Duqu は、2011 年 9 月 1 日に発見されたコンピュータマルウェアの集合体で、カスペルスキー ラボはStuxnetワーム[ 1 ]と関連があり、 Unit 8200によって作成されたと考えています。[ 2 ] [ 3 ]ハンガリーのブダペスト工科経済大学の暗号およびシステム セキュリティ研究所 ( CrySyS Lab ) [ 4 ]がこの脅威を発見し、マルウェアを分析し、脅威を Duqu と命名した60 ページのレポート[ 5 ]を作成しました。 [ 6 ] Duqu という名前は、作成するファイル名に付ける接頭辞 "~DQ" に由来しています。[ 7 ]
2011年4月、イラン当局は、 Stuxnetに続いて2度目のサイバー攻撃がイラン国内のコンピュータを襲ったと発表し、この新たな攻撃をStarsウイルスと名付けた。[ 8 ] [ 9 ]イランは、外部の研究者が調査できるようにマルウェアのサンプルを公開しなかった。
Duquマルウェアの分析中に、研究者たちはイランのコンピュータ専門家が発見したStarsウイルスがDuquウイルスであると考えるようになった。DuquウイルスのキーロガーはJPEGファイルに埋め込まれていた。ファイルの大部分がキーロガーによって取得されたため、画像の一部だけが残った。それはハッブル望遠鏡で撮影された星団、つまり2つの銀河の衝突後の画像であることが判明した。Symantec 、Kaspersky、CrySySの研究者たちは、DuquとStarsが同じウイルスであると考えるようになった。[ 10 ] [ 11 ]
「ドゥク」という用語は、さまざまな意味で使われます。
Symantec は、Thibault Gainche 博士が率いる CrySyS チームの報告に基づき、この脅威の分析を継続し、「Stuxnet とほぼ同じだが、目的は全く異なる」と述べ、詳細な技術論文を公開し、付録として元のラボ レポートの短縮版を添付した。[ 7 ] [ 15 ] Symantec は、Duqu はStuxnetと同じ作者によって作成されたか、作者が Stuxnet のソース コードにアクセスできたと考えている。Stuxnet と Duqu が構築されたベース プラットフォームは、Stuxnet と Duqu の両方が ~D で始まるファイルを使用していたため、Tilde-d と呼ばれている。[ 16 ] このワームは、Stuxnet と同様に、有効だが悪用されたデジタル署名を持ち、将来の攻撃に備えるために情報を収集する。[ 7 ] [ 17 ]
F-Secureのチーフリサーチオフィサーであるミッコ・ヒッポネン氏は、DuquのカーネルドライバJMINET7.SYSがStuxnetのMRXCLS.SYSと非常に似ていたため、F-SecureのバックエンドシステムがStuxnetだと誤認したと述べた。ヒッポネン氏はさらに、Duqu自身のデジタル署名を作成するために使用された鍵(1つのケースでのみ確認されている)は、台湾の台北にあるC-Mediaから盗まれたものであると述べた。証明書は2012年8月2日に期限切れになる予定だったが、Symantecによると2011年10月14日に失効した。[ 15 ]
別の情報源であるDell SecureWorksは、DuquはStuxnetとは関係がない可能性があると報告している。[ 18 ]しかし、DuquがStuxnetと密接に関連しているという証拠は相当数あり、増え続けている。
専門家たちは類似点を比較し、3つの注目すべき点を発見した。
Stuxnetと同様に、Duqu はゼロデイ脆弱性を使用してMicrosoft Windowsシステムを攻撃します。CrySyS Lab によって回収され公開された最初の既知のインストーラ (別名ドロッパー) ファイルは、Win32k TrueType フォント解析エンジンを悪用して実行を可能にするMicrosoft Word文書を使用しています。[ 19 ] Duqu ドロッパーはフォント埋め込みに関連しており、したがって 、2011 年 12 月に Microsoft がリリースしたパッチがまだインストールされていない場合に TrueType フォント解析エンジンであるT2EMBED.DLLへのアクセスを制限する回避策に関連しています。 [ 20 ] この脅威に対する Microsoft の識別子は MS11-087 です (最初の勧告は 2011 年 11 月 13 日に発行されました)。[ 21 ]
Duqu は、産業制御システムへの攻撃に役立つ可能性のある情報を探します。その目的は破壊的ではなく、既知のコンポーネントは情報を収集しようとしています。[ 22 ]しかし、Duqu のモジュール構造に基づいて、特別なペイロードを使用してあらゆる手段であらゆる種類のコンピュータシステムを攻撃することができ、したがって、Duqu に基づくサイバーフィジカル攻撃が可能になる可能性があります。ただし、パーソナルコンピュータシステムの使用により、システムに入力されたすべての最近の情報が削除され、場合によってはコンピュータのハードドライブが完全に削除されることがわかっています。Duqu の内部通信は Symantec によって分析されていますが、[ 7 ]攻撃されたネットワーク内でどのように複製されるかの実際の正確な方法はまだ完全にはわかっていません。
McAfeeによると、Duquの行動の1つは、攻撃されたコンピュータからデジタル証明書(および公開鍵暗号で使用される対応する秘密鍵)を盗み、将来のウイルスが安全なソフトウェアに見せかけるのを助けることである。[ 23 ] Duquは、54×54ピクセルのJPEGファイルと暗号化されたダミーファイルをコンテナとして使用し、コマンドおよびコントロールセンターにデータを密かに持ち込む。セキュリティ専門家は、通信にどのような情報が含まれているかを判断するために、まだコードを分析している。初期の調査によると、元のマルウェアサンプルは36日後に自動的に削除される(マルウェアはこの設定を構成ファイルに保存する)ため、検出が制限される可能性がある。[ 15 ]
重要なポイントは以下のとおりです。
Duquのコマンド&コントロールサーバーの一部が分析されています。攻撃を実行していた人々はCentOS 5.xサーバーを好んでいたようで、一部の研究者は、彼らがそのサーバーに対するゼロデイ脆弱性を持っていたと考えています[ 24 ] 。サーバーはドイツ、ベルギー、フィリピン、インド、中国など、さまざまな国に分散しています。カスペルスキーは、コマンド&コントロールサーバーに関する複数のブログ記事を公開しています[ 25 ] 。
外国の情報源は、8200部隊がStuxnet、Flame、Duquなどの高度なサイバー攻撃に貢献したと繰り返し主張している。
別の可能性として] マクロまたはカスタム プリプロセッサ ディレクティブに基づくカスタム OO C フレームワークを使用してコードが記述されたことが考えられます。これは、オブジェクト指向プログラミングと C を組み合わせる最も一般的な方法であるため、コメントで示唆されました。 [... 結論として、] Duqu Framework は、特別なオプション "/O1" および "/Ob1" を使用して MSVC 2008 でコンパイルされた "C" コードで構成されています [;] コードは、一般的に "OO C" と呼ばれる C のカスタム拡張機能を使用して記述された可能性が最も高く、コマンドおよび制御コードは、既存のソフトウェア プロジェクトから再利用され、Duqu トロイの木馬に統合された可能性があります [。]
はコードの大部分を標準C++と特定したが、外部命令を送受信するためのペイロードDLLの一部は、Kasperskyのチームがこれまで見たことのないオブジェクト指向言語で書かれている。[...]専門家はこのコード部分をDuquフレームワークと名付け、命令の複雑さから、このトロイの木馬は裕福な組織または国家的な取り組みによって資金提供されていると考えられている。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)