアップロードされていることも確認されています。</p>
<p>なお、この不正プログラムは、自身の C&#038;C サーバから環境設定ファイルを編集する機能も備えています。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment01.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment01.jpg" alt="図1：「BKDR_LIFTOH.DLF」の環境設定ファイル" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：「BKDR_LIFTOH.DLF」の環境設定ファイル</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">図1のとおり、この環境設定ファイルには、接続する C&#038;C サーバや、接続の最大待機時間、予想接続数の最大値、不正プログラムのビルドのバージョンなどの情報が含まれていることが確認できます。このことから、このバックドア型不正プログラムは、検出を避けるために別の C&#038;C サーバへ切り替える機能を備えていることも判ります。また、「buildid＝build1」の文字列からは、この不正プログラムが最初のバージョンであり、今後、この不正プログラムの他のバージョンが登場する可能性があることも読み取ることができます。</p>
<p>「BKDR_LIFTOH.DLF」は、自身を拡散させるために２種類のワームをダウンロードすると述べましたが、もう１つは、「<a href="http://about-threats.trendmicro.com/Malware.aspx?language=jp&#038;name=WORM_KUVAA.A">WORM_KUVAA.A</a>」として検出されるワームです。このワームは、感染コンピュータ上で「c_user」および「xs」という Facebook の Cookie を検索し、Facebook の認証を回避します。また、以下のブラウザまたはアプリケーションが、メモリ上で実行されているかどうかも確認します。</p>
<li>Safari</li>
<li>Opera</li>
<li>Internet Explorer（IE）</li>
<li>Firefox</li>
<li>Chrome</li>
<li>Facebook メッセンジャー</li>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment02.jpg" alt="図2：Facebook の Cookie 「c_user」および「xs」、そして CSRF 対策トークン「fb_dtsg」が利用される" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：Facebook の Cookie 「c_user」および「xs」、そして CSRF 対策トークン「fb_dtsg」が利用される</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">このワームは、クロスサイトリクエストフォージェリ（CSRF）対策トークン「fb_dtsg」を利用し、感染コンピュータ上でユーザの Facebook アカウントを利用し、Facebook にログインしているユーザの「友達」へスパムメッセージを送信します。そのスパムメッセージには、このワームのコピーをダウンロードする URL が含まれており、さらに受信者に写真を閲覧するように仕向けるメッセージも記載されています。メッセージは、コンピュータのシステム ロケールによって11種の異なる言語で表示されます。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment03.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment03.jpg" alt="図3：Facebook で送信されたスパムメッセージのコピー" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図3：Facebook で送信されたスパムメッセージのコピー</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment04.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130507comment04.jpg" alt="図4：異なる言語によるメッセージの種類" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図4：異なる言語によるメッセージの種類</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">IM を介して拡散するワームは、もはや目新しいものではありませんが、サイバー犯罪者や不正活動を企てる人物たちがこのような不正プログラムを改良し続けているため、依然として猛威を振るっています。トレンドマイクロ製品をご利用のユーザは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」によって守られています。「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連するすべての不正な Web サイトへのアクセスをブロックします。そして特に「<a href="http://www.trendmicro.co.jp/spn/features/file/index.asp">ファイルレピュテーション</a>」技術により、本ブログ記事で取り上げられている不正なファイルを検出します。</p>
<p>こうした攻撃は、いつどのように仕掛けされてくるか予想がつかないこともあり、その意味でも、各ユーザは、自衛策として IM アプリケーションを介して連絡先に含まれる人物からファイルやリンクを受信した場合でも、細心の注意を払う必要があります。</p>
<p>※協力執筆者：Rhena Inocencio（Threat response engineer）および Almond Rejuso（Threat response engineer）
</p>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/backdoor-leads-to-facebook-and-multi-protocol-instant-messaging-worm/">Backdoor Leads to Facebook and Multi-Protocol Instant Messaging Worm</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/anthonymelgarejo/">Anthony Joe Melgarejo</a> (Threat Response Engineer)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/rPRpexeXKP4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7192/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>米政府関連の改ざんサイトから IEゼロデイ → 「PoisonIvy」への攻撃連鎖を確認</title>
		<link>http://blog.trendmicro.co.jp/archives/7187</link>
		<comments>http://blog.trendmicro.co.jp/archives/7187#comments</comments>
		<pubDate>Tue, 07 May 2013 07:04:21 +0000</pubDate>
		<dc:creator>Technical Communications - Bernadette Irinco</dc:creator>
				<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[スパムメール]]></category>
		<category><![CDATA[セキュリティホール]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[改ざん]]></category>
		<category><![CDATA[攻撃手法]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7187</guid>
		<description><![CDATA[2013年5月第1週、米国労働省の Webサイトが改ざんされていたことが確認されました。また、このサイト改ざん [...]]]></description>
				<content:encoded><![CDATA[<p align="left">2013年5月第1週、米国労働省の Webサイトが改ざんされていたことが確認されました。また、このサイト改ざんから、Internet Explorer（IE）に存在するゼロデイ脆弱性を利用して、不正プログラムを自動的にインストールする、「ドライブバイダウンロード」攻撃への連鎖が行われることも確認しています。</p>
<p>今回確認されたゼロデイ脆弱性は、影響を受けるアプリケーションの範囲がやや限定されており、<a href="http://technet.microsoft.com/en-us/security/advisory/2847140">Microsoft のセキュリティアドバイザリ</a>（英語情報）によると、IE8 のみが対象となります。Windows Vista および Windows 7 の場合、IE9 以上より新しいバージョンに更新することで脆弱性が回避可能です。しかし　Windows XP　の場合、IE8 が利用可能な最新バージョンとなるため、ゼロデイ脆弱性の影響を受けてしまいます。</p>
<p><span id="more-7187"></span></p>
<p align="left">今回の攻撃で改ざんされた Webサイトを誤って閲覧すると、不正なスクリプト（「<a href="http://about-threats.trendmicro.com/malware.aspx?language=jp&#038;name=JS_DLAGENT.USR">JS_DLAGENT.USR</a>」として検出）が読み込まれることになります。そして「JS_DLAGENT.USR」は、他の不正サイト上にある不正スクリプト（「<a href="http://about-threats.trendmicro.com/malware.aspx?language=jp&#038;name=JS_KILLAV.AA">JS_KILLAV.AA</a>」として検出）にユーザをアクセスさせます。「JS_KILLAV.AA」は、実行されると、“Adobe Reader” や ”Adobe Flash Player” のバージョンだけでなくセキュリティ製品やブラウザといった特定の情報を感染PC から取得します。そして、この不正スクリプト実行が発端となり、他の Webページへの誘導が繰り返され、最終的に不正な Webサイトへと導かれることになります。こうした不正Webサイトには IE8 のゼロデイ脆弱性を利用するエクスプロイトコード（「<a href="http://about-threats.trendmicro.com/malware.aspx?language=jp&#038;name=JS_EXPLOIT.MEA">JS_EXPLOIT.MEA</a>」として検出）が組み込まれたWebページも含まれています。</p>
<p>今回の攻撃では、「JS_EXPLOIT.MEA」は、実行されると脆弱性によりバックドア型不正プログラム「<a href="http://about-threats.trendmicro.com/malware.aspx?language=jp&#038;name=BKDR_POISON.MEA">BKDR_POISON.MEA</a>」をダウンロードします。「BKDR_POISON.MEA」は、「Remote Access Tool（RAT）」である「PoisonIvy」の検出名です。「PoisonIvy」はこれまで、世間の注目を集めたさまざまな標的型攻撃に利用されてきたRATです。特に、2011年7月以降に攻撃が始まり、特定の非政府組織（NGO）を標的とする、<a href="http://blog.trendmicro.co.jp/archives/5861">悪名高いサイバー攻撃「Nitro」</a>と関連があります。また、アンダーグラウンド市場でも売買されており、広く世間に知られた、2011年の <a href="http://www.theregister.co.uk/2011/03/18/rsa_breach_leaks_securid_data/">RSA情報漏えい事件</a>にも利用されていました。</p>
<p>今回の攻撃で使用された複数の不正ドメインは、過去にも同労働省Webページの改ざん時に利用されていたものでした。「TrendLabs（トレンドラボ）」の解析によると、これらの不正ドメインは、そのほとんどがユーザを不審な広告サイトに誘導するものと判明しました。また、こうした不正ドメインの中には、迷惑メール内で偽医薬製品の広告サイトへと誘導するハイパーリンクに利用されているものも確認しています。さらに、トレンドラボでは、同労働省だけでなく、他の地方自治体の Webサイトにもこうした不正ドメインへのハイパーリンクがいまだ含まれていることに注視しています。</p>
<p>今回の事例は、2013年が始まって以来、何度も確認している<a href="http://blog.trendmicro.co.jp/archives/7138">著名アプリケーションを狙うゼロデイ攻撃</a>の一例に過ぎません。こうしたゼロデイ攻撃に利用されるエクスプロイトコードは、今回同様に、ランサムウェア「REVETON」からその他のランサムウェアに POISONファミリのRATなどへと誘導・拡散する攻撃に幅広く利用されています。
</p>
<p align="left"><strong><u>■トレンドマイクロの対策</u></strong><br />トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」は、今回の攻撃で利用されたエクスプロイトコードや関連ファイルを検出し、削除します。なお、トレンドマイクロのサーバ向け総合セキュリティ製品「<a href="http://jp.trendmicro.com/jp/products/enterprise/tmds/">Trend Micro Deep Security（トレンドマイクロ ディープセキュリティ）</a>」および「<a href="http://jp.trendmicro.com/jp/products/enterprise/idf/">Trend Micro 脆弱性対策オプション（ウイルスバスター コーポレートエディション プラグイン製品）</a>」をご利用のお客様は、以下のフィルタを適用することにより、問題のゼロデイ脆弱性を利用した攻撃から保護されます。</p>
<li>1005491 &#8211; Microsoft Internet Explorer Use-After-Free Remote Code Execution Vulnerability（CVE-2013-1347）</li>
<li>1004934 &#8211; Identified Malicious Java JAR Files &#8211; 1</li>
<p align="left">
トレンドマイクロでは、ユーザを保護するために Microsoft と協働しています。また、今回確認された問題のゼロデイ脆弱性を利用する他の脅威についても監視を継続しており、随時、詳細情報を同ブログ上でお知らせ致します。</p>
<p>※協力執筆者：Dexter To（Network Threat Researcher）
</p>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/compromised-us-government-webpage-used-zero-day-exploit/">Compromised US Government Webpage Points to PoisonIvy</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/bernadette-irinco/">Bernadette Irinco</a> (Technical Communications)</li>
</ul>
<p align="right">　翻訳：船越 麻衣子（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/LYuJWxg0cLc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7187/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>「アイアンマン3」の偽ストリーミングサイト、ソーシャルメディア上で確認</title>
		<link>http://blog.trendmicro.co.jp/archives/7182</link>
		<comments>http://blog.trendmicro.co.jp/archives/7182#comments</comments>
		<pubDate>Tue, 07 May 2013 02:28:04 +0000</pubDate>
		<dc:creator>Technical Communications - Gelo Abendan</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[攻撃手法]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7182</guid>
		<description><![CDATA[米映画「Iron Man 3（邦題：アイアンマン3）」が、一部の国々で公開されました。多くの人々が、映画館へと [...]]]></description>
				<content:encoded><![CDATA[<p align="left">米映画「Iron Man 3（邦題：アイアンマン3）」が、一部の国々で公開されました。多くの人々が、映画館へと赴く一方で、なかには映画の海賊版コピーや無料ストリーミングを求めてインターネット上を探し回る人々もいるかもしれません。このようなユーザの振る舞いが、サイバー犯罪者たちに策略をめぐらせるきっかけをあたえることになります。</p>
<p><span id="more-7182"></span></p>
<p align="left">「TrendLabs（トレンドラボ）」は、簡単な「Google」検索を行っただけでも、映画「アイアンマン3」のストリーミングを提供するとかたる Web サイトを 100件以上確認しました。この映画は、本ブログ執筆時点において、米国を除く一部の国や地域で上映されていたことも、こういった宣伝文句をもっともらしく見せている理由とも言えます。これらストリーミングサイトであると称するサイトは人気のブログサイトを利用しており、その半数は、「Tumblr」を利用していました。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130506comment01.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130506comment01.jpg" alt="図1：トレンドラボが確認した「アイアンマン3」に関連する偽サイトの半数は、Tumblr を利用" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：トレンドラボが確認した「アイアンマン3」に関連する偽サイトの半数は、Tumblr を利用</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">問題のサイトを閲覧すると、ユーザは、動画をインストールするためのファイルをダウンロードするよう求められます。トレンドラボの解析では、このファイルは、そのサイトが言うとおり、正規の動画プレイヤーであることを確認しました。この動画プレイヤーは、過去に執拗な広告を表示するとして報告されていますが、今回の事例では、そのような挙動は確認されませんでした。ただし、この動画プレイヤーは、成人向け動画などのダウンロードや閲覧に利用される可能性があることが判っています。</p>
<p>現時点では、不正な挙動は確認されていませんが、こういった正規のファイルが、不正プログラムに置き換えられる可能性もあります。こうした点からも、今後、「アイアンマン3」のストリーミングやダウンロードページとして装って不正プログラムが組み込まれた Webサイトが確認されたとしても、予想外なことではないでしょう。</p>
<p>また、これも予想外のことではありませんが、ソーシャル・ネットワーキング・サービス（SNS）「Facebook」を利用し、「アイアンマン3」の無料ストリーミングの提供元を宣伝するリンクを拡散していたサイバー犯罪者をトレンドラボでは確認しました。ユーザは、Facebook のフィード上で、ストリーミングサイトへ誘導するリンクを含むこれらの投稿に遭遇する可能性もあります。投稿内のリンクをクリックすると、ユーザは、複数の Web ページを経て、最終的に<a href="http://about-threats.trendmicro.com/relatedthreats.aspx?language=jp&#038;name=Survey%20Scams%20Aimed%20at%20Social%20Networking%20Netizens">アンケート詐欺のサイト</a>へ誘導されます。そして言うまでもなく、またこの時、誘導されたユーザの Facebook 上の「友達」に対し、同じ投稿が拡散されることにもなります。トレンドラボでは、同様の手口として「<a href="http://blog.trendmicro.co.jp/archives/6822"> Facebook Profile Viewer </a>」利用した事例や、話題の「<a href="http://blog.trendmicro.co.jp/archives/7037">Google Project Glass</a>」に便乗したアンケート詐欺も過去に報じています。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130506comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130506comment02.jpg" alt="図2：アンケート詐欺へと誘導するページ" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2：アンケート詐欺へと誘導するページ</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">むろん、これらのサイトから「アイアンマン3」の実際の映画を視聴できることはありません。なお、こうしたサイトの中には、ユーザにクレジットカード情報の登録を要求するのもあり、十分な注意が必要といえます。</p>
<p>「アイアンマン3」のような話題作は、サイバー犯罪における格好の「エサ」となります。上手く利用すれば、不正プログラムが組み込まれたり、アンケート詐欺が行なわれたりするような不審な Web サイトへとユーザを効果的に誘導できるからです。巧妙なソーシャルエンジニアリングの手法により、ユーザは、簡単にサイバー犯罪者の罠にはまってしまう可能性があります。こうした点からも、<a href="http://about-threats.trendmicro.com/ebooks/how-social-engineering-works/">ソーシャルエンジニアリングの手口</a>がどのように実行されるか十分に把握し、Facebook やその他のソーシャルメディアのアカウントを介してクリックしたり共有したりする際には、細心の注意を払うことが重要です。なお、トレンドマイクロ製品をご利用のユーザは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」によって守られています。特に「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連する不正な Web サイトへのアクセスをブロックします。</p>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/fake-iron-man-3-streaming-sites-sprout-on-social-media/">Fake Iron Man 3 Streaming Sites Sprout on Social Media</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/oscar-abendan/"> Gelo Abendan</a> (Technical Communications)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/sONVWFqhofg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7182/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>「Apple ID」を狙うフィッシングサイト増加を確認　個人情報収集が目的か</title>
		<link>http://blog.trendmicro.co.jp/archives/7171</link>
		<comments>http://blog.trendmicro.co.jp/archives/7171#comments</comments>
		<pubDate>Fri, 03 May 2013 06:04:34 +0000</pubDate>
		<dc:creator>Fraud Analyst - Paul Pajares</dc:creator>
				<category><![CDATA[メール]]></category>
		<category><![CDATA[フィッシング]]></category>
		<category><![CDATA[スパムメール]]></category>
		<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[攻撃手法]]></category>
		<category><![CDATA[感染媒体]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=7171</guid>
		<description><![CDATA[フィッシング詐欺を企てるサイバー犯罪者たちは、これまでとは異なる「獲物」に狙いを定め、攻撃を実行していたようで [...]]]></description>
				<content:encoded><![CDATA[<p align="left">フィッシング詐欺を企てるサイバー犯罪者たちは、これまでとは異なる「獲物」に狙いを定め、攻撃を実行していたようです。その対象となったのは、「Apple ID」。「TrendLabs（トレンドラボ）」は、2013年4月下旬、Apple ID を収集しようとするフィッシングサイトの急増を確認しています。</p>
<p><span id="more-7171"></span></p>
<p align="left">トレンドラボでは、これら問題の URL について検証した結果、これらのフィッシングサイトの URL には一貫したパターンがあることを確認しました。これら URL は、“~flight” という名のフォルダ配下にあり、このフォルダのみにアクセスしようとすると、以下のページが表示される点に注目すべきです。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment01.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment01.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">厳密に言うと、上のページが表示されるように変更が加えられただけで、乗っ取られたわけではありませんでした。つまり、もとのコンテンツは、変更されていなかったということです。しかし、Web サイトがこのような状態のままであると、乗っ取られたり書き換えられたりする可能性があります。</p>
<p>前述で、フォルダ &#8220;~flight&#8221; について触れましたが、この問題のフォルダは、以下のような Apple ID のログインページをとても忠実に真似たページを含んでいます。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment02.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment02.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">トレンドラボは、合計110の変更が加えられた Web サイトを確認しました。そしてすべてが、米国ヒューストン地域のインターネット・サービス・プロバイダー（ISP）に登録されている「70.86.13.17」の IP アドレスにホストされてることが判明しています。またほぼすべての Web サイトは、削除されていませんでした。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment03-3.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment03-3.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">なお上のグラフから、Apple ID を狙うフィッシングサイトが増加していることが判ります。トレンドラボでは、米国のユーザだけではなく、英国およびフランスのユーザを狙う攻撃を確認してきました。また今回の攻撃のなかには Apple ID のログイン認証情報のみならず請求書送付先の住所や個人情報、クレジットカード情報などをユーザに求めるものがあります。そして結果的にそのページは、アクセス可能な状態に戻りますが、ユーザの情報は収集されています。以下の一例から、問題のサイトがどのようにクレジットカード情報を要求するかがわかります。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment04.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment04.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">ユーザは、スパムメッセージを介してこれらのフィッシングサイトへと誘導されます。このメッセージは、ユーザの情報が、「監査」の対象になる場合を除き、48時間以内にアカウントが失効することを告げるものです。これにより、ユーザにリンクをクリックさせるだけではなく、自ら進んで情報を差し出すよう仕向けます。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment05.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment05.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">これらのフィッシングサイトを特定する1つの方法は、偽サイトは、ユーザが安全なサイトを閲覧していることを示す印を表示することがないことを知っておくことです。以下は、“Google Chrome” を使用し正規のサイトを閲覧した場合であり、アドレスバーの一部に鍵のマークと「Apple Inc. [US]」が表示されていることがわかります。</p>
<p><center></p>
<table border="0" cellpadding="0" cellspacing="0" width="450">
<tbody>
<tr>
<td><center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment06.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2013/05/B20130502comment06.jpg" alt="" border="0" width="450"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000"></font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">なお &#8220;Internet Explorer（IE）&#8221; や &#8220;Firefox&#8221; を使用している場合でも、同じような方法で、安全なサイトであることが示されます。</p>
<p>フィッシング詐欺をもたらすメッセージ自体に関しては、正規のメッセージは、大抵の場合、メッセージの発信元やリンクの誘導先サイトなどすべてにおいて、一致するドメインを持っています。一見正規の E メールにそっくりなものが不正に利用されているため、単に E メールの外観だけから判断するのでは、不十分です。</p>
<p>また Apple ID の管理やその他のインターネット活動をモバイル端末上で行なっているユーザは、自身の身を守るために、<a href="http://about-threats.trendmicro.com/ebooks/avoiding-bad-urls-in-the-mobile-web/#/2/">こちら</a>を御覧ください。</p>
<p>なおトレンドマイクロ製品をご利用のユーザは、トレンドマイクロのクラウド型セキュリティ基盤「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network</a>」によって守られています。「<a href="http://www.trendmicro.co.jp/spn/features/email/index.asp">E-mailレピュテーション</a>」技術により、この脅威に関連する E メールをブロックします。また「<a href="http://www.trendmicro.co.jp/spn/features/web/index.asp">Webレピュテーション</a>」技術により、この脅威に関連する不正な Web サイトへのアクセスをブロックします。</p>
<p>※協力執筆者：Mark Aquino （Anti-Spam Research Engineer）
</p>
</p>
<p align="left"><strong>参考記事：</strong></p>
<li>「<a href="http://blog.trendmicro.com/trendlabs-security-intelligence/hackers-to-manage-your-apple-id-if-caught-from-phishing-bait/">Hackers To Manage Your Apple ID, If Caught From Phishing Bait</a>」<br />　by <a href="http://blog.trendmicro.com/trendlabs-security-intelligence/author/aisaescober/">Paul Pajares</a> (Fraud Analyst)</li>
</ul>
<p align="right">　翻訳：宮越 ちひろ（Core Technology Marketing, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/vEkZoed9XOA" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/7171/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
