JSOC INSIGHT vol.10



Similar documents
Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

●電力自由化推進法案

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

JSOC INSIGHT Vol.9 1 はじめに エグゼクティブサマリ JSOC における 重 要 インシデント 傾 向 重 要 インシデントの 傾 向 発 生 した 重 要 インシデントに 関 する 分 析 大 量

社会保険加入促進計画に盛込むべき内容

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

文化政策情報システムの運用等

一 般 社 団 法 人 全 国 銀 行 協 会 御 中 依 頼 人 氏 名 平 成 年 月 日 印 登 録 支 援 専 門 家 委 嘱 ( 初 回 委 嘱 )の 依 頼 について(GL5 項 (2)) 私 は 自 然 災 害 による 被 災 者 の 債 務 整 理 に 関 するガイドライン 第 5

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

PowerPoint プレゼンテーション

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

第2回 制度設計専門会合 事務局提出資料

答申第585号

私立大学等研究設備整備費等補助金(私立大学等

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

注 記 事 項 (1) 当 四 半 期 連 結 累 計 期 間 における 重 要 な 子 会 社 の 異 動 : 無 (2) 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 : 有 ( 注 ) 詳 細 は 添 付 資 料 4ページ 2.サマリー 情 報 (

募集新株予約権(有償ストック・オプション)の発行に関するお知らせ


Microsoft Word - 佐野市生活排水処理構想(案).doc

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

Microsoft Word - ★HP版平成27年度検査の結果

4 承 認 コミュニティ 組 織 は 市 長 若 しくはその 委 任 を 受 けた 者 又 は 監 査 委 員 の 監 査 に 応 じなければ ならない ( 状 況 報 告 ) 第 7 条 承 認 コミュニティ 組 織 は 市 長 が 必 要 と 認 めるときは 交 付 金 事 業 の 遂 行 の

定款

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

第 40 回 中 央 近 代 化 基 金 補 完 融 資 推 薦 申 込 み 公 募 要 綱 1 公 募 推 薦 総 枠 30 億 円 一 般 物 流 効 率 化 促 進 中 小 企 業 高 度 化 資 金 貸 付 対 象 事 業 の 合 計 枠 2 公 募 期 間 平 成 28 年 6 月 20

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

Taro13-公示.jtd

(5) 事 業 者 等 自 転 車 及 び 自 動 車 の 製 造 輸 入 販 売 又 は 修 理 を 業 として 行 っている 者 及 びそ れらの 者 の 団 体 並 びにその 他 の 事 業 者 をいう (6) 所 有 者 等 自 動 車 の 所 有 権 占 有 権 若 しくは 使 用 権 を

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

大学病院治験受託手順書

(2) 業 務 処 理 過 程 における 意 思 決 定 の 迅 速 化 を 図 るためには 電 子 決 裁 機 能 を 活 用 することが 有 効 と 考 えられるが 未 だ 総 合 的 な 文 書 管 理 システムに おいて 電 子 決 裁 機 能 を 整 備 していない 府 省 がみられる ま

疑わしい取引の参考事例

った 場 合 など 監 事 の 任 務 懈 怠 の 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 減 算 する (8) 役 員 の 法 人 に 対 する 特 段 の 貢 献 が 認 められる 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 加 算 することができる

2. 前 項 の 規 定 にかかわらず 証 券 会 社 等 又 は 機 構 を 通 じた 届 出 の 対 象 となっていない 事 項 については 当 会 社 の 定 める 書 式 により 株 主 名 簿 管 理 人 宛 に 届 け 出 るものとす る ( 法 人 株 主 等 の 代 表 者 ) 第

工 事 名 沢 口 浄 配 水 場 建 設 工 事 ( 浄 水 管 理 棟 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 平 成 24 年 5 月 8 日 ( 火 ) 正 午 から 1 設 計 図 書 等 の 閲 覧 貸 出 基 本 事 項 2のとおり

Microsoft PowerPoint - 【那須野】セキュリティ問題について

中根・金田台地区 平成23年度補償説明業務

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

1_2013BS(0414)

<4D F736F F D C482C682EA817A89BA90BF8E7793B1834B A4F8D91906C8DDE8A A>

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

特別徴収封入送付作業について

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

企業におけるマイナンバーのセキュリティに関する実態調査

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

(7) 公 共 施 設 における 建 築 物 (1 敷 地 における 延 床 面 積 の 合 計 が 5,000 m2 以 上 )の 劣 化 につ いての 調 査 ( 劣 化 度 調 査 健 全 度 調 査 等 )の 実 績 があること (8) 公 共 施 設 における 建 築 物 (1 敷 地 に

<4D F736F F F696E74202D208CE38AFA8D8297EE8ED288E397C390A CC8A AE98EBA8DEC90AC816A2E707074>

スライド 1

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

Taro-沖縄県物品電子調達運用基準

<4D F736F F D2090AD957B94468FD88AEE94D B292428C7689E68F912E646F63>

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

平成15・16年度の建設工事入札参加資格の認定について

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

2004年度第2回定期監査(学校)事情聴取事項

< C8EAE81698B4C93FC8FE382CC97AF88D38E968D CA8E86816A2E786C73>

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

回 答 Q3-1 土 地 下 落 の 傾 向 の 中 固 定 資 産 税 が 毎 年 あがるのはなぜですか? 質 問 : 土 地 下 落 の 傾 向 の 中 土 地 の 固 定 資 産 税 が 毎 年 あがるのはなぜですか? 答 : あなたの 土 地 は 過 去 の 評 価 替 えで 評 価 額 が

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36


連結計算書

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

参加表明書・企画提案書様式

Taro13-01_表紙目次.jtd

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

Microsoft Word - 結果・異動プレス_ _clean.doc

[2] 控 除 限 度 額 繰 越 欠 損 金 を 有 する 法 人 において 欠 損 金 発 生 事 業 年 度 の 翌 事 業 年 度 以 後 の 欠 損 金 の 繰 越 控 除 にあ たっては 平 成 27 年 度 税 制 改 正 により 次 ページ 以 降 で 解 説 する の 特 例 (

財営第   号

面 を 保 佐 人 又 は 補 助 人 の 同 意 を 要 する 場 合 は 同 意 を 証 する 書 面 を 提 出 する ものとする 前 項 の 場 合 代 理 人 は 代 理 人 自 身 の 本 人 であることを 証 する 書 面 を 保 佐 人 及 び 補 助 人 は 株 主 本 人 の 保

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

当社の法人関係情報の管理態勢およびその強化に向けた今後の対応策について

これまでの 課 題 の 検 討 状 況 の 整 理 地 震 保 険 制 度 に 関 するプロジェクトチーム 報 告 書 ( 平 成 24 年 11 月 30 日 ) ( 附 属 物 の 損 害 査 定 ) 地 震 保 険 においては 迅 速 性 の 観 点 から 主 要 構 造 部 を 対 象 とし

<4D F736F F D F303088A4926D8CA78E8497A EF68BC697BF93998C798CB895E28F958BE08CF D6A2E646F63>

東京事務所BCP【実施要領】溶け込み版

社会保険の加入に関する下請指導ガイドラインの改訂等について

Transcription:

vol.10 2 版 2016 年 1 月 15 日 JSOC Analysis Team

JSOC INSIGHT Vol.10 1 はじめに... 3 2 エグゼクティブサマリ... 4 3 JSOC における 重 要 インシデント 傾 向... 5 3.1 重 要 インシデントの 傾 向... 5 3.2 発 生 した 重 要 インシデントに 関 する 分 析... 6 3.3 大 量 に 検 知 した 攻 撃 通 信 について... 7 3.3.1 インターネットから SNMP の 問 い 合 わせが 可 能 なホストの 検 知 について... 7 3.3.2 多 様 な CMS に 対 するコード 実 行 の 試 み... 8 3.3.3 Web ページの 改 ざんを 目 的 とした SQL インジェクション 攻 撃... 11 3.3.4 脆 弱 性 スキャンツールを 利 用 した 攻 撃 通 信 について... 12 4 今 号 のトピックス... 13 4.1 エクスプロイトキットの 増 加 と ZeusVM の 関 係 について... 13 4.1.1 エクスプロイトキットの 検 知 増 加 と ZeusVM の 関 係 について... 13 4.1.2 検 知 した ZeusVM の 通 信 の 挙 動 と 特 徴... 15 4.1.3 ZeusVM などオンラインバンキングを 狙 ったマルウェア 感 染 への 対 策... 19 4.2 BIND に 存 在 するサービス 不 能 の 脆 弱 性 (CVE-2015-5477)について... 21 4.2.1 BIND に 存 在 するサービス 不 能 の 脆 弱 性 の 概 要... 21 4.2.2 本 脆 弱 性 を 悪 用 した 攻 撃 通 信 の 検 証... 21 4.2.3 本 脆 弱 性 を 悪 用 した 攻 撃 への 対 策... 23 5 終 わりに... 24 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 1

改 定 履 歴 2016 年 1 月 6 日 初 版 発 行 2016 年 1 月 15 日 2 版 発 行 エグゼクティブサマリ 4.1.1 表 記 を 修 正 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 2

1 はじめに JSOC(Japan Security Operation Center)とは 株 式 会 社 ラックが 運 営 するセキュリティ 監 視 セン ターであり JSOC マネージド セキュリティ サービス(MSS) や 24+ シリーズ などのセキュリティ 監 視 サ ービスを 提 供 しています JSOC マネージド セキュリティ サービスでは 独 自 のシグネチャやチューニングによ ってセキュリティデバイスの 性 能 を 最 大 限 に 引 き 出 し そのセキュリティデバイスから 出 力 されるログを 専 門 の 知 識 を 持 った 分 析 官 (セキュリティアナリスト)が 24 時 間 365 日 リアルタイムで 分 析 しています このリ アルタイム 分 析 では セキュリティアナリストが 通 信 パケットの 中 身 まで 詳 細 に 分 析 することに 加 えて 監 視 対 象 への 影 響 有 無 脆 弱 性 やその 他 の 潜 在 的 なリスクが 存 在 するか 否 かを 都 度 診 断 することで セキュ リティデバイスによる 誤 報 を 極 限 まで 排 除 しています 緊 急 で 対 応 すべき 重 要 なインシデントのみをリアルタ イムにお 客 様 へお 知 らせし 最 短 の 時 間 で 攻 撃 への 対 策 を 実 施 することで お 客 様 におけるセキュリティレ ベルの 向 上 を 支 援 しています 本 レポートは JSOC のセキュリティアナリストによる 日 々の 分 析 結 果 に 基 づき 日 本 における 不 正 アクセ スやマルウェア 感 染 などのセキュリティインシデントの 発 生 傾 向 を 分 析 したレポートです JSOC のお 客 様 で 実 際 に 発 生 したインシデントのデータに 基 づき 攻 撃 の 傾 向 について 分 析 しているため 世 界 的 なトレンド だけではなく 日 本 のユーザが 直 面 している 実 際 の 脅 威 を 把 握 することができる 内 容 となっております 本 レポートが 皆 様 方 のセキュリティ 対 策 における 有 益 な 情 報 としてご 活 用 いただけることを 心 より 願 って おります Japan Security Operation Center Analysis Team 集 計 期 間 2015 年 7 月 1 日 ~ 2015 年 9 月 30 日 対 象 機 器 本 レポートは ラックが 提 供 する JSOC マネージド セキュリティ サービスが 対 象 としているセキュリティ デバイス( 機 器 )のデータに 基 づいて 作 成 されています 本 文 書 の 情 報 提 供 のみを 目 的 としており 記 述 を 利 用 した 結 果 生 じる いかなる 損 失 についても 株 式 会 社 ラックは 責 任 を 負 いかねま す 本 データをご 利 用 いただく 際 には 出 典 元 を 必 ず 明 記 してご 利 用 ください ( 例 出 典 : 株 式 会 社 ラック JSOC INSIGHT vol.10 ) 本 文 書 に 記 載 された 情 報 は 初 回 掲 載 時 のものであり 閲 覧 提 供 される 時 点 では 変 更 されている 可 能 性 があることをご 了 承 ください Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 3

2 エグゼクティブサマリ 本 レポートは 2015 年 7 月 から 9 月 に 発 生 したインシデント 傾 向 の 分 析 に 加 え 特 に 注 目 すべき 脅 威 をピックアップしてご 紹 介 します エクスプロイトキットの 増 加 と ZeusVM の 関 係 について システムへの 侵 入 を 企 てるツールキットの Angler Exploit Kit により ZeusVM に 感 染 した 通 信 が 増 加 しました さまざまなお 客 様 の ZeusVM 感 染 ホストが 同 時 期 に 同 一 の C2 サーバへ 接 続 し ており これらが 短 い 期 間 で 変 更 されたためブラックリスト 方 式 による 対 策 効 果 を 限 定 的 にしていま す また 日 本 年 金 機 構 の 情 報 漏 えい 事 件 で 用 いられたとされるマルウェア Emdivi は エクスプロ イトキット 等 による 不 正 サイトへの 誘 導 事 例 が 増 加 した 同 時 期 に 検 知 がありました Emdivi の 感 染 経 路 は 未 だに 明 らかになっていないものの 電 子 メールによる 標 的 型 攻 撃 のみではなく 水 飲 み 場 型 等 の 改 ざんされた Web サイトによる 感 染 により 拡 大 したことも 考 えられます なお Emdivi の 検 知 は 7 月 末 以 降 収 束 しています BIND に 存 在 するサービス 不 能 の 脆 弱 性 (CVE-2015-5477)について BIND に 外 部 からサービス 停 止 を 可 能 とする 脆 弱 性 が 公 開 されました JSOC では 本 脆 弱 性 を 悪 用 する 攻 撃 通 信 は 検 知 しておりませんが すでに 実 証 コードが 公 開 されており 悪 用 が 非 常 に 容 易 です また BIND の 設 定 を 問 わず 脆 弱 なバージョン 全 てが 攻 撃 の 影 響 を 受 けるため 早 急 なアッ プデートが 必 要 です Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 4

検 知 件 数 3 JSOC における 重 要 インシデント 傾 向 3.1 重 要 インシデントの 傾 向 JSOC では IDS/IPS サンドボックス ファイアウォールで 検 知 したログをセキュリティアナリストが 分 析 し 検 知 した 内 容 と 監 視 対 象 への 影 響 度 に 応 じて 4 段 階 のインシデント 重 要 度 を 決 定 しています このうち Emergency Critical に 該 当 するインシデントは 攻 撃 の 成 功 や 被 害 が 発 生 している 可 能 性 が 高 いと 判 断 する 重 要 なインシデントです 表 1 インシデントの 重 要 度 と 内 容 分 類 重 要 度 インシデント 内 容 重 要 インシデント 参 考 インシデント Emergency Critical Warning Informational 攻 撃 成 功 を 確 認 したインシデント 攻 撃 成 功 の 可 能 性 が 高 いインシデント 攻 撃 失 敗 が 確 認 できないインシデント マルウェア 感 染 を 示 すインシデント 攻 撃 失 敗 または 攻 撃 内 容 に 実 害 が 無 いことを 確 認 したインシデント スキャンなど 実 害 を 及 ぼす 攻 撃 以 外 の 影 響 の 少 ないインシデント 図 1 に 2015 年 7 月 から 9 月 に 発 生 した 重 要 インシデントの 件 数 推 移 を 示 します 120 90 2 インターネットからの 攻 撃 通 信 内 部 からの 不 審 な 通 信 60 3 30 0 1 7 月 1-7 日 7 月 7 月 7 月 7 月 29-8-14 日 15-21 日 22-28 日 8 月 4 日 8 月 8 月 8 月 8 月 26-5-11 日 12-18 日 19-25 日 9 月 1 日 9 月 2-8 日 9 月 9 月 9 月 9-15 日 16-22 日 23-30 日 図 1 重 要 インシデントの 検 知 件 数 推 移 (2015 年 7 月 ~9 月 ) 内 部 から 発 生 した 重 要 インシデントでは 日 本 年 金 機 構 の 情 報 漏 えい 事 件 で 用 いられたとされるマル ウェア Emdivi の 感 染 通 信 を 2015 年 6 月 から 引 き 続 き 1 7 月 中 旬 まで 検 知 しておりました( 図 1-1) なお 7 月 中 旬 以 降 は 収 束 しており 検 知 はありません また 8 月 下 旬 からインターネットバンキングの 情 報 を 狙 った Zeus の 亜 種 ZeusVM の 感 染 と 考 えられる 通 信 を 複 数 のお 客 様 で 検 知 しました インターネットからの 攻 撃 による 重 要 インシデントの 発 生 件 数 は 2015 年 7 月 2 週 と 4 週 に 急 増 しま した( 図 1-2) これはいずれも 特 定 のお 客 様 の 脆 弱 性 が 存 在 するホストに 対 し 複 数 の 攻 撃 者 が 同 1 JSOC INSIGHT vol.9 4. 1 標 的 型 攻 撃 によるマルウェア 感 染 について http://www.lac.co.jp/security/report/pdf/20151022_jsoc_o001t.pdf Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 5

様 の 攻 撃 を 行 ったためです なお 数 年 前 までは 終 戦 記 念 日 (8 月 15 日 )や 満 州 事 変 の 発 端 となった 柳 条 湖 事 件 が 起 きた 日 (9 月 18 日 )の 前 後 で 主 に 中 国 からの 攻 撃 通 信 が 増 加 することがありました 2 しかしながら 今 年 もこのよう な 兆 候 は 見 られず 攻 撃 の 検 知 傾 向 に 特 筆 すべき 変 化 はありませんでした( 図 1-3) 3.2 発 生 した 重 要 インシデントに 関 する 分 析 図 2 にネットワーク 内 部 から 発 生 した 重 要 インシデントの 内 訳 を 示 します 2015 年 7 月 から9 月 にネットワーク 内 部 から 発 生 した 重 要 インシデントの 件 数 (212 件 )は 4 月 から6 月 の 件 数 (400 件 )より 大 幅 に 減 少 しました これは4 月 から6 月 特 定 のお 客 様 でマルウェア 感 染 が 継 続 しておりましたが 5 月 末 に 対 応 が 完 了 したためです 全 体 の 重 要 インシデントの 発 生 件 数 は 減 少 したもの の 7 月 中 旬 まではEmdiviの 感 染 通 信 ( 図 2-2) 8 月 下 旬 以 降 はZeusVMの 感 染 通 信 ( 図 2-1) と 考 えられる 不 審 な 通 信 をそれぞれ 多 数 検 知 しました a. 2015 年 4~6 月 b. 2015 年 7~9 月 * 図 2 ネットワーク 内 部 から 発 生 した 重 要 インシデントの 内 訳 * 項 目 Emdivi 等 にはその 他 標 的 型 攻 撃 を 含 む 図 3 にインターネットからの 攻 撃 による 重 要 インシデントの 内 訳 を 示 します 2015 年 7 月 から9 月 にインターネットからの 攻 撃 により 発 生 した 重 要 インシデントの 件 数 (289 件 )は 4 月 から 6 月 の 件 数 (287 件 )とほぼ 同 数 でした 但 し その 内 訳 には 変 化 があり HeartBleed 攻 撃 の 件 数 が 増 加 し ( 図 3-1) 不 審 なファイルアップロード 攻 撃 の 件 数 が 減 少 しました( 図 3-2) HeartBleed 攻 撃 の 件 数 増 加 要 因 は 特 定 のお 客 様 に 脆 弱 なホストが 存 在 し 同 様 の 攻 撃 が 繰 り 返 し 行 われたためです インターネットからの 攻 撃 で 一 度 脆 弱 だと 判 明 した 攻 撃 対 象 に 同 様 の 攻 撃 が 複 2 9 月 18 日 に 関 連 したサイバー 攻 撃 に 関 しての 注 意 喚 起 http://www.lac.co.jp/security/alert/2013/09/12_alert_01.html Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 6

数 の 攻 撃 元 から 発 生 する 事 象 が 頻 発 しております 脆 弱 なホストが 判 明 した 場 合 は 放 置 せず 早 急 に 対 策 を 実 施 することが 必 要 です a. 2015 年 4~6 月 b. 2015 年 7~9 月 図 3 インターネットからの 攻 撃 による 重 要 インシデントの 内 訳 3.3 大 量 に 検 知 した 攻 撃 通 信 について 2015 年 7 月 から9 月 にJSOCで 検 知 した 特 筆 すべき 攻 撃 通 信 を 紹 介 します 3.3.1 インターネットから SNMP の 問 い 合 わせが 可 能 なホストの 検 知 について 2013 年 7 月 以 降 DNSやNTPなど 外 部 へ 公 開 しているUDPサービスの 設 定 不 備 を 悪 用 するリフレク ター 攻 撃 によるDDoS 攻 撃 3 が 増 加 しております 悪 用 されるUDPサービスは 稼 働 監 視 に 用 いられる SNMPサービスも 含 まれます SNMPサービスの 増 幅 率 は ある 特 定 のリクエストに 対 して 約 650 倍 で 応 答 する 場 合 があるとされています 4 JSOCでは SNMPのDDoS 攻 撃 にお 客 様 のホストが 踏 み 台 として 悪 用 された 検 知 実 績 はありません しかし SNMPサービスの 設 定 不 備 により 意 図 せずインターネットからSNMPの 問 い 合 わせが 可 能 なホスト の 存 在 を 検 知 しております これらの 中 には ルータやスイッチのSNMPサービスが 意 図 せず 動 作 しており インターネットに 公 開 されていた 事 例 がありました ルータやスイッチのSNMPサービス 設 定 を 確 認 し インタ ーネットから 不 要 なリクエストを 受 け 付 けないよう 適 切 なアクセス 制 御 5 を 実 施 することが 必 要 です 3 JSOC INSIGHT vol.4 4.1 外 部 へ 公 開 しているサービスを 悪 用 した DoS 攻 撃 の 増 加 について http://www.lac.co.jp/security/report/pdf/20140722_jsoc_j001t.pdf 4 Understanding and mitigating NTP-based DDoS attacks https://blog.cloudflare.com/understanding-and-mitigating-ntp-based-ddos-attacks/ 5 SNMP リフレクター 攻 撃 に 対 する 注 意 喚 起 について http://www.npa.go.jp/cyberpolice/detect/pdf/20141126.pdf Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 7

このようなデバイスに 存 在 する 設 定 不 備 は ルータなどの 機 器 だけでなく 今 後 IoT 化 が 進 むことで 増 加 すると 考 えられます インターネットに 接 続 するIoT 製 品 の 動 作 状 況 を 把 握 し 意 図 していない 設 定 がされ ていないか 適 切 にアクセス 制 御 されているか 確 認 することが 重 要 です 3.3.2 多 様 な CMS に 対 するコード 実 行 の 試 み コンテンツ 管 理 システム(CMS)で 利 用 されるファイルや 攻 撃 後 に 設 置 されるバックドアファイルに 対 して コード 実 行 の 試 みを 多 数 検 知 しました 表 2に 検 知 した 攻 撃 対 象 のURL 例 を 図 4に 検 知 した 攻 撃 通 信 例 を 示 します / 表 2 コード 実 行 の 試 みを 検 知 した URL 例 対 象 と 考 えられる 攻 撃 対 象 の URL CMS /bbs/utility/convert/data/config.inc.php phpmyadmin /cache/label/909.php /data/cache/t.php /images/swfupload/images/uploadye.php /include/code/mp.php DedeCMS DedeCMS DedeCMS /logo/1.php /member/feedback.php /plus/90sec.php /plus/ad_js.php?aid=8888 /plus/mytag_js.php?aid=511348 /templets/plus/sky.php /utility/convert/include/rom2823.php /wp-admin/js/edit.php DedeCMS DedeCMS DedeCMS DedeCMS DedeCMS phpmyadmin WordPress /xiaolei.php /Ac2.asp;.jpg /miaojcx.asp;.jpg Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 8

a-1 特 定 文 字 列 を 表 示 する 攻 撃 通 信 a-2 デコード 後 のコード 内 容 b-1 On Errorステートメントにて 特 定 文 字 列 を 表 示 する 攻 撃 通 信 b-2 デコード 後 のコード 内 容 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 9

c-1 ユーザIDなどを 出 力 させる 攻 撃 通 信 ( 一 部 ) c-2 デコード 後 のコード 内 容 図 4 CMS を 狙 ったと 考 えられる 攻 撃 通 信 例 攻 撃 者 の 要 求 するコードのパターンは 図 4で 示 すように 特 定 の 文 字 列 表 示 やサーバの 設 定 情 報 取 得 など 多 岐 にわたります このような 攻 撃 に 関 連 するCVEなどの 脆 弱 性 情 報 は 特 定 できておりませんが phpmyadminや DedeCMS WordPressなどの 広 く 利 用 されているCMSに 含 まれるファイルやフォルダ または 攻 撃 後 に 設 置 されるバックドアファイルへの 攻 撃 を 多 数 検 知 しています また これらの 通 信 は 攻 撃 対 象 でのWebア プリケーションの 利 用 有 無 や バックドアファイルの 存 在 有 無 に 限 らず 検 知 をしていることから 何 らかのツー ルを 用 いた 脆 弱 性 の 有 無 を 調 査 する 通 信 や バックドアを 利 用 してホストを 悪 用 する 攻 撃 通 信 である 可 能 性 が 考 えられます これまでに 被 害 が 発 生 した 事 例 は 検 知 しておりませんが 公 開 サーバ 上 で 動 作 しているサーバソフトウェ アやアプリケーションについて 以 下 の 点 を 再 確 認 することが 必 要 です 管 理 ネットワーク 内 に 不 要 な 公 開 サーバが 放 置 されていないか 公 開 サーバ 上 に 不 要 なコンテンツが 放 置 されていないか 使 用 しているソフトウェアやアプリケーションのバージョンに 脆 弱 性 が 見 つかっていないか Webアプリケーションに 脆 弱 性 が 存 在 しないか 不 審 なファイル プロセスが 公 開 サーバ 上 に 存 在 しないか Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 10

3.3.3 Web ページの 改 ざんを 目 的 とした SQL インジェクション 攻 撃 Webページの 改 ざんを 目 的 とするSQLインジェクション 攻 撃 を 多 数 検 知 しました 図 5に 検 知 した 攻 撃 通 信 例 を 示 します 図 5 Web ページの 改 ざんを 狙 った SQL インジェクション 攻 撃 例 ( 一 部 ) 2008 年 頃 は declare 句 を 含 む Web ページの 改 ざんを 目 的 とした SQL インジェクション 攻 撃 を 多 く 検 知 しておりました これは 悪 意 あるサイトへのリンクを 埋 め 込 むことで 改 ざんされたサイトにアクセスしたユ ーザをマルウェアに 感 染 させる 試 みでした 6 しかしながら 今 回 改 ざんにより 埋 め 込 まれた URL は 薬 など の 販 売 広 告 サイトや ある 特 定 の 主 義 主 張 が 書 かれた Blog 記 事 など 一 貫 性 は 無 いことから アクセス したユーザをマルウェアに 感 染 させる 目 的 である 可 能 性 は 低 いと 考 えられます また JSOC にて 検 知 した 攻 撃 通 信 は 埋 め 込 みを 狙 う URL 以 外 の 部 分 に 変 化 がほぼ 見 られなかったため 攻 撃 者 は 特 定 のツー ルを 用 いているものと 考 えられます 6 侵 入 傾 向 分 析 レポート vol.12 http://www.lac.co.jp/security/report/pdf/20090316_jsoc_m01m.pdf Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 11

3.3.4 脆 弱 性 スキャンツールを 利 用 した 攻 撃 通 信 について 2015 年 7 月 から9 月 インターネットからWebサーバの 脆 弱 性 の 有 無 を 調 査 する 攻 撃 通 信 を 多 く 検 知 しました これは 一 般 公 開 されている 脆 弱 性 スキャンツールを 利 用 し 大 量 の 攻 撃 通 信 を 発 生 させたもの と 考 えられます また 攻 撃 の 中 には 特 定 の 対 象 に 数 日 間 にわたり 脆 弱 性 スキャンを 行 った 事 例 もありまし た 脆 弱 性 が 存 在 しない 環 境 であっても 数 日 間 にわたり 相 当 数 の 攻 撃 を 受 けることにより 攻 撃 対 象 に 負 荷 がかかり Webページが 閲 覧 しにくい 状 況 が 発 生 するなど 間 接 的 な 被 害 も 発 生 しています 表 3に2015 年 7 月 から9 月 に 検 知 した 脆 弱 性 スキャン 通 信 の 攻 撃 元 IPアドレスの 例 を 示 します 表 3 脆 弱 性 スキャン 通 信 を 多 数 検 知 した 攻 撃 元 IP アドレス 例 攻 撃 元 IP アドレス 国 52.10.227.107 アメリカ 66.154.123.7 カナダ 117.21.176.17 中 国 180.97.106.36 中 国 180.97.106.37 中 国 180.97.106.161 中 国 180.97.106.162 中 国 182.118.33.7 中 国 122.212.XXX.XXX 125.252.XXX.XXX 日 本 日 本 これらの 中 には 日 本 国 内 のIPアドレスも 含 まれていますが セキュリティ 診 断 などのサービスを 実 施 してい るホストではない 為 攻 撃 者 によって 乗 っ 取 られ 悪 用 されている 可 能 性 が 考 えられます このような 攻 撃 通 信 への 対 策 は 外 部 に 公 開 しているサーバに 脆 弱 性 診 断 を 実 施 し 脆 弱 性 が 存 在 する 場 合 は 早 急 に 修 正 することです また 特 定 の 攻 撃 者 が 数 日 間 にわたり 脆 弱 性 スキャンを 行 うなど 長 期 間 にわたって 攻 撃 通 信 を 発 生 させる 可 能 性 があります そのため 組 織 の 利 用 状 況 に 応 じて 表 3の 攻 撃 元 からの 通 信 を ファイアウォー ルなどのネットワーク 機 器 で 遮 断 することを 推 奨 します Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 12

4 今 号 のトピックス 4.1 エクスプロイトキットの 増 加 と ZeusVM の 関 係 について 4.1.1 エクスプロイトキットの 検 知 増 加 と ZeusVM の 関 係 について システムに 侵 入 するツールキットの 総 称 であるエクスプロイトキットは Oracle Java Runtime Environment(JRE)や Adobe Flash Player などのソフトウェアの 脆 弱 性 を 悪 用 する 攻 撃 コードを 複 数 実 装 し 攻 撃 を 実 行 しています エクスプロイトキットの 攻 撃 が 成 功 すると マルウェアなどのダウンロード が 始 まります 図 6 に 改 ざんによりエクスプロイトキットへ 誘 導 される iframe タグが 埋 め 込 まれた Web サイトの 例 を 示 します 正 規 の Web サイトや 広 告 などに エクスプロイトキットを 設 置 したホストへ 誘 導 するように 不 正 なコードを 埋 め 込 まれることで Web サイトの 利 用 者 が 意 図 せず 転 送 され その 先 に 仕 込 まれたエクスプロイトキット によりマルウェアへ 感 染 してしまいます このようなエクスプロイトキットには Angler Nuclear Zuponcic などの 種 類 があります 図 6 改 ざんによりエクスプロイトキットへ 誘 導 される iframe タグが 埋 め 込 まれた Web サイト Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 13

検 知 件 数 検 知 件 数 図 7 にエクスプロイトキットの 検 知 件 数 を 示 します 図 8 に 6 月 から 9 月 特 徴 的 な 検 知 があった Emdivi と ZeusVM の 検 知 件 数 を 示 します 160 140 120 100 80 Nuclear Exploit Kit Zuponcic Exploit Kit Angler Exploit Kit 1 60 40 20 0 6 月 1-15 日 6 月 16-30 日 7 月 1-15 日 7 月 16-31 日 8 月 1-15 日 8 月 16-31 日 9 月 1-15 日 9 月 16-30 日 図 7 エクスプロイトキットの 検 知 件 数 推 移 40 35 30 25 ZeusVM Emdivi 1 20 15 10 5 2 0 6 月 1-15 日 6 月 16-30 日 7 月 1-15 日 7 月 16-31 日 8 月 1-15 日 8 月 16-31 日 9 月 1-15 日 9 月 16-30 日 図 8 ZeusVM 及 び Emdivi の 検 知 件 数 推 移 JSOC では 7 月 上 旬 からエクスプロイトキットの 一 種 である Angler Exploit Kit が 設 置 されたホストへ の 接 続 の 検 知 が 急 増 しました( 図 7-1) これは 7 月 5 日 に 発 生 したイタリアのセキュリティ 企 業 Hacking Team へのサイバー 攻 撃 により 複 数 の 脆 弱 性 情 報 が 流 出 し Adobe Flash Player のゼロ デイの 脆 弱 性 (CVE-2015-5119) 7 などが Angler Exploit Kit に 取 り 込 まれたことが 一 因 と 考 えられま す 7 Hacking Team の 情 報 漏 えい 事 例 :Flash Player のゼロデイ 脆 弱 性 CVE-2015-5119 複 数 のエクスプロイトキットで 追 加 を 確 認 http://blog.trendmicro.co.jp/archives/11877 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 14

インターネットバンキングの 認 証 情 報 を 狙 うマルウェア ZeusVM への 感 染 通 信 は 8 月 中 旬 以 降 に 急 激 な 増 加 が 見 られました( 図 8-1) これは 図 7 で Angler Exploit Kit の 検 知 件 数 の 傾 向 が 同 様 の 増 加 傾 向 を 示 すことからも 感 染 経 路 として Angler Exploit Kit が 用 いられた 可 能 性 が 高 いと 考 えら れます また 日 本 年 金 機 構 の 情 報 漏 えい 事 件 で 用 いられたとされるマルウェア Emdivi への 感 染 を 複 数 の お 客 様 で 確 認 したのもこの 時 期 でした Emdivi の 感 染 経 路 は 未 だ 明 らかになっていないものの 不 審 メ ールに 添 付 されたファイルの 実 行 によるものが 大 部 分 と 考 えられる 一 方 で エクスプロイトキットなど 不 正 サ イトへの 誘 導 事 例 が 急 増 した 時 期 とも 符 合 することから 水 飲 み 場 型 攻 撃 等 による 改 ざんされた Web サ イトを 介 した 感 染 8 も 発 生 していた 可 能 性 が 考 えられます( 図 8-2) なお Emdivi の 感 染 通 信 は 8 月 以 降 は 検 知 していません これは Emdivi に 感 染 した 端 末 への 対 処 が 完 了 し その 後 新 たな 感 染 が 発 生 していない 可 能 性 がある 一 方 で 亜 種 に 変 化 した 可 能 性 がある ため 注 意 が 必 要 です 4.1.2 検 知 した ZeusVM の 通 信 の 挙 動 と 特 徴 Zeus は 端 末 のオンラインバンキングに 関 する 認 証 情 報 を 狙 うマルウェアです JSOC では 先 述 のとおり Zeus 系 マルウェアの 亜 種 である ZeusVM と 呼 ばれるマルウェアへの 感 染 の 検 知 数 が 増 加 しています 図 9 に ZeusVM に 感 染 した 際 の 通 信 概 要 を 示 します ZeusVM は 感 染 端 末 が C2 サーバに 接 続 した 際 にマルウェアの 設 定 情 報 が 書 かれた 画 像 ファイルを 取 得 します( 図 9-5) この 画 像 ファイルは 一 見 すると 何 の 変 哲 もない 画 像 ファイルですが ファイルのバイ ナリデータの 終 端 に 不 審 なコードが 隠 されるステガノグラフィという 技 術 が 使 われています しかしながら 見 た 目 には 正 常 な 画 像 であるため 気 付 くことが 困 難 です 8 Flash Player のゼロデイ 脆 弱 性 CVE-2015-5119 による 標 的 型 攻 撃 を 国 内 で 確 認 http://blog.trendmicro.co.jp/archives/11944 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 15

図 9 ZeusVM 感染通信の流れ 図 10 及び図 11 に画像ファイルを要求する通信と 画像ファイルに埋め込まれた ZeusVM の設定情報 を取得する通信の検知例を示します 図 10 設定情報の書かれた画像ファイルを要求する通信の検知例 図 11 ZeusVM の設定ファイルを取得する通信の検知例 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 16

表 4 表 5 に ZeusVM 感 染 ホストが 接 続 した C2 サーバの IP アドレスまたはホスト 名 を 示 します JSOC でのマルウェア 検 知 の 接 続 先 は 同 種 のマルウェアであっても 多 くはそれぞれ 異 なります しかしな がら ZeusVM 感 染 通 信 の 検 知 から 見 える 特 徴 は さまざまな 感 染 ホストが 同 時 期 に 同 一 の C2 サーバ へ 接 続 していたことです これらの C2 サーバは 短 い 期 間 で 変 更 されておりましたが 多 くの 接 続 先 IP アド レスはロシア 保 有 のものでした また JSOC で 調 査 したところ これらの 接 続 先 ホストの 多 くはホスティングサービス 業 者 のサーバとみられ 正 規 の Web コンテンツなどが 動 作 しているサーバではありませんでした 攻 撃 者 が Web サーバを 乗 っ 取 っ たわけではなく C2 サーバとして 利 用 するために 契 約 したものと 推 測 します このような 傾 向 から まったくの 同 一 のマルウェアに 感 染 した 通 信 を 検 知 した 可 能 性 があることや 攻 撃 者 がマルウェアの C2 サーバとしてホスティングサービスを 使 用 し 短 い 期 間 にホスト 名 や IP アドレスを 変 更 し つづけることで ブラックリスト 方 式 による 対 策 効 果 を 限 定 的 にしたことが 考 えられます 表 4 JSOC で 検 知 した 感 染 端 末 の 接 続 先 情 報 接 続 先 IPアドレス 接 続 先 ホスト 名 国 151.248.112.123 anla.su 151.248.114.212 ー 185.20.227.69 tianfu.su 194.58.92.172 renpin.su ロシア 194.58.98.203 guns88.ru 194.58.103.199 atmape.ru 194.58.108.18 ー kanatchaw.com ー zogofader.com tarinbarse.com clepmedic.com 不 明 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 17

表 5 感 染 端 末 の 接 続 先 の 傾 向 図 12 及 び 図 13 に ZeusVM の 設 定 ファイルとして 使 用 された 画 像 と そのバイナリデータを 示 します これらの 画 像 は 見 た 目 にはほぼ 不 審 性 はありません したがって 図 13 の 画 像 が 不 審 であるかを 判 断 することは 非 常 に 困 難 です 図 12 ZeusVM で 使 用 された 画 像 Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 18

図 13 ZeusVM で使用された画像のバイナリデータ 4.1.3 ZeusVM などオンラインバンキングを狙ったマルウェア感染への対策 オンラインバンキングにおける不正送金被害は増加傾向にあり9 個人および法人が標的とされています 特に法人口座での被害が急増しており 被害にあわないよう 以下の対策を実施することが重要です 利用者が実施するべき対策 ウイルス対策ソフトを最新の定義ファイルに更新する オペレーティング システムとアプリケーション ソフトウェアを最新の状態に維持する 金融機関の正しいURLを記録しておき 毎回そこからアクセスする Mircosoft社が提供するEMETを導入する 利用者が注意すべき対策につきましては LAC が公開する 標的型攻撃 対策指南書10 に詳しくま とめております 併せてご参照ください 端末の運用に関する対策 利用するインターネットバンキングが提供する不正送金対策ソフトウェアを活用する 利用するインターネットバンキングが提供するワンタイムパスワードやトークンを活用する 9 平成 27 年上半期のインターネットバンキングに係る不正送金事犯の発生状況等について https://www.npa.go.jp/cyber/pdf/h270903_banking.pdf 10 標的型攻撃 対策指南書 http://www.lac.co.jp/anti-apt/guidebook/ Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 19

業 務 運 用 に 関 する 対 策 複 数 のサイトで 認 証 情 報 の 使 いまわしをしない パスワード 管 理 ソフトウェアを 使 用 する インターネットの 閲 覧 やメールを 送 受 信 する 端 末 と インターネットバンキングを 利 用 する 端 末 を 分 ける 被 害 にあった 際 に 迅 速 にアカウントやサービス 利 用 の 停 止 が 出 来 るように 通 報 連 絡 先 手 順 を 確 認 し 整 備 する 手 口 や 被 害 事 例 について 常 に 最 新 の 情 報 をセキュリティ 情 報 サイトやニュースサイト 銀 行 サイトか ら 入 手 し 確 認 する その 他 被 害 の 軽 減 方 法 振 込 限 度 額 を 必 要 最 低 額 まで 下 げる Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 20

4.2 BIND に 存 在 するサービス 不 能 の 脆 弱 性 (CVE-2015-5477)について 4.2.1 BIND に 存 在 するサービス 不 能 の 脆 弱 性 の 概 要 DNS サーバとして 広 く 利 用 されている BIND に サービス 不 能 の 脆 弱 性 (CVE-2015-5477)が 公 開 されました 特 定 のバージョンの BIND はホスト 間 の 鍵 交 換 を 行 う TKEY 機 能 に 脆 弱 性 が 存 在 し リモ ートから BIND プロセスの 異 常 終 了 が 引 き 起 こされます 本 脆 弱 性 は 設 定 を 問 わず すべての BIND が 対 象 で コンテンツサーバおよびフルリゾルバの 両 方 が 影 響 を 受 けます 脆 弱 性 を 含 むバージョンは 以 下 の 通 りです BIND 9.1.0~9.8.8 BIND 9.9.0~9.9.7-P1 BIND 9.10.0~9.10.2-P2 4.2.2 本 脆 弱 性 を 悪 用 した 攻 撃 通 信 の 検 証 図 14 に 脆 弱 性 を 悪 用 し BIND プロセスを 終 了 させる DNS リクエストを 示 します JSOC における 検 証 の 結 果 リモートから 脆 弱 性 を 悪 用 するリクエストを 受 けた BIND プロセスが 終 了 し サービス 不 能 に 陥 ることを 確 認 しました 攻 撃 が 成 立 するリクエスト 条 件 は 以 下 の 通 りです これらを 満 たすと 脆 弱 な BIND は TKEY 処 理 に おいて 変 数 の 初 期 化 に 失 敗 し BIND プロセスが 終 了 します 攻 撃 リクエストの 条 件 - クエリタイプが TKEY である(Name は 任 意 ) - 拡 張 レコードで タイプが TKEY 以 外 である(A レコードや TXT NULL レコードなど) - クエリの Name と 拡 張 レコードの Name が 一 致 する Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 21

図 14 脆 弱 性 を 悪 用 する DNS リクエスト 図 15 に 攻 撃 を 受 けた BIND のログを 示 します 本 脆 弱 性 を 悪 用 する 攻 撃 を 受 けた 場 合 BIND ログ(デフォルト 設 定 は/var/log/messages)に は プロセスが 正 常 に 動 作 するための 条 件 を 満 たせず 終 了 したことを 示 す assertion failure の 記 述 が 残 ります 図 15 攻 撃 を 受 けた BIND ログ 本 脆 弱 性 は 容 易 に 実 行 可 能 な 検 証 コードが 公 開 されており JSOC では 本 コードでリモートから BIND プロセスが 終 了 することを 確 認 しました( 図 16) 2015 年 10 月 1 日 現 在 JSOC で 本 攻 撃 を 検 知 した 事 例 はありませんが 日 本 国 内 のサービスプロバイダで 攻 撃 の 被 害 が 報 告 されています 11 11 ( 緊 急 )BIND 9.x の 脆 弱 性 (DNS サービスの 停 止 )について(2015 年 7 月 29 日 公 開 ) http://jprs.jp/tech/security/2015-07-29-bind9-vuln-tkey.html Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 22

図 16 検 証 コードの 実 行 結 果 4.2.3 本 脆 弱 性 を 悪 用 した 攻 撃 への 対 策 本 脆 弱 性 の 対 策 はメーカが 公 開 するアップデートを 適 用 することです また BIND 9.8 以 前 のバージョンはすでにサポートが 終 了 しているため 本 脆 弱 性 に 対 するパッチが 提 供 されておりません そのため 古 いバージョンをご 利 用 中 の 場 合 は 速 やかに 9.9 以 上 のバージョンへ 移 行 が 必 要 です Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 23

5 終 わりに JSOC INSIGHT は INSIGHT が 表 す 通 り その 時 々に JSOC のセキュリティアナリストが 肌 で 感 じ た 注 目 すべき 脅 威 に 関 する 情 報 提 供 を 行 うことを 重 視 しています これまでもセキュリティアナリストは 日 々お 客 様 の 声 に 接 しながら より 適 切 な 情 報 をご 提 供 できるよう 努 めてまいりました この JSOC INSIGHT では 多 数 の 検 知 が 行 われた 流 行 のインシデントに 加 え 現 在 ま た 将 来 において 大 きな 脅 威 となりうるインシデントに 焦 点 を 当 て 適 時 情 報 提 供 を 目 指 しています JSOC が 安 全 安 心 を 提 供 できるビジネスシーンの 支 えとなることができれば 幸 いです JSOC INSIGHT vol.10 執 筆 高 井 悠 輔 / 錦 野 友 太 / 西 部 修 明 / 村 上 正 太 郎 ( 五 十 音 順 ) Copyright 2016 LAC Co., Ltd. All Rights Reserved. JSOC INSIGHT vol.10 24

株 式 会 社 ラック 102-0093 東 京 都 千 代 田 区 平 河 町 2-16-1 平 河 町 森 タワー TEL : 03-6757-0113( 営 業 ) E-MAIL : sales@lac.co.jp http://www.lac.co.jp LAC ラックは 株 式 会 社 ラックの 商 標 です JSOC(ジェイソック)は 株 式 会 社 ラックの 登 録 商 標 です その 他 記 載 されている 製 品 名 社 名 は 各 社 の 商 標 または 登 録 商 標 です