Flame [ a ]はFlamer、sKyWIper [ b ]、Skywiper [ 2 ]とも呼ばれ、 2012 年に発見されたモジュール型のコンピュータマルウェアです[ 3 ] [ 4 ] 。Microsoft Windowsオペレーティングシステムを実行しているコンピュータを攻撃します[ 5 ]。このプログラムは中東諸国で標的型サイバースパイ活動に使用されています[ 1 ] [ 5 ] [ 6 ]。
その発見は、2012年5月28日にイラン国家コンピュータ緊急対応チーム(CERT)のMAHERセンター[ 5 ] 、カスペルスキーラボ[ 6 ]、ブダペスト工科経済大学のCrySySラボ[ 1 ]によって発表された。最後の機関は報告書の中で、Flameは「我々の活動の中で遭遇した最も高度なマルウェアであることは間違いない。おそらく、これまでに発見された中で最も複雑なマルウェアである」と述べている[ 1 ]。Flameはローカルエリアネットワーク(LAN)を介して他のシステムに拡散することができる。音声、スクリーンショット、キーボード操作、ネットワークトラフィックを記録できる[ 6 ]。このプログラムはSkypeの会話も記録し、感染したコンピュータをBluetoothビーコンに変えて、近くのBluetooth対応デバイスから連絡先情報をダウンロードしようとする[ 7 ] 。このデータは、ローカルに保存されたドキュメントとともに、世界中に分散している複数のコマンドおよび制御サーバーの1つに送信される。その後、プログラムはこれらのサーバーからのさらなる指示を待つ[ 6 ] 。
2012 年 5 月の Kaspersky の推定によると、Flame は当初約 1,000 台のマシンに感染しており[ 7 ] 、被害者には政府機関、教育機関、個人が含まれていました[ 6 ]当時、感染の 65% はイラン、イスラエル、パレスチナ、スーダン、シリア、レバノン、サウジアラビア、エジプトで発生しており[ 3 ] [ 6 ] 、 「ターゲットの圧倒的多数」はイラン国内でした[ 8 ] Flame はヨーロッパと北米でも報告されています[ 9 ] Flame は、コンピュータからマルウェアの痕跡をすべて消去する「kill」コマンドをサポートしています。Flame の最初の感染は、その存在が公になった後に動作を停止し、「kill」コマンドが送信されました[ 10 ]
FlameはKaspersky LabによってEquation Groupと関連付けられています。しかし、Kaspersky Labのグローバル研究分析チームのディレクターであるCostin Raiuは、このグループが優位な立場からのみFlameとStuxnetの作成者と協力していると考えています。「Equation Groupは間違いなくマスターであり、彼らは他の者にパンくずを与えているのかもしれません。時折、StuxnetとFlameに組み込むための特典を彼らに与えています。」[ 11 ]
研究者らは、Flameをこれまでに発見された中で最も高度なサイバースパイマルウェアプログラムの1つと評している。偽造されたMicrosoftデジタル証明書を使用して信頼できるソフトウェアになりすますことで、中東全域の多数のコンピュータに感染した。[ 12 ]
2019年、研究者のJuan Andres Guerrero-SaadeとSilas Cutlerは、Flameの復活を発見したと発表した。[ 13 ] [ 14 ]攻撃者は「タイムスタンプと日付の変更」(タイムスタンプと日付の変更)を使用して、新しいサンプルが「suicide」コマンドより前に作成されたように見せかけた。しかし、コンパイルエラーにより、実際のコンパイル日(2014年頃)が含まれていた。新しいバージョン(研究者によって「Flame 2.0」と名付けられた)には、その機能を隠すための新しい暗号化および難読化メカニズムが含まれている。[ 15 ]
Flame(別名 Da Flame)は、2012年5月にイラン国家CERTのMAHERセンター、カスペルスキーラボ、ブダペスト工科経済大学のCrySySラボ(暗号およびシステムセキュリティ研究所)によって特定されました。これは、カスペルスキーラボが国連国際電気通信連合からイラン石油省のコンピュータに影響を与えているウイルスの報告を調査するよう依頼された際に発見されました。[ 7 ]カスペルスキーラボが調査を進める中で、中東諸国の顧客マシンにのみ出現するMD5ハッシュとファイル名を発見しました。さらに断片を発見した後、研究者たちはツールキット内の主要モジュールの1つである[FROG.DefaultAttacks.A-InstallFlame]にちなんで、このプログラムを「Flame」と名付けました。[ 7 ]
カスペルスキーによると、Flameは少なくとも2010年2月から実際に運用されていた。[ 6 ] CrySyS Labは、メインコンポーネントのファイル名が2007年12月には既に確認されていたと報告している。[ 1 ]しかし、マルウェアのモジュールの作成日が1994年という古い日付に誤って設定されているため、その作成日を直接特定することはできなかった。[ 7 ]
コンピュータ専門家は、これが2012年4月にイラン当局が石油ターミナルをインターネットから切断する原因となった攻撃の原因だと考えている。[ 16 ]当時、イラン学生通信社は、この攻撃を引き起こしたマルウェアを「Wiper」と呼んでいたが、これはマルウェアの作成者が付けた名前である。[ 17 ]しかし、カスペルスキーラボは、FlameはWiperマルウェアとは「全く別の感染」である可能性があると考えている。[ 7 ]このプログラムの規模と複雑さ( Stuxnetの「20倍」複雑と表現されている)のため、ラボは完全な分析には10年かかる可能性があると述べている。[ 7 ]
5月28日、イランのCERTは、Flameの検出プログラムと削除ツールを開発し、数週間前から「特定の組織」に配布していると発表した。[ 7 ] Flameが報道機関で暴露された後、Symantecは6月8日に、一部のFlameコマンド&コントロール(C&C)コンピュータが、Flameの痕跡をすべて削除するために、感染したPCに「自殺」コマンドを送信したと報告した。[ 10 ]プログラムのすべてのコピーと関連ファイルは削除された。[ 18 ]
カスペルスキーが2012年5月に推定したところによると、当初Flameは約1,000台のマシンに感染しており[ 7 ]、被害者には政府機関、教育機関、個人が含まれていた[6]。当時、最も影響を受けた国はイラン、イスラエル、パレスチナ自治区、スーダン、シリア、レバノン、サウジアラビア、エジプトであった[ 3 ] [ 6 ] 。Flame マルウェアのサンプルはGitHubで入手可能である。
Flameは、マルウェアとしては異例なほど大きなプログラムで、20メガバイトです。一部はLuaスクリプト言語で記述され、コンパイルされたC++コードがリンクされており、初期感染後に他の攻撃モジュールをロードできます。[ 6 ] [ 19 ]このマルウェアは、5つの異なる暗号化方式とSQLiteデータベースを使用して構造化された情報を保存しています。[ 1 ]さまざまなプロセスにコードを注入するために使用される方法はステルス性があり、マルウェアモジュールはプロセスにロードされたモジュールのリストには表示されず、マルウェアのメモリページはREAD、WRITE、EXECUTE権限で保護されているため、ユーザーモードアプリケーションからはアクセスできません。[ 1 ]内部コードは他のマルウェアとはほとんど類似点がありませんが、Stuxnetが以前システムに感染するために使用したのと同じ2つのセキュリティ脆弱性を悪用しています。[ c ] [ 1 ]このマルウェアは、インストールされているアンチウイルスソフトウェアを特定し、そのソフトウェアによる検出の可能性を減らすために、自身の動作をカスタマイズします(たとえば、使用するファイル名の拡張子を変更するなど)。 [ 1 ]侵害のその他の兆候としては、ミューテックスやレジストリのアクティビティがあり、マルウェアが侵害されたシステム上で永続性を維持するために使用する偽のオーディオドライバのインストールなどが挙げられる。 [ 19 ]
Flameは自動的に非アクティブ化するようには設計されていませんが、コントローラからモジュールを受信すると、システムからファイルと動作の痕跡をすべて消去する「キル」機能をサポートしています。[ 7 ]
Flameは、Microsoft Enforced Licensing Intermediate PCA認証局からのものとされる偽の証明書で署名されました。 [ 20 ]マルウェアの作成者は、誤ってコード署名が有効になっており、脆弱なMD5ハッシュアルゴリズムを使用しているMicrosoft Terminal Server Licensing Service証明書を特定し、その証明書の偽造コピーを作成して、マルウェアの一部のコンポーネントに署名し、Microsoftから発信されたものに見せかけました。[ 20 ]証明書に対する衝突攻撃の成功は2008年に実証されていましたが、 [ 21 ] Flameは選択プレフィックス衝突攻撃の新しいバリエーションを実装しました。[ 22 ]
以前から知られているサイバー兵器StuxnetやDuquと同様に、Flame は標的を絞った方法で使用され、ルートキット機能によって現在のセキュリティ ソフトウェアを回避できます。システムが感染すると、Flame はローカル ネットワークまたは USB スティックを介して他のシステムに拡散できます。音声、スクリーンショット、キーボード アクティビティ、ネットワーク トラフィックを記録できます。[ 6 ]このプログラムは Skype の会話も記録し、感染したコンピュータを Bluetooth ビーコンに変えて、近くの Bluetooth 対応デバイスから連絡先情報をダウンロードしようとします。[ 7 ]このデータは、ローカルに保存されているドキュメントとともに、世界中に分散している複数のコマンド アンド コントロール サーバーのいずれかに送信されます。その後、プログラムはこれらのサーバーからのさらなる指示を待ちます。[ 6 ]
産業プロセスを妨害するために設計されたStuxnetとは異なり、Flameは純粋にスパイ活動のために書かれたようです。[ 23 ]特定の産業を標的にしているようには見えず、むしろ「一般的なサイバースパイ活動のために設計された完全な攻撃ツールキット」です。[ 24 ]
カスペルスキーは、シンクホーリングと呼ばれる手法を用いて、「標的の圧倒的大多数」がイラン国内にあり、攻撃者は特にAutoCAD図面、PDF、テキストファイルを狙っていたことを明らかにした。[ 8 ]コンピューター専門家は、このプログラムは諜報目的で技術図面を収集しているようだと述べた。[ 8 ]
アジア、ヨーロッパ、北米にまたがる80台のサーバーからなるネットワークが、感染したマシンにリモートでアクセスするために使用された。[ 25 ]
2012年6月19日、ワシントン・ポスト紙は、フレイムは少なくとも5年前に米国家安全保障局、CIA 、イスラエル軍によって共同開発されたと主張する記事を掲載した。このプロジェクトは、イランの核開発を遅らせることを目的としたサイバー妨害作戦の準備として情報収集を行うための「オリンピック・ゲームズ」というコードネームの機密作戦の一部であったと言われている。[ 26 ]
カスペルスキーの主任マルウェア専門家によると、「標的の地理的範囲と脅威の複雑さから、国家が研究を支援したことは疑いの余地がない」とのことです。[ 3 ]カスペルスキーは当初、このマルウェアはStuxnetとは似ていないが、同じ攻撃者によって委託された並行プロジェクトである可能性があると述べていました。[ 27 ]コードをさらに分析した後、カスペルスキーは後にFlameとStuxnetの間には強い関連性があると述べました。Stuxnetの初期バージョンには、同じゼロデイ脆弱性 を悪用するFlameモジュールとほぼ同じUSBドライブを介して拡散するコードが含まれていました。[ 28 ]
イランのCERTは、このマルウェアの暗号化について「イスラエルからしか見られない特別なパターン」があると説明した。[ 29 ]デイリー・テレグラフ紙は、Flameの標的がイラン、シリア、ヨルダン川西岸地域であったことから、イスラエルが「多くのコメンテーターの最有力容疑者」になったと報じた。他のコメンテーターは、米国を犯人として挙げた。[ 27 ]イスラエルの政策を批判するコメンテーター、リチャード・シルバースタインは、「イスラエルの高官筋」から、このマルウェアはイスラエルのコンピューター専門家によって作成されたことを確認したと主張した。[ 27 ]エルサレム・ポスト紙は、イスラエルのモシェ・ヤアロン副首相が自国政府の責任をほのめかしたようだと報じたが、[ 27 ]イスラエルの報道官は後に、そのような示唆はなかったと否定した。[ 30 ]匿名のイスラエル治安当局者は、イスラエルで発見された感染マシンは、ウイルスが米国または他の西側諸国に由来する可能性を示唆していると示唆した。[ 31 ]米国は公式に責任を否定している。[ 32 ]
流出したNSAの文書には、イランによるFLAMEの発見への対処はNSAとGCHQの共同作業であると記されている。[ 33 ]
{{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)