GameOver ZeuS ( GOZ ) は、ピアツーピア( P2P ) ZeuS、ZeuS3、GoZeusとも呼ばれ、ロシアのサイバー犯罪者エフゲニー・ボガチェフによって開発されたトロイの木馬です。ボガチェフの別のプロジェクトであるJabber Zeusの後継として 2011 年に作成されたこのマルウェアは、銀行詐欺に使用され、約 1 億ドルの損害をもたらしたことで悪名高く、また、数百万ドルの損失をもたらしたCryptoLocker ランサムウェア攻撃の主要な手段でもありました。2012 年と 2013 年の活動のピーク時には、50 万台から 100万台のコンピュータが GameOver ZeuS に感染しました。
オリジナルのGameOver ZeuSは、マルウェアを被害者のコンピュータにダウンロードさせるウェブサイトへのリンクを含むスパムメールを通じて拡散されました。感染したコンピュータはその後ボットネットに組み込まれ、当時世界で最も高度で安全なボットネットの一つと考えられていました。GOZボットネットは、分散型のピアツーピアインフラストラクチャが特に注目され、ルートキットなどの他のセキュリティ対策と相まって、ボットネットの停止を極めて困難にしていました。さらに、このボットネットの活動は、主にロシアと東ヨーロッパを拠点とするボガチェフ率いる組織犯罪グループによって指揮されていました。この犯罪組織は、大規模な資金洗浄ネットワークとDDoS攻撃を用いて、法執行機関やセキュリティ研究者による対策をさらに困難にしました。これらの攻撃は、報復としてだけでなく、窃盗中の注意をそらす手段としても利用されました。
2014年、オリジナルのGameOver ZeuSボットネットは、複数の国の法執行機関と民間のサイバーセキュリティ企業が協力して実施した「オペレーション・トヴァル」によって停止された。ボガチェフはその後まもなく起訴され、彼の逮捕につながる情報に対して300万ドルの懸賞金がかけられた。これは当時、サイバー犯罪者に対する史上最高額の懸賞金だった。オペレーション・トヴァルの実行から2か月も経たないうちに、GameOver ZeuSの新しい亜種が発見された。「newGOZ」と名付けられたこの亜種は、ピアツーピア機能は持たなかったものの、コードベースの90%はオリジナルのGOZと共有していた。newGOZの作成以来、オリジナルのGameOver ZeuSの管理者がnewGOZの活動に関与していたかどうかは議論の的となっている。
Zeusは、 2007年に初めて出現したトロイの木馬および関連する犯罪ウェアのファミリーです。[ 1 ] [ 2 ] Zeusの亜種の主な特徴は、感染したマシンをボットネット(マルウェアを介して遠隔操作できる複数のデバイスのシステム)に統合できることです。[ 3 ]
オリジナルの Zeus の作成者および主な開発者は、別名「lucky12345」および「slavik」として知られる Evgeniy Bogachev でした。[ 4 ] [ 5 ] Zeus のオリジナル版は「キット マルウェア」でした。サイバー犯罪を企む者は、Zeus のコピーを使用するライセンスを購入するか、劣った無料版を入手しました。 [ 6 ] [ 7 ]ライセンスがあれば、購入者は Zeus を使用して独自のトロイの木馬を作成し、それを自由に使うことができました。[ 8 ] 2010 年後半、Bogachev はサイバー犯罪から引退し、Zeus のコードをSpyEyeという競合企業に引き渡すと発表しました。セキュリティ研究者たちは、Bogachev が以前にも何度か引退を発表しては Zeus の改良版を持って戻ってきていたため、この動きを懐疑的に見ていました。[ 9 ]実際には、ボガチェフは引退したのではなく、Zeusをキットマルウェアとして一般的な犯罪組織に販売することから、トロイの木馬の完全版へのアクセスをより限定された顧客に販売することに移行した。[ 10 ]この「プライベート」バージョンのZeusは、Zeus 2.1、またはJabber Zeusとして知られるようになった。Jabber Zeusを利用した犯罪は、ボガチェフが主要メンバーであった組織犯罪シンジケートによって実行され、このシンジケートは2010年に警察の取り締まりによりほぼ解散した。[ 11 ]
GameOver ZeuS は、Zeus 2.1 のアップデートとして 2011 年 9 月 11 日に作成されました。[ 12 ] 2011 年 5 月に Zeus のソース コードが流出し、その結果、亜種が多数発生しました。[ 13 ] [ 14 ]セキュリティ研究者は、この流出の原因を Bogachev または SpyEye の作成者である Aleksandr Panin に帰属させています。[ 15 ]サイバーセキュリティ アドバイザーの Sean Sullivan 氏は、この流出は Bogachev にとって都合が良く、捜査官が新しい Zeus 亜種に気を取られている間に、彼は新しい犯罪事業に集中できると指摘しました。
研究者たちは2011年にGameOver ZeuSボットネットの存在に気づいた。2012年1月、FBIは企業に対しGOZに注意するよう警告を発した。[ 16 ]「GameOver ZeuS」という名前はセキュリティ研究者によって考案されたもので、C2チャネルで使用される「gameover2.php」というファイルに由来する。[ 11 ] [ 17 ]他の名前としては、ピアツーピアZeuS、ZeuS3、[ 18 ]、GoZeusなどがある。[ 19 ]このマルウェアはボガチェフの犯罪ネットワーク内ではMapp 13として知られており、「13」はバージョン番号である。[ 12 ]
GameOver ZeuSは、オンライン小売業者、金融機関、携帯電話会社などのさまざまなグループになりすましたスパムメールを使用して拡散されました。これらのメールには、マルウェアがダウンロードされる侵害されたウェブサイトへのリンクが含まれていました。これらのスパムメールは、サイバー犯罪者がスパム送信のために頻繁にレンタルしていた別のボットネットであるCutwailを介して送信されました。 [ 13 ]
GameOver ZeuS の使用は、ボガチェフと「ビジネス クラブ」と自称するグループによって管理されていました。ビジネス クラブは、GOZ のインターフェースを使用するために料金を支払った犯罪者で構成されていました。2014 年までに、ビジネス クラブのメンバーは約 50 人おり、[ 11 ]そのほとんどがロシア人とウクライナ人でした。[ 20 ]このネットワークは、マルウェアの技術サポート スタッフも雇用していました。[ 21 ]犯罪ネットワークのメンバーはロシア全土に散らばっていましたが、ボガチェフなどのコア メンバーは主にクラスノダールに拠点を置いていました。[ 4 ]ビジネス クラブのメンバーは GOZ だけを使用していたわけではなく、他のマルウェア ネットワークのメンバーであることもよくありました。[ 22 ]それにもかかわらず、米国司法省(DOJ) は、このグループのメンバーを「緊密な関係」と表現しました。[ 23 ]
ビジネス倶楽部に加えて、盗まれた資金を洗浄するために多数のマネーミュールが採用された。疑われることを避けるため米国に拠点を置くミュールは、GOZボットネットから送られたスパムメールを通じてパートタイムの仕事を提供する形で採用された。[ 24 ]マネーミュールは、盗まれた資金を扱っていることや犯罪組織のために働いていることを知らなかった。[ 25 ]
ビジネス倶楽部は2011年から2014年までGameOver ZeuSのすべての活動を支配していた。この組織は主にGOZを使って銀行詐欺や恐喝を行っていたが、クリック詐欺やボットネットのレンタルなどの他の収益源も存在していたことが知られている。[ 11 ]
GameOver ZeuS は、主に病院から銀行の認証情報を盗むために使用されていました。これは主にキーストローク ロギングによって行われました。[ 26 ]しかし、このマルウェアはブラウザ ハイジャックを使用して二要素認証を回避することができ、そのインターフェースには、ブラウザ内攻撃を容易にするための特別な「トークン グラバー」パネルがあり、[ 27 ]「ワールド バンク センター」というタイトルで、「私たちはあなたの銀行で遊んでいます」というスローガンが付けられていました。[ 4 ]犯罪者は、被害者に銀行のログイン ページの偽バージョンを表示することで、被害者のアカウントにログインするために必要なコードや情報を要求できました。被害者がこの情報を使用して偽のページに「ログイン」すると、認証情報が犯罪者に送信される間、「しばらくお待ちください」またはエラー画面が表示されました。この情報を使用して、マルウェアの操作者は銀行口座にアクセスしてお金を盗むことができました。[ 27 ]通常、数十万ドルまたは数百万ドルです。[ 11 ]ある事例では、1人の被害者から690万ドルが盗まれた。[ 28 ] 2013年には、GOZはこの方法で追跡された窃盗の38%を占めた。[ 29 ]
2011 年 11 月以降、GOZ の運営者は、多額の金銭を盗む際に、被害者がログインできないようにし、ネットワーク管理者の注意を窃盗からそらすために、銀行の Web サイトに対して DDoS 攻撃を実行した。DDoS 攻撃は、「Dirt Jumper」という市販のキットを使用して実行された。[ 13 ] [ 30 ]盗まれた金銭は、犯罪者の手に渡る前にマネーミュールの大規模なネットワークを経由してルーティングされ、当局からその出所と目的地が隠蔽された。[ 24 ] 2014 年 6 月までに、米国だけで 1 億ドル以上が盗まれた。[ 31 ] [ 32 ]
資金の横領は昼夜を問わず行われ、オーストラリアから始まりアメリカ合衆国で終わった。資金移動に関与した犯罪者は月曜日から金曜日まで午前9時から午後5時までのシフトで働き、シフトが終わると西側にいるチームに責任を引き継いだ。[ 4 ]マネーミュールの送金の最終目的地は、中国とロシアの国境にある中国黒竜江省の2つの地域、饒河県と綏芬河市に拠点を置くペーパーカンパニーだった。[ 33 ]
ボットネットを制御するインターフェースは、ボットによってログに記録されたデータを読み取ったり、コマンドを実行したりするために使用できた。[ 34 ]トークングラバーパネルに加えて、銀行口座から資金を吸い上げるための別のパネルも存在し、ユーザーは資金が間接的に送金される「宛先口座」を選択できた。[ 35 ]ボットネット管理者は、ロシアのコンピュータを攻撃してはならないという条件付きで、感染したシステムに対して使用する独自のスクリプトをロードすることもできた。[ 36 ]
2013年、ビジネス倶楽部はGameOver ZeuSを使用してCryptoLockerというランサムウェアを配布し始めました。これは被害者のコンピュータの内容を暗号化し、復号キーと引き換えにプリペイド現金バウチャーまたはビットコインでの支払いを要求するものでした。 [ 24 ]タフツ大学のサイバーセキュリティ政策の助教授であるジョセフィン・ウォルフ[ 37 ]は、ランサムウェアに方向転換した動機は2つの理由によるものだと推測しています。第一に、ランサムウェアはGOZから金を得るための銀行強盗よりも安全な手段でした。ランサムウェアは犯罪者側の労力を少なくして被害者から金銭を奪うことができ、匿名の支払い方法はマネーミュール[ 24 ]による資金洗浄を必要としませんでした。マネーミュールは犯罪者のために働いていることを知らなかったため、忠誠心が疑わしいものでした。第二に、ランサムウェアは、写真や電子メールなど、被害者にとって重要だが犯罪者にとってはすぐに価値のない感染したコンピュータ上のデータへの犯罪者のアクセス権を利用しました。[ 38 ]ジャーナリストのギャレット・グラフは、ランサムウェアは、銀行口座の残高が少なすぎて直接盗む価値がない被害者から金銭を搾取することで、「重荷を利益に変える」役割を果たしたとも述べている。[ 11 ]
2013年から、20万台から25万台のコンピュータがCryptoLockerの攻撃を受けた。[ 28 ] [ 39 ] Bogachevと関係者がCryptoLockerで得た金額は不明である。Wolffは、2013年10月から12月までの1か月だけで2700万ドルが盗まれたと主張した。[ 40 ]しかし、オリジナルのGameOver ZeuSボットネットの摘発に協力した研究者の1人であるMichael Sandeeは、CryptoLockerの活動期間全体で300万ドルというはるかに低い推定値を提示している。[ 41 ] Wolffは、GameOver ZeuSの遺産は革新的なP2Pボットネット構造にあるのではなく、将来のランサムウェア攻撃の先例となったCryptoLockerにあると主張している。[ 42 ]
ボットネットの分析により、特にジョージア、トルコ、ウクライナ[ 43 ]、および米国で侵害されたコンピュータ上の機密情報やセンシティブ情報を検索しようとする試みが明らかになり、専門家はGameOver ZeuSがロシア政府のためにスパイ活動にも使用されていたと考えている[ 44 ] 。ウクライナのボットネットがこのような検索を開始したのは、 2014年の革命で親ロシア政権が崩壊した後になってからである[ 45 ] 。OPEC加盟国も標的となった[ 20 ] 。検索は標的国に合わせて調整されており、ジョージアでは特定の政府関係者に関する情報が検索され、トルコではシリアに関する情報が検索され、ウクライナでは「連邦保安局」や「セキュリティエージェント」などの一般的なキーワードが使用され[ 46 ]、米国では「極秘」や「国防総省」などのフレーズを含む文書が検索された[ 44 ] 。スパイ活動に使用されるボットネットは、金融犯罪に使用されるボットネットとは別に運用されていた。
スパイ活動の責任者が誰であったかは不明である。オリジナルのGOZボットネットの摘発に協力したセキュリティ研究者のティルマン・ヴェルナーは、パートナーやクライアントが関与している可能性を示唆しているが、サンディーは、ボガチェフが主に、あるいは単独で責任者であったと主張し、マルウェアの監視プロトコルへのアクセス権を独占していたこと、そして彼の犯罪仲間の中にウクライナ人がいたため、スパイ活動を秘密にしなければならなかったと主張している。[ 46 ]サンディーは、ボットネットがスパイ活動に使用されたことでボガチェフに「ある程度の保護」が与えられ、ロシアで公然と本名で生活しているにもかかわらず、いまだ逮捕されていない理由を説明できると推測している。 [ 47 ] [ 44 ]

ボットネット構築機能はすべての Zeus 亜種に共通していましたが、GameOver ZeuS 以前のマルウェアのバージョンでは、感染したすべてのデバイスがコマンド アンド コントロール(C2) サーバーに直接接続される集中型ボットネットが作成されていました。[ 48 ] GOZ は、分散型のピアツーピア(P2P)インフラストラクチャを利用することで、これらの以前の事例とは異なっていました。[ 48 ]このインフラストラクチャでは、感染したコンピュータは C2 サーバーではなく、主に互いに通信していました。[ 49 ] 2012 年から 2013 年にかけて GOZ の活動がピークに達したとき、ボットネットは 50 万台から 100 万台の侵害されたコンピュータで構成されていました。[ 50 ]
ボットネットは3つの層に分かれていました。最下層は感染したマシンで構成され、その一部は犯罪グループによって手動で「プロキシボット」に指定されていました。プロキシボットは最下層と、グループが所有する専用サーバーで構成される第2のプロキシ層との間の仲介役として機能しました。第2層は、感染したマシンと最上層との間に距離を作る役割を果たし、最上層からコマンドが発行され、感染したマシンからのデータが送信されました。[ 51 ]このインフラストラクチャにより、ボットネットのC2サーバーを追跡することがより困難になりました。ボットネットの管理者は、一度に感染したコンピューターのごく一部としか直接通信していなかったためです。[ 52 ]ボットネット全体はこのように構成されていましたが、ネットワークは複数の「サブボットネット」に分割され、それぞれが異なるボットマスターによって運用されていました。[ 53 ]最大27個のサブボットネットが存在しましたが、すべてがアクティブに使用されていたわけではなく、一部はデバッグ目的で存在していました。[ 21 ]
GOZには、ボットネットの完全な分析を防ぐためのセキュリティ機能がいくつか含まれていました。特に、クローラーやセンサーの活動を制限することによって[ a ]、シャットダウンの試みを防ぐように設計されていました。これらの機能の多くは、Zeusの以前のバージョンに対して一般的に使用されていた攻撃方法に対抗するために実装されており[ 56 ]、セキュリティ研究者のデニス・アンドリーセとハーバート・ボスは、GameOver ZeuSを「重要な進化」であり、以前のバージョンよりも回復力が高いと指摘しました[ 57 ] 。これらのメカニズムの有効性により、GOZは高度なボットネットと見なされるようになり[ 58 ] 、米国司法副長官の ジェームズ・M・コールはこれを「これまで遭遇した中で最も高度で破壊的なボットネット」と呼んでいます[ 59 ] 。連邦捜査局(FBI)によってGameOver ZeuSの分析に招かれたサイバーセキュリティ研究者のブレット・ストーン=グロスも同様に、このボットネットは法執行機関やセキュリティ専門家の努力に対して十分に保護されていることを認めています。[ 60 ]
クローラーはさまざまな方法で抑制されました。各ボットには 50 個のピアがありましたが[ 61 ]、ピアのリストを提供するように要求されたボットは 10 個しか返しませんでした[ 62 ] 。さらに、ピア リストの要求はレート制限されており、IP アドレスからの要求が速いと、そのアドレスがクローラーとしてフラグ付けされ、自動的にブラックリストに登録され[ 63 ] 、フラグ付けされた IP とフラグ付けしたボット間のすべての通信が停止しました。各ボットには、セキュリティ組織によって管理されていることがわかっているブラックリストに登録されたアドレスの既存のリストもありました[ 64 ] 。
センサーは、複数のセンサーが 1 つの IP アドレスを共有することを防ぐ IP フィルタリング メカニズムによって抑制されました。この効果により、1 つの IP アドレスを持つ個人またはグループがボットネットに対してシンクホーリング攻撃を実行することが防止されました。 [ b ] [ 66 ] GOZ のボットマスターは、シンクホーリングの試みに対抗してDDoS 攻撃を実行したことが知られています。 [ 67 ]
GOZボットがピアと連絡を取れない場合、ドメイン生成アルゴリズム(DGA)を使用してC2サーバーとの接続を再確立し、新しいピアのリストを取得します。[ 68 ] DGAは毎週1,000個のドメインを生成し、各ボットはすべてのドメインへの接続を試みます。つまり、ボットネットの現在のC2サーバーがシャットダウンされる危険がある場合、ボットマスターは生成されたリストのドメインを使用して新しいサーバーをセットアップし、ネットワークの制御を再確立できます。[ 52 ]サーバー自体は堅牢なホスティングサービスによって提供され、サーバーには実際のIPアドレスがないため、ダウンさせるのは困難でした。トラフィックはどのデバイスにも対応しない仮想IPアドレスからルーティングされていました。したがって、アドレスをダウンさせてもサーバーには影響しません。[ 69 ]
ボット間の通信は暗号化されていた。このために使用されるアルゴリズムは時間とともに変化した。2013年6月以前はGOZはXOR暗号を使用していたが、2013年6月以降の新しいボットはRC4を使用しており、これによりボットネットへの侵入がより困難になった。さらに、ボットネットの管理者からの重要な通信はRSAを使用して署名されていた。[ 70 ]
マルウェアには、ネットワークに関する詳細なログを提供する特別な「デバッグビルド」が存在した。デバッグビルドは、ボットネットに対するセキュリティ研究者の活動に関する洞察を得て、適切な対応策を開発するために存在した。[ 22 ]マルウェア自体も、含まれているルートキットのために削除が困難だった。 [ 71 ]ルートキットであるNecursは、別のマルウェアから取得されたものである。[ 72 ]
2012年3月25日、マイクロソフトはGameOver ZeuSが「前例のない、業界横断的な積極的な作戦」である「Operation b71」によって妨害されたと発表した。[ 73 ] [ 74 ]この作戦は、データプライバシーの規範に違反し、意図せず正当なドメインをダウンさせ、[ 75 ]ボットネットの作成者と管理者に対する刑事捜査を妨害したとして、コンピュータセキュリティの専門家から広く批判された。 [ 76 ]サンディーのブログ記事では、この作戦を「無責任」で「大きな後退」と評している。[ 77 ] Operation b71は、ピアツーピアアーキテクチャのため、最終的にGameOver ZeuSを停止させることに失敗した。[ 13 ] 2012年から2013年1月にかけて、セキュリティ研究者によるボットネットの停止を試みたものの、2回とも失敗に終わった。[ 11 ]
オリジナルの GameOver ZeuS ボットネットは、FBI が主導し、CrowdStrike、McAfee、カーネギーメロン大学など約 20 の企業や民間機関も参加した「オペレーション トバール」というコードネームの国際的な法執行活動によって摘発されました。[78][16]オペレーショントバールの計画は2012年に始まり、FBI は GOZに対抗するために民間のサイバーセキュリティ企業と協力し始めました。[ 80 ] 2014 年までに、[ 11 ]英国当局は、不正取引の記録を含む英国にある GOZ が管理するサーバーに関する情報も FBI に提供しました。サーバーの情報と元マネーミュールへのインタビューを組み合わせることで、FBI は GOZ のボットネットのインフラストラクチャを理解し始めました。ボガチェフは、情報提供者から提供されたメールへのアクセスに使用されたIPアドレスとボットネットの管理に使用されたIPアドレスを相互参照することにより、GameOver ZeuSネットワークの責任者として特定されました。[ 16 ] [ 81 ]ボガチェフは仮想プライベートネットワーク(VPN)を使用してアドレスを隠蔽していましたが、両方のタスクに同じものを使用していました。[ 82 ]オペレーション・トヴァルチームはまた、マルウェアのDGAをリバースエンジニアリングし、ボットネットの復元の試みを先回りして、そのような試みを政府管理下のサーバーにリダイレクトできるようにしました。カナダ、ウクライナ、カザフスタンのGOZのC2サーバーは当局によって押収され、[ 83 ]ウクライナが2014年5月7日に最初に押収しました。米国当局はウクライナに5月29日に押収を開始するよう求めていましたが、ロシア・ウクライナ戦争のため前倒しされました。[ 79 ]
準備が整い、トヴァル作戦は5月30日に開始され、4~5時間以内に完了した。この作戦は、ボットとコマンドサーバー間の通信を遮断し、前述の政府管理サーバーに通信をリダイレクトするシンクホーリング攻撃であった。[ 80 ] GOZが管理するドメインはアメリカの管轄外であるロシアで登録されていたため、法執行機関は、GOZが管理するドメインへの問い合わせがロシアに到達する前に、FBIが管理するサーバーにリダイレクトするよう米国のインターネットサービスプロバイダーに命じた。 [ 84 ]作戦の技術的な詳細は大部分が機密扱いとなっている。[ 83 ]さらに、カナダ、フランス、ドイツ、ルクセンブルク、オランダ、ウクライナ、イギリスの法執行機関は5月30日にGOZの主要サーバーの押収を開始した。[ 85 ]
6月2日、米国司法省はトヴァール作戦の結果を発表した。同日、ボガチェフに対する起訴状も公開された。[ 86 ]しかし、当局はボットネットが2週間以内に復活する可能性が高いとも警告した。[ 87 ] 7月11日、司法省は作戦の結果、GOZ感染が32%減少し、感染したコンピュータのほぼすべてが「犯罪者の支配から解放された」と述べた。[ 42 ] [ 88 ] 2015年2月24日、司法省はボガチェフの逮捕につながる情報に300万ドルの報奨金を出すと発表した。 [ 89 ]これは当時、サイバー犯罪者に対する報奨金としては過去最高額だった。[ 50 ] [ c ]ボガチェフは2024年現在も指名手配されている。 [ 93 ]
トヴァール作戦の実行から5週間後、セキュリティ会社Malcoveryは、スパムメールを介して拡散されている新しいGOZ株を発見したと発表した。コードベースの約90%は以前のGOZバージョンと共有していたにもかかわらず、この新しいマルウェアはピアツーピアのボットネットを確立せず、プロキシとして機能する侵害されたシステムの急速に変化する配列の背後にフィッシングサイトやマルウェア配信サイトを隠す技術であるファストフラックスを使用してボットネット構造を作成することを選択した。 [ 94 ]「newGOZ」と呼ばれるこの新しい亜種の起源と作成動機は不明であった。サンディーは、newGOZはマルウェアのソースコードを漏らし、ボガチェフが姿を消すための注意をそらすための「トリック」だと考えていた。[ 14 ]しかし、Malcoveryの最初のレポートでは、この新しいトロイの木馬はボットネットを復活させるための真剣な試みであると主張されていた。[ 95 ]オリジナルのGameOver ZeuSとnewGOZボットネットは別々の存在であった。それぞれの DGA によって生成されたドメインのリストは、アルゴリズムが似ているにもかかわらず異なっており、オリジナルの GOZ ボットネットは、Malcovery によってまだ「ロックダウンされている」と説明された。[ 96 ]
新しいマルウェアは 2 つの亜種に分けられました。亜種は 2 つの点で異なっていました。1 つは DGA によって生成されるドメインの数で、一方は 1 日あたり 1,000 個のドメインを生成し、もう一方は 10,000 個のドメインを生成しました。もう 1 つは感染の地理的分布で、前者の亜種は主に米国のシステムに感染し、後者はウクライナとベラルーシのコンピュータを標的にしました。[ 97 ] 2014 年 7 月 25 日には、8,494 台のマシンが newGOZ に感染したと推定されました。[ 98 ]携帯電話を標的とする「Zeus-in-the-Middle」を含む他の GOZ 亜種も報告されています。[ 99 ] 2017 年現在、Zeus の亜種はすべてのバンキング マルウェアの 28% を占めています。[ 100 ]しかし、Sandee は Zeus の市場シェアの多くが新しいマルウェアに奪われていると主張しています。[ 14 ]
同様のロシアおよび東欧のサイバー犯罪グループ:
類似のボットネット: