| 永遠 - 匿名 | |
|---|---|
| 技術名称 | L** トロイの木馬:Win32/EternalBlue ( Microsoft ) [1] |
| タイプ | エクスプロイト |
| 著者 | 方程式グループ |
| 技術的な詳細 | |
| プラットフォーム | Windows 95、Windows 98、Windows Me、Windows NT、Windows 2000、Windows XP、Windows Vista、Windows 7、Windows 8、Windows 8.1、Windows 10、Windows Server 2003、Windows Server 2003 R2、Windows Server 2008、 Windows Server 2012、Windows Server 2016 |
エターナルブルー[5]は、米国国家安全保障局(NSA)が開発したコンピュータエクスプロイトソフトウェアです。[6]これは、ユーザーがネットワークに接続された任意の数のコンピュータにアクセスできるMicrosoft Windowsの脆弱性に基づいています。NSAはこの脆弱性を認識していましたが、サイバー攻撃に対する防御メカニズムとして使用することを計画していたため、数年間マイクロソフトに開示していませんでした。2017年、NSAは、このソフトウェアがShadow Brokersと呼ばれるハッカーグループによって盗まれたことを発見しました。マイクロソフトはこれを通知され、2017年3月に脆弱性を修正するセキュリティ更新プログラムをリリースしました。これが起こっている間、ハッカーグループはソフトウェアをオークションにかけようとしましたが、買い手を見つけることはできませんでした。その後、エターナルブルーは2017年4月14日に公開されました。[5]
2017年5月12日、ランサムウェアの形をしたコンピュータワーム(通称WannaCry)がEternalBlueエクスプロイトを利用して、脆弱性を解消する最新のシステムアップデートを受け取っていないWindows搭載のコンピュータを攻撃した。[5] [7] [8] [9] [10] [11] : 1 2017年6月27日、このエクスプロイトは再び使用され、より脆弱なコンピュータに対して2017 NotPetyaサイバー攻撃を実行するのに役立った。[12]
このエクスプロイトは、中国のハッカー集団Buckeye(APT3)によって2016年3月から使用されているとも報告されており、おそらく同集団がこのソフトウェアを発見して再利用したものと思われる。[11] : 1 また、少なくとも2017年9月5日以降はRetefeバンキング型トロイの木馬の一部として使用されていたとも報告されている。 [13]
詳細
EternalBlue は、MicrosoftのServer Message Block (SMB) プロトコルの実装における脆弱性を悪用します。この脆弱性は、Common Vulnerabilities and Exposures (CVE) カタログのエントリCVE - 2017-0144 [14] [15]で示されています。この脆弱性は、 Microsoft Windowsのさまざまなバージョンの SMB バージョン 1 (SMBv1) サーバーが、リモート攻撃者による特別に細工されたパケットを誤って処理し、攻撃者がターゲット コンピューターでリモートからコードを実行できるようにするために存在します。[16]
NSAはマイクロソフトに脆弱性について警告せず、侵入によって行動を起こさざるを得なくなるまで5年以上それを保持していた。その後、NSAはEternalBlueの盗難の可能性を知った後、マイクロソフトに警告し、同社が2017年2月に定期的なセキュリティパッチのリリースを延期した後、2017年3月にリリースされたソフトウェアパッチを準備することを許可した。 [ 17 ] 2017年3月14日火曜日、マイクロソフトはセキュリティ情報MS17-010を発行し、[ 19]欠陥の詳細を述べ、その時点でサポートされているすべてのWindowsバージョン( Windows Vista、Windows 7、Windows 8.1、Windows 10、Windows Server 2008、Windows Server 2012、およびWindows Server 2016)のパッチがリリースされたことを発表しました。[20] [21]
シャドウブローカーズは2017年4月14日に、NSAの他のハッキングツールとともに、EternalBlueのエクスプロイトコードを公開した。[5]
2017年5月12日にWannaCryランサムウェア攻撃がEternalBlueの脆弱性を利用して拡散し始めたとき、多くのWindowsユーザーはマイクロソフトのパッチをインストールしていませんでした。 [22] [23]翌日(2017年5月13日)、マイクロソフトはサポートされていないWindows XP、Windows 8、Windows Server 2003向けの緊急セキュリティパッチをリリースしました。[24] [25]
2018年2月、RiskSenseのセキュリティ研究者ショーン・ディロン氏によって、 EternalBlueはWindows 2000以降のすべてのWindowsオペレーティングシステムに移植されました。NSAによって開発され、 The Shadow Brokersによって漏洩された他の2つのエクスプロイトであるEternalChampionとEternalRomanceも同じイベントで移植されました。これらはオープンソースのMetasploitモジュールとして利用可能になりました。[26]
2018年末時点で、何百万ものシステムが依然としてEternalBlueに対して脆弱でした。これにより、主にランサムウェアワームによる数百万ドルの損害が発生しました。WannaCryの大規模な影響に続いて、 NotPetyaとBadRabbitの両方が、 EternalBlueを最初の侵害ベクトルとして、または横方向の移動方法として使用して、65か国以上で10億ドル以上の損害を引き起こしました。[27]
ボルチモア市へのサイバー攻撃
2019年5月、ボルチモア市はデジタル恐喝者によるサイバー攻撃に見舞われた。この攻撃により、数千台のコンピューターがフリーズし、電子メールが停止し、不動産販売、水道料金、健康警報、その他多くのサービスが中断された。ニューヨークタイムズ紙のニコール・パールロス氏は当初、この攻撃はエターナルブルーによるものだとしていた。[28]パールロス氏は2021年2月に出版された回顧録で、ボルチモアのサイバー攻撃はエターナルブルーによるものではないと明言する一方で、「この特定のケースでは、ランサムウェア攻撃はエターナルブルーによって拡散しなかったという技術的な詳細」を指摘した他の人々を批判した。[29]
2012年以降、ボルチモア市の最高情報責任者4人が解雇または辞職しており、うち2人は調査中に辞職した。[30]一部のセキュリティ研究者は、ボルチモア市の情報漏洩の責任は市がコンピューターを更新しなかったことにあると述べた。セキュリティコンサルタントのロブ・グラハムはツイートで「組織が2年間もパッチを適用していないWindowsマシンを大量に保有している場合、それは完全に組織側の責任であり、EternalBlueの責任ではない」と書いている。[31]
責任
WannaCry 攻撃の後、マイクロソフトは「これらの問題に対処する第一の責任」を負ったが、NSA やCIAなどの政府機関が脆弱性を公開せずに蓄積していると批判し、「通常兵器で同様のシナリオをたどるとすれば、米軍がトマホーク ミサイルの一部を盗まれるようなものだ」と書いた。[32]蓄積戦略により、マイクロソフトはこのバグ、そしておそらく他の隠れたバグを知ることができず (その後パッチを当てることもできなかった)。[32] [33]しかし、コロンビア大学ナイト第一修正研究所のアレックス アブドを含む数人の評論家は、マイクロソフトが NSA に責任を転嫁していると批判し、自動車メーカーと同じように欠陥のある製品をリリースした責任を負わされるべきだと主張している。[34]同社は当初、EternalBlue パッチのリリースを最近の Windows ユーザーと 1 台あたり 1,000 ドルの延長サポート契約の顧客に限定したことで非難され、この措置によって英国の NHS などの組織が WannaCry 攻撃に対して脆弱になった。パッチが最初にリリースされてから1か月後、マイクロソフトはWindows XP以降のすべての脆弱なWindowsエディションのユーザーにパッチを無料で提供するという珍しい措置を講じました。[35]
エターナルロックス
EternalRocksまたはMicroBotMassiveNetは、Microsoft Windowsに感染するコンピュータワームです。NSAが開発した7つのエクスプロイトを使用します。[36]比較すると、2017年5月に23万台のコンピュータに感染したWannaCryランサムウェアプログラムは、2つのNSAエクスプロイトのみを使用しています。その結果、研究者はEternalRocksがはるかに危険であると考えています。[37]このワームはハニーポットを介して発見されました。[38]
感染
EternalRocksはまず、インターネット活動を隠蔽するプライベートネットワークであるTorをインストールし、その隠しサーバーにアクセスします。24時間の短い「潜伏期間」の後、[36]サーバーはマルウェアの要求に応答し、「ホスト」マシンにダウンロードして自己複製します。
このマルウェアはセキュリティ研究者による検出を避けるためにWannaCryという名前まで付けられています。WannaCryとは異なり、EternalRocksにはキルスイッチがなく、ランサムウェアでもありません。[36]
参照
- BlueKeep(セキュリティ脆弱性) – 同様の脆弱性
- Petya (マルウェア)
参考文献
- ^ 「Trojan:Win32/EternalBlue 脅威の説明 - Microsoft セキュリティ インテリジェンス」www.microsoft.com。
- ^ 「TrojanDownloader:Win32/Eterock.A 脅威の説明 - Microsoft セキュリティ インテリジェンス」www.microsoft.com。
- ^ 「TROJ_ETEROCK.A - 脅威百科事典 - Trend Micro USA」www.trendmicro.com。
- ^ 「Win32/Exploit.Equation.EternalSynergy.A | ESET Virusradar」。www.virusradar.com。
- ^ abcd Goodin, Dan (2017年4月14日). 「NSA情報を漏らしたShadow Brokersがこれまでで最も有害な情報を漏らした」Ars Technica 1ページ. 2017年5月13日閲覧。
- ^ ナカシマ、エレン、ティンバーグ、クレイグ(2017年5月16日)。「NSA職員は、その強力なハッキングツールが漏洩する日を心配していた。そしてそれは起こった」ワシントンポスト。ISSN 0190-8286 。 2017年12 月19日閲覧。
- ^ Fox-Brewster, Thomas (2017 年 5 月 12 日)。「大規模な世界的ランサムウェア流行の背後には NSA のサイバー兵器が潜んでいる可能性」Forbes、p. 1。2017年5 月 13 日閲覧。
- ^ Goodin, Dan (2017年5月12日). 「NSA由来のランサムウェアワームが世界中のコンピューターをシャットダウン」Ars Technica 1ページ. 2017年5月13日閲覧。
- ^ Ghosh, Agamoni (2017年4月9日)。「『トランプ大統領、一体何をしているんだ』とShadow Brokersが発言、NSAハッキングツールを大量放出」International Business Times UK 。 2017年4月10日閲覧。
- ^ 「『NSAマルウェア』、Shadow Brokersハッカーグループが公開」BBCニュース。2017年4月10日。 2017年4月10日閲覧。
- ^ ab Greenberg, Andy (2019年5月7日). 「NSAゼロデイの奇妙な旅—複数の敵の手に」Wired . 2019年5月12日時点のオリジナルよりアーカイブ。 2019年8月19日閲覧。
- ^ パールロス、ニコール、スコット、シーラ・フレンケル(2017年6月27日)。「ウクライナを襲ったサイバー攻撃、その後国際的に拡大」ニューヨーク・タイムズ。1ページ。 2017年6月27日閲覧。
- ^ 「Retefe Banking Trojan Campaign で EternalBlue Exploit が使用」Threatpost 2017 年9 月 26 日閲覧。
- ^ 「CVE-2017-0144」。CVE - Common Vulnerabilities and Exposures。The MITRE Corporation。2016年9月9日。p. 1。2017年6月28日閲覧。
- ^ 「Microsoft Windows SMB Server CVE-2017-0144 リモートコード実行脆弱性」。SecurityFocus。Symantec。2017年3月14日。1ページ。 2017年6月28日閲覧。
- ^ 「SMBの脆弱性CVE-2017-0144がWannaCryptorランサムウェアに悪用され、LAN経由で拡散」ESET North America。2017年5月16日時点のオリジナルよりアーカイブ。2017年5月16日閲覧。
- ^ 「NSA職員は、その強力なハッキングツールがいつ漏洩するかを心配していた。そしてそれは起こった」ワシントンポスト。 2017年9月25日閲覧。
- ^ Warren, Tom (2017年4月15日)。「MicrosoftはNSAの漏洩したWindowsハッキングにすでにパッチを当てている」The Verge。Vox Media。1ページ。2019年4月25日閲覧。
- ^ 「Microsoft セキュリティ情報 MS17-010 – 緊急」。technet.microsoft.com。2017年5 月 13 日閲覧。
- ^ Cimpanu、Catalin (2017 年 5 月 13 日)。「Microsoft が Wana Decrypt0r から保護するための古い Windows バージョン向けのパッチをリリース」Bleeping Computer。2017年5 月 13 日閲覧。
- ^ 「Windows Vista ライフサイクル ポリシー」。Microsoft。2017年5 月 13 日閲覧。
- ^ Newman, Lily Hay (2017 年 3 月 12 日)。「専門家が警告していたランサムウェアのメルトダウンが到来」wired.com、p. 1。2017年5 月 13 日閲覧。
- ^ Goodin, Dan (2017年5月15日). 「Wanna Decryptor: NSA由来のランサムウェアワームが世界中のコンピューターをシャットダウン」Ars Technica UK . p. 1 . 2017年5月15日閲覧。
- ^ Surur (2017年5月13日). 「Microsoft、サポート対象外のWindows XP、Windows 8、Windows Server 2003向けのWannacryptパッチをリリース」。2017年5月13日閲覧。
- ^ MSRC チーム。「WannaCrypt 攻撃に関する顧客向けガイダンス」。microsoft.com。2017年5 月 13 日閲覧。
- ^ 「NSA エクスプロイトが Windows 2000 以降にリリースされたすべての Windows バージョンで動作するように移植されました」。www.bleepingcomputer.com。2018年2 月 5 日閲覧。
- ^ 「WannaCry から 1 年後、EternalBlue のエクスプロイトはこれまで以上に大規模に」www.bleepingcomputer.com 。2019年2 月 20 日閲覧。
- ^ パールロス、ニコール、シェーン、スコット(2019年5月25日)。「ボルチモアとその周辺で、盗まれたNSAツールが大混乱を引き起こす」ニューヨークタイムズ。
- ^ パールロス、ニコール(2021年2月9日)。「これが世界の終わりを告げる方法:サイバー兵器の軍拡競争」ブルームズベリー。
- ^ ギャラガー、ショーン(2019年5月28日)。「エターナリーブルー:ボルチモア市のリーダーがランサムウェア攻撃をNSAのせいだと非難」Ars Technica。
- ^ Rector、イアン・ダンカン、ケビン(2019年5月26日)。「ボルチモアの政治指導者ら、ランサムウェア攻撃にNSAツールが使用されたとの報告を受け説明を求める」baltimoresun.com。
{{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ^ ab 「オンラインで人々を安全に保つために緊急の集団行動が必要: 先週のサイバー攻撃からの教訓 - Microsoft on the Issues」。Microsoft on the Issues。2017 年 5 月 14 日。2017年6 月 28 日閲覧。
- ^ ティットコム、ジェームズ(2017年5月15日)。「マイクロソフト、世界的なサイバー攻撃で米政府を非難」テレグラフ、p.1 。 2017年6月28日閲覧。
- ^ Bass, Dina (2017年5月16日). 「マイクロソフト、ランサムウェアで責任転嫁しながらNSAに責任転嫁」ブルームバーグニュース。 2022年3月11日閲覧。
- ^ ウォーターズ、リチャード、クヒラー、ハンナ(2017年5月17日)。「マイクロソフトは、WannaCryの速度を低下させる可能性のある無料パッチを差し控えた」フィナンシャル・タイムズ。2022年3月11日閲覧。
- ^ abc 「新しい SMB ワームは 7 つの NSA ハッキング ツールを使用。WannaCry は 2 つだけを使用」。
- ^ 「新たに特定されたランサムウェア『EternalRocks』は『WannaCry』よりも危険 - Tech2」。Tech2。2017年5月22日。2017年6月4日時点のオリジナルよりアーカイブ。 2017年5月25日閲覧。
- ^ 「Miroslav Stampar on Twitter」。Twitter 。 2017年5月30日閲覧。
さらに読む
- グロスマン、ナダブ (2017 年 9 月 29 日)。「EternalBlue – 知っておくべきことすべて」。
外部リンク
- マイクロソフト セキュリティ情報 MS17-010
- EternalBlue パッチの Microsoft Update カタログ エントリ
- CVE - 2017-0144 CVE カタログのエントリ
