不正セキュリティソフトウェアは、悪意のあるソフトウェアおよびインターネット詐欺の一種で、コンピュータにウイルスが存在するとユーザーに誤解させ、実際にはコンピュータにマルウェアをインストールする偽のマルウェア除去ツールを購入するように仕向けることを目的としています。 [ 1 ]これは、恐怖によってユーザーを操作するスケアウェアの一種であり、ランサムウェアの一種でもあります。[ 2 ]不正セキュリティソフトウェアは、2008 年以来、デスクトップ コンピューティングにおける深刻なセキュリティ 脅威となっています。 [ 3 ]悪名が高まった初期の例としては、 SpySheriffとそのクローン[ a ]である Nava Shield などがあります。
不正なセキュリティソフトウェアは、主にソーシャルエンジニアリング(詐欺)を利用して、最新のオペレーティングシステムやブラウザソフトウェアに組み込まれたセキュリティを突破し、被害者のコンピュータにインストールします。[ 3 ]例えば、ウェブサイトは、コンピュータウイルスに感染したという偽の警告ダイアログを表示し、正規のウイルス対策ソフトウェアを購入していると信じ込ませて、スケアウェアをインストールまたは購入するように促すことがあります。
ほとんどのマルウェアにはトロイの木馬コンポーネントが含まれており、ユーザーは騙されてインストールしてしまう。トロイの木馬は以下のような形で偽装されている可能性がある。
しかし、一部の悪質なセキュリティソフトウェアは、ウェブブラウザ、PDFビューア、または電子メールクライアントのセキュリティ脆弱性を悪用して、手動操作なしでインストールされるドライブバイダウンロードとしてユーザーのコンピュータに拡散します。 [ 4 ] [ 6 ]
最近では、マルウェア配布者は、最近のニュースイベントに関する検索エンジンの結果の上位に感染したURLを押し上げることで、SEO ポイズニング技術を使用しています。検索エンジンでそのようなイベントに関する記事を探している人は、クリックすると、代わりに一連のサイト[ 7 ]を経由してリダイレクトされ、最終的に、マシンが感染していると表示され、不正なプログラムの「試用版」のダウンロードを促されるランディング ページに到達する可能性があります。[ 8 ] [ 9 ] 2010 年のGoogleの調査では、偽のウイルス対策ソフトウェアをホストしているドメインが 11,000 個あり、これはインターネット広告経由で配信されるマルウェア全体の 50% を占めていることがわかりました。[ 10 ]
コールドコールもこの種のマルウェアの拡散経路となっており、発信者はしばしば「マイクロソフトサポート」やその他の正当な組織からのものだと主張している。[ 11 ]
ブラックハットSEOは、検索エンジンを騙して検索結果に悪意のあるURLを表示させる手法です。悪意のあるウェブページには、検索結果で上位に表示されるように人気のあるキーワードが詰め込まれています。エンドユーザーがウェブを検索すると、これらの感染したウェブページのいずれかが表示されます。通常、Googleトレンドなどのサービスから最も人気のあるキーワードが、侵害されたウェブサイトに配置されたPHPスクリプトを介してウェブページを生成するために使用されます。これらのPHPスクリプトは、検索エンジンのクローラーを監視し、特別に作成されたウェブページをクローラーに提供して、検索結果に表示させます。その後、ユーザーがキーワードや画像を検索して悪意のあるリンクをクリックすると、不正なセキュリティソフトウェアのペイロードにリダイレクトされます。[ 12 ] [ 13 ]
ほとんどのウェブサイトは通常、ウェブページ上の広告にサードパーティのサービスを利用しています。これらの広告サービスのいずれかが侵害された場合、不正なセキュリティソフトウェアを宣伝することで、そのサービスを利用しているすべてのウェブサイトが意図せず感染する可能性があります。[ 13 ]
悪意のある添付ファイル、バイナリへのリンク、ドライブバイダウンロードサイトを含むスパムメッセージは、不正なセキュリティソフトウェアを配布するもう 1 つの一般的なメカニズムです。スパムメールは、小包の配達や税務書類など、日常的な活動に関連するコンテンツとともに送信されることが多く、ユーザーがリンクをクリックしたり添付ファイルを実行したりするように仕向けるように設計されています。ユーザーがこのようなソーシャルエンジニアリングのトリックに引っかかると、添付ファイルを介して直接、または悪意のある Web サイトを介して間接的に、すぐに感染します。これはドライブバイダウンロードとして知られています。通常、ドライブバイダウンロード攻撃では、マルウェアは被害者の操作や認識なしに、単に Web サイトにアクセスするだけで被害者のマシンにインストールされます。[ 13 ]
インストール後、不正なセキュリティソフトウェアは、次のような方法でユーザーにサービスや追加ソフトウェアを購入させようと試みる可能性があります。
悪質なセキュリティソフトウェアの開発者は、売上の一部を慈善事業に寄付すると謳って、人々に製品の購入を促すこともある。例えば、悪質なGreenアンチウイルスソフトは、販売ごとに2ドルを環境保護プログラムに寄付すると謳っている。
一部の悪質なセキュリティソフトウェアは、以下の点においてスケアウェアと機能的に重複しています。
FTCによる制裁と2006年以降のマルウェア対策ツールの有効性の向上により、元々複雑だったスパイウェアやアドウェアの配布ネットワーク[ 16 ]が収益を上げて運営することが難しくなった[ 17 ] 。マルウェアベンダーは代わりに、デスクトップコンピュータのユーザーを直接ターゲットにした、よりシンプルで収益性の高い不正セキュリティソフトウェアのビジネスモデルに移行した[ 18 ]。
不正なセキュリティ ソフトウェアは、多くの場合、収益性の高いアフィリエイト ネットワークを通じて配布されます。このネットワークでは、ソフトウェア用のトロイの木馬キットを受け取ったアフィリエイトは、インストールが成功すると手数料を受け取り、その後の購入からもコミッションを受け取ります。アフィリエイトは、ソフトウェアの感染経路と配布インフラストラクチャの構築を担当することになります。[ 19 ]セキュリティ研究者による Antivirus XP 2008 不正セキュリティ ソフトウェアの調査では、このようなアフィリエイト ネットワークが見つかり、メンバーは10 日間で数万件のインストール成功により 15 万米ドルを超えるコミッションを稼いでいました。[ 20 ]
古風でやや洗練されていない技術を使用しているにもかかわらず、不正なセキュリティソフトウェアは、影響を受ける人口の規模、異なる亜種の数(250以上)、および得られた利益(月30万ドル以上)のために、重大なセキュリティ上の脅威となっています。[ 21 ]
各国の法執行機関や法律は、不正なセキュリティソフトウェアの出現に対して対応が遅い。対照的に、最初の不正なセキュリティソフトウェアが出現した直後、議論フォーラムや危険な製品のリストを提供する民間の取り組みがいくつか設立された。カスペルスキー[ 22 ]などの評判の良いベンダーも、不正なセキュリティソフトウェアのリストを提供し始めた。2005年には、アンチスパイウェアソフトウェア企業、学者、消費者団体からなる連合体であるアンチスパイウェア連合が設立された。
多くの民間イニシアチブは、当初は一般的なインターネットフォーラムでの非公式な議論でしたが、中には個人によって開始されたり、完全に実行されたりしたものもありました。おそらく最も有名で広範なものは、Eric Howes による不正/疑わしいアンチスパイウェア製品と Web サイトのリストである Spyware Warrior です[ 23 ]。ただし、これは 2007 年 5 月以降更新されていません。この Web サイトは、新しい不正アンチスパイウェア プログラムを確認するために次の Web サイトをチェックすることを推奨していますが、そのほとんどは実際には新しいものではなく、「何年も前から存在する同じ不正アプリケーションの単なるブランド変更されたクローンや模倣品」です。[ 24 ]
2008 年 12 月、米国連邦取引委員会(FTC)の要請により、メリーランド州連邦地方裁判所は、不正なセキュリティ ソフトウェア製品WinFixer、WinAntivirus、DriveCleaner、ErrorSafe、およびXP Antivirusを製造および販売していたキエフに拠点を置くInnovative Marketing Inc に対して差し止め命令を出した。[ 25 ]同社と米国に拠点を置くウェブ ホスティング会社 ByteHosting Internet Hosting Services LLC は資産を凍結され、これらの製品に関連するドメイン名の使用および今後の広告や虚偽表示を禁じられた。[ 26 ]
法執行機関は、不正なセキュリティソフトウェアの購入処理に関与する加盟店ゲートウェイを閉鎖するよう銀行に圧力をかけている。場合によっては、そのような購入によって発生した大量のクレジットカードチャージバックが、処理業者に不正なセキュリティソフトウェアベンダーに対する措置を取らせるきっかけにもなっている。[ 27 ]
{{citation}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)