NetTravelerまたはTravNetは2004年に登場したスパイウェアで、少なくとも2016年までは活発に使用され、数十か国で数百の、多くの場合は知名度の高いサーバーに感染しました。[1]
このマルウェアの名前は、初期バージョンに「NetTraveler is Running!」という文字列が含まれていたことに由来しています。これは、攻撃者が被害者を調査するために高度で持続的な脅威に使用します。被害者のシステムからC&Cサーバーに大量の個人情報を転送することができ、これらのシステムへのトロイの木馬やバックドアとして機能します。[2] [3]
MS Word文書などのOffice文書を使ったスピアフィッシングは、CVE - 2012-0158およびCVE-2010-3333の脆弱性を狙って脆弱なシステムを感染させるために使用されます。[2]攻撃者は、スピアフィッシングにターゲットに関連するニュース記事を使用します。[1]
カスペルスキー研究所は、 NetTravelerに感染した被害者の一部がRed Octoberにも感染していたことを発見したが、このマルウェアとの直接的な関係は確認されていない。複数の感染が発生したのは、政府機関、原子力発電所、数十カ国の大使館など、知名度の高い被害者であったためと考えられる。[4]
NetTraveler 攻撃に関与したコマンド アンド コントロール サーバーは、米国、香港、中国に設置されており、100 を超える URL が使用されていました。これらの C&C サーバーは、主に IIS 6/7 を実行していました。
Kaspersky Lab によると、NetTraveler は中国の中規模の脅威攻撃者グループによって使用されているとのことです。
感染したシステムから NetTraveler を取り除くには、ウイルス除去ツールや SpyHunter 除去ツールなど、いくつかの方法があります。また、このマルウェアを手動で削除することも可能です。[3]
特に標的となった国には、ロシア、インド、パキスタン、モンゴル、キルギスタン、カザフスタンが含まれていた。[5]
参考文献
- ^ ab 「NetTraveler APT がロシアとヨーロッパの利益を標的に」。Proofpoint。2016年7月7日。2017年4月23日時点のオリジナルよりアーカイブ。
- ^ ab 「The NetTraveler (aka 'Travnet')」(PDF)。Kaspersky Lab。2017年11月16日時点のオリジナルよりアーカイブ(PDF) 。
- ^ ab 「NetTravelerをPCから完全に削除する方法」。pc-remover.com。2024年5月28日時点のオリジナルよりアーカイブ。
- ^ コンスタンティン、ルシアン。「サイバースパイ活動『NetTraveler』が数百の有名企業からデータを盗み出す」CSO Online 。 2018年3月29日閲覧。
- ^ 「カスペルスキー研究所、政府関連組織や研究機関を標的とした世界的なサイバースパイ活動「Operation NetTraveler」を暴露」kaspersky.com 2021年5月26日。
外部リンク
- Kaspersky Lab のグローバル調査分析チームによる NetTraveler (別名「Travnet」)
