エクスプロイトキットは、標的のコンピュータに対するエクスプロイトを自動的に管理および展開するために使用されるツールです。エクスプロイトキットを使用すると、攻撃者は使用されているエクスプロイトに関する高度な知識がなくてもマルウェアを配信できます。通常はブラウザエクスプロイトが使用されますが、 Adobe Readerなどの一般的なソフトウェアやオペレーティングシステム自体を標的とするエクスプロイトも含まれる場合があります。ほとんどのキットはPHPで書かれています。[1]
エクスプロイト キットは、スタンドアロン キットとしても、サービスとしても、ブラック マーケットで販売されることがよくあります。
歴史
最初のエクスプロイトキットのいくつかは、2006年に作成されたWebAttackerとMPackでした。これらは闇市場で販売され、攻撃者はコンピュータセキュリティに関する高度な知識がなくてもエクスプロイトを使用できました。[2] [3]
ブラックホールエクスプロイトキットは2010年にリリースされ、購入することも、有料でレンタルすることもできました。[4]マルウェアバイトは、ブラックホールが2012年から2013年の大部分でマルウェアを配信する主な方法であったと述べています。 [5] 2013年後半に作成者が逮捕されてから、キットの使用は急激に減少しました。[5] [6] [7]
Neutrino は 2012 年に初めて検出され、[8]多くのランサムウェアキャンペーンで使用されました。Adobe Reader、Java Runtime Environment、Adobe Flashの脆弱性を悪用しました。[9] Cisco TalosとGoDaddyがNeutrinoマルバタイジングキャンペーンを阻止するために共同作戦を行った後、[10]作成者はキットの販売を中止し、以前のクライアントにのみサポートとアップデートを提供することに決めました。それにもかかわらず、キットの開発は継続され、新しいエクスプロイトが追加されました。[11] 2017 年 4 月現在、Neutrino の活動は停止しています。[12] 2017 年 6 月 15 日、F-Secure は「Neutrino エクスプロイト キットよ、安らかに。寂しくなるよ (寂しくないけど)」とツイートし、Neutrino 検出数の完全な減少を示すグラフを示しました。[13]
2017年以降、エクスプロイトキットの使用は減少しています。サイバー犯罪者の逮捕、セキュリティの向上によるエクスプロイトの困難化、サイバー犯罪者がMicrosoft Office マクロやソーシャルエンジニアリングなどの他のマルウェア配信方法に目を向けたことなど、この原因はいくつか考えられます。[14]
エクスプロイトキットによる攻撃から保護するシステムは数多くあります。ゲートウェイウイルス対策、侵入防止、スパイウェア対策などです。加入者がこれらの防止システムを継続的に受信する方法もあり、これにより攻撃に対する防御力が向上します。[15]
概要
搾取プロセス
エクスプロイト キットによる悪用の一般的なプロセスは次のとおりです。
- 被害者は、エクスプロイト キットに感染した Web サイトに移動します。感染したページへのリンクは、スパム、マルバタイジング、または正規のサイトへの侵入によって拡散される可能性があります。
- 被害者はエクスプロイト キットのランディング ページにリダイレクトされます。
- エクスプロイト キットは、どのような脆弱性が存在するか、またターゲットに対してどのエクスプロイトを展開するかを判断します。
- エクスプロイトが展開され、成功した場合、攻撃者が選択したペイロード(つまりマルウェア)がターゲットに展開される可能性があります。[1] [16]
特徴
エクスプロイトキットは検出を回避するためにさまざまな回避技術を採用しています。これらの技術には、コードの難読化[17]や、悪意のあるコンテンツが可能性のあるターゲットにのみ配信されるようにするためのフィンガープリンティングの使用などがあります。 [18] [1]
現代のエクスプロイトキットには、 Webインターフェースや統計情報、訪問者数や被害者数を追跡する機能などが含まれています。 [1]
参照
参考文献
- ^ abcd Cannell, Joshua (2013年2月11日). 「Tools of the Trade: Exploit Kits」. Malwarebytes Labs . 2022年4月8日閲覧。
- ^ Chen, Joseph; Li, Brooks. 「エクスプロイトキットの進化」(PDF)。トレンドマイクロ。 2022年4月8日閲覧。
- ^ 「サイバー犯罪ツールと盗難データの市場」(PDF)。RAND Corporation。2014 年。
- ^ 「ブラックホールマルウェアエクスプロイトキット容疑者が逮捕」BBCニュース、2013年10月9日。 2022年4月8日閲覧。
- ^ ab Kujawa, Adam (2013年12月4日). 「Malwarebytes 2013 脅威レポート」. Malwarebytes Labs . 2022年4月8日閲覧。
- ^ Zorabedian, John (2013 年 10 月 9 日)。「ブラックホール エクスプロイト キットは終了したか?」Sophos News。2022年4 月 3 日閲覧。
- ^ フィッシャー、デニス(2013年11月26日)。「ブラックホールとクールエクスプロイトキットはほぼ絶滅」。threatpost.com 。2022年4月3日閲覧。
- ^ 「Neutrino エクスプロイトキット: さまざまなランサムウェアを配布するエクスプロイトキットのキャンペーンのウォークスルー」Cyware Labs 。 2022年4月8日閲覧。
- ^ 「Neutrino」。Malwarebytes Labs 。 2022年4月8日閲覧。
- ^ 「Neutrinoエクスプロイトキットの停止を促すマルバタイジングキャンペーン」threatpost.com 2016年9月。 2022年4月8日閲覧。
- ^ 「かつての主要プレーヤーであるNeutrinoエクスプロイトキットが消滅」Bleeping Computer 2022年4月8日閲覧。
- ^ Schwartz, Mathew (2017年6月15日). 「Neutrino Exploit Kit: No Signs of Life」. www.bankinfosecurity.com . 2022年4月8日閲覧。
- ^ F-Secure [@FSLabs] (2017年6月15日). 「Neutrinoエクスプロイトキットよ、安らかに。寂しくなるよ(寂しくないけど)」(ツイート)– Twitter経由。
- ^ 「エクスプロイトキットはどこに消えたのか?」threatpost.com 2017年3月15日2022年4月8日閲覧。
- ^ Malecki, Florian (2013 年 6 月). 「エクスプロイト キットからビジネスを守る」. Computer Fraud & Security . 2013 (6): 19–20. doi :10.1016/S1361-3723(13)70056-3.
- ^ 「エクスプロイトキット - 定義」。トレンドマイクロ。 2022年4月8日閲覧。
- ^ 「エクスプロイトキットが回避技術を向上」McAfee ブログ2014 年 11 月 12 日2022 年4 月 8 日閲覧。
- ^ 「Anglerエクスプロイトキット、検出を回避し続ける:9万以上のウェブサイトが侵害される」Unit42 2016年1月11日2022年4月8日閲覧。
