マルウェア(悪意のあるソフトウェアの略語)とは、コンピュータ、サーバー、クライアント、またはコンピュータ ネットワークに混乱や破壊を引き起こしたり、個人情報を漏洩させたり、情報やシステムへの不正アクセスを取得したり、情報へのアクセスを奪ったり、ユーザーの知らないうちにコンピュータのセキュリティやプライバシーを侵害したりするように意図的に設計されたソフトウェアのことです。 [ 1 ] [ 2 ] [ 3 ] [ 4 ]研究者は、マルウェアを 1 つ以上のサブタイプ(コンピュータ ウイルス、ワーム、トロイの木馬、ロジック ボム、ランサムウェア、スパイウェア、アドウェア、不正ソフトウェア、ワイパー、キーロガーなど)に分類する傾向があります。[ 5 ]
マルウェアはインターネット上の個人や企業に深刻な脅威をもたらします。[ 6 ] [ 7 ]シマンテックの2018年インターネットセキュリティ脅威レポート(ISTR)によると、マルウェアの亜種の数は2017年に6億6994万7865種に増加し、2016年の2倍になりました。 [ 8 ]マルウェア攻撃やコンピュータによるその他の犯罪を含むサイバー犯罪は、2021年には世界経済に6兆米ドルの損失をもたらすと予測されており、年間15%の割合で増加しています。[ 9 ] 2021年以降、マルウェアは電力配電網などの重要インフラを運用するコンピュータシステムを標的にするように設計されています。[ 10 ]
マルウェアに対する防御戦略は種類によって異なりますが、ほとんどのマルウェアは、ウイルス対策ソフトウェアやファイアウォールのインストール、定期的なパッチの適用、ネットワークのセキュリティ確保、バックアップの作成、感染したシステムの隔離によって防ぐことができます。マルウェアは、ウイルス対策ソフトウェアの検出アルゴリズムを回避するように設計されている場合があります。[ 8 ]
自己複製するコンピュータ プログラムの概念は、複雑なオートマタの動作に関する初期の理論に遡ることができます。[ 11 ]ジョン・フォン・ノイマンは、理論的にはプログラムが自己複製できることを示しました。これは、計算可能性理論における妥当性結果を構成しました。フレッド・コーエンはコンピュータ ウイルスで実験を行い、ノイマンの仮説を確認し、初歩的な暗号化を使用して検出可能性や自己難読化などのマルウェアの他の特性を調査しました。彼の 1987 年の博士論文は、コンピュータ ウイルスに関するものでした。[ 12 ]ウイルスのペイロードの一部として暗号化技術を組み合わせ、それを攻撃目的で悪用するというアイデアは、1990 年代半ばから開始され、調査されており、初期のランサムウェアや回避のアイデアが含まれています。[ 13 ]
インターネットが普及する以前は、ウイルスは実行可能プログラムやフロッピーディスクのブートセクタに感染することでパーソナルコンピュータ上で拡散していました。ウイルスは、これらのプログラムやブートセクタのマシンコード命令に自身のコピーを挿入することで、プログラムの実行時やディスクの起動時に自身を実行するように仕向けます。初期のコンピュータウイルスはApple IIとMac向けに作成されましたが、 IBM PCとMS-DOSの普及に伴い、より広く普及しました。最初に実用化されたIBM PCウイルスは、1986年にパキスタンのファルーク・アルヴィ兄弟によって作成された(c)Brainと呼ばれるブートセクタウイルスでした。 [ 14 ]マルウェア配布者は、感染したデバイスやメディアから起動または実行するようにユーザーを騙します。たとえば、ウイルスは感染したコンピュータに、接続されたUSBスティックに自動実行可能なコードを追加させることができます。その後、USBから自動実行するように設定された別のコンピュータにスティックを接続すると、そのコンピュータも感染し、同様の方法で感染が広がります。[ 15 ]
古いメールソフトウェアでは、悪意のあるJavaScriptコードが含まれている可能性のあるHTMLメールが自動的に開かれます。ユーザーは、偽装された悪意のあるメール添付ファイルを実行することもあります。CSO Onlineが引用したVerizonの2018年データ侵害調査レポートによると、メールはマルウェア配信の主要な手段であり、世界中のマルウェア配信の96%を占めています。[ 16 ] [ 17 ]
ネットワークを介して感染する最初のワームは、パーソナルコンピュータではなく、マルチタスクのUnixシステムで発生しました。最初によく知られているワームは、1988年のMorrisワームで、 SunOSとVAX BSDシステムに感染しました。ウイルスとは異なり、このワームは他のプログラムに自身を挿入しませんでした。代わりに、ネットワークサーバープログラムのセキュリティホール(脆弱性)を悪用し、別のプロセスとして自身を実行しました。[ 18 ]この同じ動作は、今日のワームでも使用されています。[ 19 ]
1990年代にMicrosoft Windowsプラットフォームが台頭し、そのアプリケーションのマクロが柔軟になったことで、 Microsoft Wordや同様のプログラムのマクロ言語で感染性コードを記述することが可能になった。これらのマクロウイルスは、アプリケーション(実行ファイル)ではなくドキュメントやテンプレートに感染するが、Wordドキュメント内のマクロが実行コードの一種であるという事実に依存している。[ 20 ]
モリスワーム(最初のインターネットワーム)を含む初期の感染性プログラムの多くは、実験やいたずらとして作成されました。 [ 21 ]今日では、マルウェアはブラックハットハッカーと政府の両方によって、個人情報、金融情報、またはビジネス情報を盗むために使用されています。[ 22 ] [ 23 ]現在では、USBポートに接続するデバイスであれば、ライト、ファン、スピーカー、おもちゃ、デジタル顕微鏡などの周辺機器であっても、マルウェアを拡散するために使用できます。品質管理が不十分な場合、デバイスは製造または供給中に感染する可能性があります。[ 15 ]
ブロードバンドインターネットアクセスが広く普及して以来、悪意のあるソフトウェアは営利目的で設計されることが増えています。2003年以降、広く蔓延しているウイルスやワームの大部分は、不正な目的でユーザーのコンピュータを乗っ取るように設計されています。[ 24 ]感染した「ゾンビコンピュータ」は、電子メールスパムの送信、児童ポルノなどの違法データのホスト[ 25 ]、または恐喝の一形態として分散型サービス拒否攻撃を行うために使用されることがあります。[ 26 ]マルウェアは、機密情報を収集するため、または一般的にその運用を妨害するために、政府や企業のウェブサイトに対して広く使用されています。 [ 27 ]さらに、マルウェアは、個人識別番号や詳細、銀行口座番号やクレジットカード番号、パスワードなどの情報を取得するために個人に対して使用されることがあります。[ 28 ] [ 29 ]
マルウェアは犯罪組織での使用にとどまらず、政治的な目的によって妨害工作のツールとしても利用されてきた。その顕著な例として、特定の産業制御システムを妨害するように設計されたStuxnetが挙げられる。[ 30 ]
その他のケースでは、政治的な動機によるマルウェア攻撃がネットワーク全体を標的にし、広範囲にわたる混乱を引き起こしています。これらの事件には、ファイルの大量削除やマスターブートレコードの損傷などが含まれており、これらの行為は「コンピュータの破壊」と呼ばれることもあります。注目すべき例としては、2014年11月にソニー・ピクチャーズ・エンタテインメントに対して行われた攻撃があり、これはShamoon(W32.Disttrackとも呼ばれる)として知られるマルウェアによるものでした。また、2012年8月にはサウジアラムコに対しても同様の攻撃が行われました。[ 31 ] [ 32 ]
2024年、ボットネットの所有者が金銭的利益のためにインストールごとに料金を支払う行為を行ったとして逮捕された。[ 33 ]
マルウェアはさまざまな方法で分類でき、特定の悪意のあるプログラムは同時に 2 つ以上のカテゴリに分類される可能性があります。大まかに、ソフトウェアは 3 つのタイプに分類できます。[ 34 ] (i) グッドウェア、(ii) グレーウェア、(iii) マルウェア。

コンピュータウイルスは、通常は一見無害な別のプログラムの中に隠されているソフトウェアで、自身のコピーを作成して他のプログラムやファイルに挿入することができ、通常は有害な動作(データの破壊など)を実行します。[ 35 ]生物学的ウイルスに例えられています。[ 2 ]例として、ポータブル実行感染があります。これは、通常マルウェアを拡散するために使用される手法で、PE ファイルに余分なデータや実行可能コードを挿入します。[ 36 ]コンピュータウイルスは、ユーザーの知識や同意なしに、ターゲット システム上の他の実行可能ソフトウェア(オペレーティングシステム自体を含む)に自身を埋め込むソフトウェアであり、実行されると、ウイルスは他の実行可能ファイルに拡散します。

ワームは、ネットワークを介して自身を積極的に送信して他のコンピュータに感染し、ファイルを感染させることなく自身をコピーできるスタンドアロンのマルウェアソフトウェアです。これらの定義から、ウイルスは感染したソフトウェアまたはオペレーティングシステムを実行することで拡散するのに対し、ワームは自身で拡散するということがわかります。[ 37 ]
システムに悪意のあるソフトウェアがインストールされると、検出を避けるために隠蔽しておくことが不可欠です。ルートキットと呼ばれるソフトウェアパッケージは、ホストのオペレーティングシステムを変更してマルウェアをユーザーから隠すことで、この隠蔽を可能にします。ルートキットは、有害なプロセスがシステムのプロセス一覧に表示されないようにしたり、そのファイルが読み取られないようにしたりすることができます。[ 38 ]
悪質なソフトウェアの中には、単に身を隠すだけでなく、識別や削除の試みを回避するためのルーチンを含むものがある。この挙動の初期の例として、ゼロックスCP-Vタイムシェアリングシステムに侵入した2つのプログラムに関する「ジャーゴンファイル」の記事が挙げられる。
各ゴーストジョブは、もう一方のゴーストジョブが終了されたことを検知し、数ミリ秒以内に最近停止したプログラムの新しいコピーを開始します。両方のゴーストを終了する唯一の方法は、両方を同時に終了させる(非常に困難)か、意図的にシステムをクラッシュさせることでした。[ 39 ]
バックドアとは、攻撃者が被害者のマシンに永続的に不正なリモートアクセスを可能にするコンピュータプログラムを指す広義の用語であり、多くの場合、被害者の知らないうちにアクセスされます。[ 40 ]攻撃者は通常、別の攻撃(トロイの木馬、ワーム、ウイルスなど)を使用して、通常はインターネットなどの安全でないネットワークを介して認証メカニズムを回避し、バックドアアプリケーションをインストールします。バックドアは、正規のソフトウェアのバグの副作用として発生することもあり、攻撃者はそれを悪用して被害者のコンピュータやネットワークにアクセスします。
コンピュータメーカーが顧客に技術サポートを提供するためにシステムにバックドアをプリインストールするというアイデアはよく提案されてきたが、これはこれまで確実に検証されたことはない。2014年には、米国政府機関が「ターゲット」とみなされる人物が購入したコンピュータを秘密の作業場に転用し、そこで機関によるリモートアクセスを可能にするソフトウェアまたはハードウェアをインストールしていたことが報告された。これは世界中のネットワークにアクセスするための最も生産的な作戦の1つと考えられている。[ 41 ]バックドアは、トロイの木馬、ワーム、インプラント、またはその他の方法でインストールされる可能性がある。 [ 42 ] [ 43 ]
トロイの木馬は、被害者にインストールさせるために、通常の無害なプログラムやユーティリティを装って自身を偽装します。トロイの木馬は通常、アプリケーションの起動時に作動する隠された破壊的な機能を備えています。この用語は、古代ギリシャの物語に登場する、トロイの木馬が密かにトロイの街に侵攻したという話に由来しています。 [ 44 ] [ 45 ]
トロイの木馬は一般的に、ソーシャルエンジニアリングの手法によって拡散されます。たとえば、ユーザーが疑わしくないように見える電子メールの添付ファイル(たとえば、入力する定型フォーム)を実行するように騙される場合や、ドライブバイダウンロードによって拡散される場合があります。ペイロードは何でも構いませんが、多くの最新のトロイの木馬はバックドアとして機能し、コントローラに接続(コールホーム)して、影響を受けたコンピュータに不正アクセスし、機密情報を盗むためのキーロガー、トロイの木馬の運営者に収益をもたらすための暗号通貨マイニングソフトウェアやアドウェアなどの追加ソフトウェアをインストールする可能性があります。[ 46 ]トロイの木馬やバックドア自体は簡単には検出できませんが、暗号通貨マイニングソフトウェアがインストールされた場合のように、プロセッサやネットワークの使用率が高くなるため、コンピュータの動作が遅くなったり、発熱量が増えたり、ファンノイズが大きくなったりすることがあります。暗号通貨マイナーは、検出を回避するために、リソースの使用を制限したり、アイドル時にのみ実行したりする場合があります。
コンピュータウイルスやワームとは異なり、トロイの木馬は一般的に他のファイルに自身を注入したり、自己増殖したりしようとはしません。[ 47 ]現代のトロイの木馬は、正規のアプリケーションに偽装していることが多く、基本的なユーザーの認識や単純なウイルス対策を回避するのに特に効果的です。
2017年春、Macユーザーは、ブラウザの自動入力データ、Mac OSキーチェーン、パスワード保管庫など、さまざまなソースからパスワードデータを抽出するように訓練されたProton Remote Access Trojan(RAT)の新しいバージョン[ 48 ]の被害に遭いました。[ 49 ]
ドロッパーは、トロイの木馬のサブタイプであり、ステルス性と軽量なペイロードによって検出を回避することを目的として、感染したシステムにマルウェアを送り込むことのみを目的としています。[ 50 ]ドロッパーをローダーやステージャーと混同しないことが重要です。ローダーやステージャーは、マルウェアの拡張機能(たとえば、反射型ダイナミックリンクライブラリインジェクションによる悪意のある関数の集合)をメモリにロードするだけです。その目的は、初期段階を軽量で検出されないようにすることです。ドロッパーは、システムにさらにマルウェアをダウンロードするだけです。
ランサムウェアは、身代金が支払われるまでユーザーがファイルにアクセスできないようにします。ランサムウェアには、クリプトランサムウェアとロッカーランサムウェアの2種類があります。[ 51 ]ロッカーランサムウェアは、コンピュータシステムをロックダウンするだけで、その内容を暗号化しませんが、クリプトランサムウェアはシステムをロックダウンし、その内容を暗号化します。たとえば、CryptoLockerのようなプログラムはファイルを安全に暗号化し、多額の金銭が支払われた場合にのみ復号化します。[ 52 ]
ロック画面、またはスクリーンロッカーは、違法コンテンツを収集したという虚偽の告発でWindowsまたはAndroidデバイスの画面をブロックし、被害者を脅して料金を支払わせようとする「サイバー警察」ランサムウェアの一種です。[ 53 ] JisutとSLockerは他のロック画面よりもAndroidデバイスに影響を与え、JisutはAndroidランサムウェアの検出のほぼ60%を占めています。[ 54 ]
暗号化型ランサムウェアは、その名の通り、感染したマシン上のすべてのファイルを暗号化するタイプのランサムウェアです。これらのマルウェアは、ポップアップ広告を表示して、ファイルが暗号化されたこと、そして復元するには(通常はビットコインで)身代金を支払う必要があることをユーザーに通知します。暗号化型ランサムウェアの例としては、CryptoLockerやWannaCryなどがあります。[ 55 ]
2025年5月のマイクロソフトのデジタル犯罪対策ユニットによると、パスワード、クレジットカード、銀行口座、暗号通貨ウォレットを盗むLumma Stealer(「Lumma」)は、数百のサイバー脅威アクターが好んで使用する情報窃盗マルウェアであり、犯罪者が銀行口座を空にしたり、学校を人質に取ったり、重要なサービスを妨害したりすることを可能にする。[ 56 ]
マルウェアの中には、クリック詐欺によって金銭を得るために使用されるものがあり、コンピュータのユーザーがサイト上の広告リンクをクリックしたように見せかけ、広告主から支払いを受け取るように仕向けます。2012年の推定では、アクティブなマルウェアの約60~70%が何らかのクリック詐欺を使用しており、すべての広告クリックの22%が不正なものでした。[ 57 ]
グレーウェアとは、コンピュータのパフォーマンスを低下させ、セキュリティリスクを引き起こす可能性があるものの、マルウェアとして分類するのに十分な合意やデータがない、あらゆる不要なアプリケーションやファイルのことです。[ 34 ]グレーウェアの種類には、一般的にスパイウェア、アドウェア、不正ダイヤラー、ジョークプログラム(「ジョークウェア」)、リモートアクセスツールなどがあります。[ 40 ]例えば、かつてソニーBMGのコンパクトディスクは、不正コピーを防止する目的で、購入者のコンピュータにルートキットを密かにインストールしていました。 [ 58 ]
潜在的に不要なプログラム(PUP)とは、ユーザーが意図的にダウンロードすることが多いにもかかわらず、不要なものとみなされるアプリケーションのことです。[ 59 ] PUPには、スパイウェア、アドウェア、不正なダイヤラーなどが含まれます。
多くのセキュリティ製品は、不正なキー生成プログラムをPUP(潜在的に迷惑なプログラム)として分類していますが、それらは表向きの目的に加えて、実際にはマルウェアを内蔵していることがよくあります。[ 60 ]実際、Kammerstetterら(2012)[ 60 ]は、キー生成プログラムの55%にマルウェアが含まれている可能性があり、悪意のあるキー生成プログラムの約36%はウイルス対策ソフトウェアによって検出されないと推定しました。
アドウェアの種類によっては、マルウェア対策やウイルス対策を無効にするものもありますが、技術的な対策は可能です。[ 61 ]
ユーザーのウェブ閲覧を監視したり、迷惑広告を表示したり、アフィリエイトマーケティングの収益をリダイレクトしたりするように設計されたプログラムは、スパイウェアと呼ばれます。スパイウェアプログラムはウイルスのように拡散するのではなく、一般的にセキュリティホールを悪用してインストールされます。また、無関係なユーザーがインストールしたソフトウェアと一緒に隠蔽され、パッケージ化されることもあります。[ 62 ] Sony BMGルートキットは不正コピーを防止することを目的としていましたが、ユーザーのリスニング習慣も報告し、意図せず追加のセキュリティ脆弱性を生み出しました。[ 58 ]
アンチウイルス ソフトウェアは、マルウェアを検出するために通常、(i) 静的解析と (ii) 動的/ヒューリスティック解析の 2 つの手法を使用します。[ 63 ]静的解析では、潜在的に悪意のあるプログラムのソフトウェア コードを調べて、そのプログラムのシグネチャを作成します。この情報は、アンチウイルス プログラムによってスキャンされたファイルを比較するために使用されます。このアプローチは、まだ研究されていないマルウェアには役立たないため、アンチウイルス ソフトウェアは動的解析を使用して、プログラムがコンピュータ上でどのように実行されるかを監視し、予期しないアクティビティを実行した場合にそれをブロックすることができます。
マルウェアの目的は、ユーザーやアンチウイルスソフトウェアによる検出から身を隠すことです。潜在的なマルウェアの検出は、2つの理由で困難です。1つ目は、ソフトウェアが悪意のあるものかどうかを判断するのが難しいことです。[ 34 ] 2つ目は、マルウェアが検出をより困難にするための技術的な手段を使用していることです。[ 63 ]マルウェアの約33%はアンチウイルスソフトウェアによって検出されないと推定されています。[ 60 ]
最も一般的に用いられる検出回避技術は、マルウェアのペイロードを暗号化して、アンチウイルス ソフトウェアがシグネチャを認識できないようにすることです。[ 34 ]クリプターなどのツールには、暗号化された悪意のあるコードのブロブと復号スタブが付属しています。スタブはブロブを復号してメモリにロードします。アンチウイルスは通常メモリをスキャンせず、ドライブ上のファイルのみをスキャンするため、これによりマルウェアは検出を回避できます。高度なマルウェアは、自身をさまざまなバリエーションに変形する能力を持ち、シグネチャの違いにより検出される可能性が低くなります。これはポリモーフィック マルウェアとして知られています。検出を回避するために使用されるその他の一般的な技術には、一般的なものから一般的でないものまで、次のものがあります。[ 64 ] (1)実行時に環境をフィンガープリンティングすることによって分析と検出を回避する。 [ 65 ] (2) 自動ツールの検出方法を混乱させる。これにより、マルウェアが使用するサーバーを変更することで、シグネチャ ベースのアンチウイルス ソフトウェアなどの技術による検出を回避できます。[ 64 ] (3) タイミングベースの回避。これは、マルウェアが特定の時間に実行されるか、ユーザーが行った特定のアクションの後に実行される場合で、起動プロセス中などの特定の脆弱な期間に実行され、それ以外の時間は休止状態になります。(4)自動化ツールがマルウェアを検出しないように内部データを難読化します。 [ 66 ] (v) 情報隠蔽技術、すなわちステゴマルウェア。[ 67 ]および (5) ファイルを使用する代わりにメモリ内で実行され、既存のシステムツールを使用して悪意のある行為を実行するファイルレスマルウェア。既存のバイナリを使用して悪意のある活動を実行する技術は、LotL、つまりLiving off the Landとして知られています。[ 68 ]これにより、分析に利用できるフォレンジックアーティファクトの量が減少します。最近では、これらのタイプの攻撃がより頻繁になり、2017年に432%増加し、2018年の攻撃の35%を占めています。このような攻撃は簡単には実行できませんが、エクスプロイトキットの助けを借りてより一般的になっています。[ 69 ] [ 70 ]
脆弱性とは、アプリケーション、コンピュータ全体、オペレーティングシステム、またはコンピュータ ネットワークにおける弱点、欠陥、またはソフトウェア バグのことで、マルウェアが防御を回避したり、実行に必要な権限を取得したりするために悪用されます。たとえば、TestDisk 6.4以前のバージョンには、攻撃者が Windows にコードを注入できる脆弱性がありました。[ 71 ]マルウェアは、オペレーティングシステム、アプリケーション (たとえば、Windows XP でサポートされている Microsoft Internet Explorer の古いバージョン[ 72 ]などのブラウザー)、またはAdobe Flash Player、Adobe Acrobat や Reader、またはJava SEなどの脆弱なバージョンのブラウザー プラグインのセキュリティ上の欠陥 (セキュリティ バグまたは脆弱性) を悪用することができます。[ 73 ] [ 74 ]たとえば、一般的な方法として、バッファ オーバーランの脆弱性の悪用があります。これは、メモリの特定の領域にデータを格納するように設計されたソフトウェアが、バッファが収容できる以上のデータが供給されるのを防がないという脆弱性です。マルウェアは、バッファをオーバーフローするデータを提供し、その末尾に悪意のある実行可能コードまたはデータが含まれる場合があります。このペイロードにアクセスされると、正規のソフトウェアではなく、攻撃者が決定した動作を実行します。
マルウェアは、開発者が適切なパッチをリリースする前に、最近発見された脆弱性を悪用する可能性があります。[ 6 ]脆弱性に対処する新しいパッチがリリースされたとしても、必ずしもすぐにインストールされるとは限らず、マルウェアはパッチが適用されていないシステムを悪用する可能性があります。パッチを適用したり新しいバージョンをインストールしたりしても、古いバージョンが自動的にアンインストールされない場合もあります。
ユーザーがソフトウェアのセキュリティ脆弱性に関する情報を入手し、保護される方法はいくつかあります。ソフトウェアプロバイダーは、セキュリティ問題に対処するアップデートを頻繁に発表します。[ 75 ]一般的な脆弱性には固有の識別子(CVE ID)が割り当てられ、National Vulnerability Databaseなどの公開データベースにリストされます。Secunia PSI [ 76 ]のようなツールは個人使用は無料ですが、コンピュータをスキャンして既知の脆弱性のある古いソフトウェアを検出し、アップデートを試みることができます。 ファイアウォールや侵入防止システムは、ネットワークトラフィックを監視して、攻撃を示唆する可能性のある不審なアクティビティを検出できます。[ 77 ]
ユーザーやプログラムには必要以上の権限が割り当てられることがあり、マルウェアはこのことを悪用する可能性があります。たとえば、サンプリングされた 940 個の Android アプリのうち、3 分の 1 は必要以上の権限を要求していました。[ 78 ] Androidプラットフォームをターゲットとするアプリはマルウェア感染の主要な発生源となる可能性がありますが、1 つの解決策は、過剰な権限が割り当てられたアプリを検出するためにサードパーティのソフトウェアを使用することです。[ 79 ]
システムによっては、すべてのユーザーがシステムのコアコンポーネントや設定を変更できるようになっているものがあり、これは今日では過剰な権限付与とみなされています。これは、管理者やルートとシステムの一般ユーザーとの区別がなかった初期のマイクロコンピュータやホームコンピュータシステムの標準的な運用手順でした。システムによっては、管理者以外のユーザーがシステムの内部構造を変更できるという意味で、設計上過剰な権限を与えられている場合があります。また、一部の環境では、管理者または同等のステータスが不適切に付与されているため、ユーザーに過剰な権限が与えられている場合があります。[ 80 ]これは、ユーザーが必要以上の権限を要求する傾向があるため、不要な権限が割り当てられることが多いことが原因である可能性があります。[ 81 ]
システムによっては、ユーザーが実行するコードがそのユーザーのすべての権限にアクセスできるようにするものがあり、これは過剰権限コードとして知られています。これは、初期のマイクロコンピュータや家庭用コンピュータシステムにおける標準的な運用手順でもありました。過剰権限コードとして実行されるマルウェアは、この権限を利用してシステムを侵害する可能性があります。現在普及しているほとんどすべてのオペレーティングシステム、および多くのスクリプトアプリケーションは、コードに過剰な権限を与えています。これは通常、ユーザーがコードを実行すると、システムがそのコードにユーザーのすべての権限を与えるという意味です。
認証情報攻撃とは、管理者権限を持つユーザーアカウントが侵害され、そのアカウントがマルウェアに適切な権限を与えるために利用される攻撃のことです。[ 82 ]通常、この攻撃が成功するのは、最も脆弱なアカウントセキュリティが使用されているためです。脆弱なアカウントセキュリティとは、辞書攻撃やブルートフォース攻撃で解読できる短いパスワードであることが多いです。強力なパスワードを使用し、二要素認証を有効にすることで、このリスクを軽減できます。二要素認証が有効になっている場合、攻撃者がパスワードを解読できたとしても、そのアカウントの正当なユーザーが所有するトークンがなければ、アカウントを使用することはできません。
同質性は脆弱性となる可能性がある。たとえば、ネットワーク内のすべてのコンピュータが同じオペレーティングシステムを実行している場合、1 つの脆弱性を悪用すると、1 つのワームがすべてのコンピュータを悪用する可能性がある。[ 83 ]特に、Microsoft WindowsまたはMac OS X は市場シェアが非常に大きいため、いずれかのオペレーティングシステムに焦点を当てた脆弱性を悪用すると、多数のシステムが侵害される可能性がある。2020 年 1 月から 3 月の間に発生したマルウェア感染の約 83% は、Windows 10を実行しているシステムを介して拡散したと推定されている。[ 84 ]このリスクは、ネットワークを異なるサブネットワークに分割し、それらの間のトラフィックをブロックするファイアウォールを設定することによって軽減される。[ 85 ] [ 86 ]
マルウェア対策プログラム(アンチウイルスとも呼ばれる)は、マルウェアの一部または全部をブロックして削除します。たとえば、Microsoft Security Essentials(Windows XP、Vista、Windows 7用)とWindows Defender(Windows 8、10、11用)はリアルタイム保護を提供します。Windows悪意のあるソフトウェア削除ツールは、システムから悪意のあるソフトウェアを削除します。[ 87 ]さらに、インターネットから無料でダウンロードできる高性能なウイルス対策ソフトウェアプログラムがいくつかあります(通常は非商用利用に制限されています)。[ 88 ]テストでは、一部の無料プログラムが商用のものと遜色ないことがわかりました。[ 88 ] [ 89 ] [ 90 ]
一般的に、ウイルス対策ソフトウェアは、以下の方法でマルウェアに対抗できます。
マルウェア対策ソフトウェアの特定のコンポーネントは、一般的にオンアクセススキャナまたはリアルタイムスキャナと呼ばれ、オペレーティングシステムのコアまたはカーネルに深く入り込み、特定のマルウェア自体が実行しようとする方法と同様の方法で機能しますが、システムを保護するためにユーザーの許可を得ています。オペレーティングシステムがファイルにアクセスするたびに、オンアクセススキャナはファイルが感染しているかどうかを確認します。通常、感染したファイルが見つかると、実行が停止され、不可逆的なシステム損傷を防ぐために、さらなる損傷を防ぐためにファイルが隔離されます。ほとんどのアンチウイルスでは、ユーザーがこの動作をオーバーライドできます。これはオペレーティングシステムにかなりのパフォーマンスの影響を与える可能性がありますが、影響の程度は仮想メモリに作成されるページの数に依存します。[ 94 ]
サンドボックスは、アプリケーションを制御された環境内に閉じ込め、許可された「安全な」アクションのみを実行できるようにし、ホスト上の他のアプリケーションから隔離するセキュリティモデルです。また、隔離を維持するために、メモリやファイルシステムなどのシステムリソースへのアクセスも制限します。[ 92 ]
ブラウザサンドボックスは、悪意のあるコードが脆弱性を悪用するのを防ぐために、Web ブラウザのプロセスとタブをオペレーティングシステムから隔離するセキュリティ対策です。潜在的に有害なコードをサンドボックス内に閉じ込めることで、マルウェア、ゼロデイ攻撃、意図しないデータ漏洩から保護するのに役立ちます。これには、個別のプロセスの作成、システム リソースへのアクセスの制限、隔離されたプロセスでのWeb コンテンツの実行、システム コールの監視、およびメモリ制限が含まれます。 プロセス間通信(IPC) は、プロセス間の安全な通信に使用されます。サンドボックスからの脱出は、サンドボックス メカニズムまたはオペレーティングシステムのサンドボックス機能の脆弱性を標的にすることによって行われます。[ 93 ] [ 95 ]
サンドボックスは万全ではないものの、一般的な脅威の攻撃対象領域を大幅に縮小します。ブラウザとオペレーティングシステムを最新の状態に保つことは、脆弱性を軽減するために不可欠です。[ 93 ] [ 95 ]
ウェブサイトの脆弱性スキャンは、ウェブサイトをチェックし、マルウェアを検出し、古いソフトウェアを指摘し、既知のセキュリティ上の問題を報告することで、サイトが侵害されるリスクを軽減します。
ネットワークを複数の小規模ネットワークに分割し、それらの間のトラフィックを正当なものだけに制限することで、感染性マルウェアがネットワーク全体に自己複製するのを阻止できます。ソフトウェア定義ネットワーク(SDN)は、このような制御を実現するための技術を提供します。
最終手段として、コンピュータをマルウェアから保護し、感染したコンピュータが信頼できる情報を拡散するリスクは、「エアギャップ」(つまり、他のすべてのネットワークから完全に切断すること)を設け、外部からのソフトウェアやデータの出入りに対する制御を強化することで大幅に軽減できます。しかし、ソフトウェアをエアギャップされたネットワークに導入する必要がある場合など、状況によってはマルウェアがエアギャップを越え、そのネットワーク上の資産の可用性や完全性を損なう可能性があります。Stuxnetは、USBドライブを介してターゲット環境に導入され、データを外部に持ち出すことなく、その環境でサポートされているプロセスに損害を与えるマルウェアの一例です。
AirHopper [ 96 ] 、 BitWhisper [ 97 ] 、 GSMem [ 98 ]、Fansmitter [ 99 ]は、電磁波、熱、音響放射を利用してエアギャップコンピュータからデータを漏洩させることができる、研究者によって導入された 4 つの技術です。
書誌計量分析を用いて、インパクトジャーナル、被引用数の多い論文、研究分野、出版物数、キーワード頻度、機関、著者などの基準を考慮した2005年から2015年までのマルウェア研究の動向を調査したところ、年間成長率は34.1%であることが明らかになった。研究成果では北米がトップで、アジアとヨーロッパがそれに続いた。中国とインドは新たな貢献者として特定された。[ 100 ]
最初のPCウイルスは、パキスタン出身のバシット・ファルーク・アルヴィとアムジャド・ファルーク・アルヴィという兄弟によって作られたとされている。
{{cite magazine}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)を展開した者たちは、フィッシング メッセージやその他の手口を使って、マルウェアを世界中の何百万もの被害者のコンピュータに送り込んだ。インストールされると、このコードは、侵害されたシステムに保存されているログイン認証情報やその他のデータへのアクセスを可能にした。
{{citation}}: CS1メンテナンス: ISBNを使用した作業パラメータ (リンク)