Shamoon [a] (ペルシア語: شمعون ) は、W32.DistTrack [1]としても知られ、 2012年に発見されたモジュラーコンピュータウイルスで、当時最新の32ビットNTカーネルバージョンのMicrosoft Windowsをターゲットにしています。このウイルスは、攻撃の破壊的な性質と回復コストのために注目されました。Shamoonは、感染したマシンからネットワーク上の他のコンピュータに拡散する可能性があります。システムが感染すると、ウイルスはシステム上の特定の場所からファイルのリストを作成し、攻撃者にアップロードして消去し続けます。最後に、ウイルスは感染したコンピュータのマスターブートレコードを上書きし、使用不可能にします。 [2] [3]
このウイルスは、サウジアラビアのサウジアラムコやカタールのラスガスなどの国営石油会社に対するサイバー戦争に使用された[4]。[5] [2] [6]「Cutting Sword of Justice」というグループが、サウジアラムコのワークステーション3万台への攻撃の責任を主張し、同社はサービスの復旧に1週間以上を費やした。[7]このグループは後に、攻撃にシャムーンウイルスが使用されたことを示唆した。[8]ラスガスのコンピュータシステムも正体不明のコンピュータウイルスによってオフラインにされ、一部のセキュリティ専門家はシャムーンが被害の原因であると主張した。[9]これは後に「史上最大のハッキング」と評された。[3]
シマンテック、カスペルスキー研究所、[10]、Seculertは2012年8月16日にマルウェアの発見を発表しました。 [2] [11]カスペルスキー研究所とSeculertはShamoonとFlameマルウェアの類似点を発見しました。[10] [11] Shamoonは2016年11月、 [12] 2017年1月、[13] 2018年12月に驚きの復活を遂げました。[14]
デザイン
Shamoon は、ハードドライブのデータを消去して破損したイメージで上書きし、感染したコンピュータのアドレスを会社のネットワーク内のコンピュータに報告するように設計されていました。[15]このマルウェアには、8 月 15 日水曜日の現地時間午前11 時 8 分にマスター ブート レコードとデータ消去ペイロードを起動するロジック ボムが含まれていました。この攻撃は 2012 年のラマダン中に発生しました。この攻撃は、ほとんどのスタッフが休暇を取っている後に発生するようにタイミングが調整されていたため、最大の被害が発生する前に発見される可能性が低くなり、復旧が妨げられたようです。
このウイルスはドロッパー、ワイパー、レポーターの3つのコンポーネントから構成されています。感染源であるドロッパーは、「NtsSrv」という名前のサービスを作成し、感染したコンピュータ上で永続的に存在できるようにします。ドロッパーは32ビット版と64ビット版で構築されています。32ビットドロッパーが64ビットアーキテクチャを検出すると、64ビット版をドロップします。このコンポーネントは、感染したコンピュータにワイパーとレポーターをドロップし、自身を実行します。ネットワーク共有や他のコンピュータに自身をコピーすることで、ローカルネットワーク全体に広がります。[16]
ワイパーコンポーネントは、Windows APIを使用せずにハードドライブへの直接ユーザーモードアクセスを実現するために、Eldos製のRawDiskと呼ばれるドライバーを使用します。感染したコンピューター上のすべてのファイルの場所を特定し、それらを消去します。破壊されたファイルに関する情報を攻撃者に送信し、消去されたファイルを破損したデータで上書きして復元できないようにします。このコンポーネントは画像の一部を使用しました。2012年の攻撃では燃える米国旗の画像が使用され、2016年の攻撃ではアラン・クルディの遺体の写真が使用されました。[17] [18] [12]
攻撃前
このマルウェアは独特なもので、国営石油会社サウジアラムコに破壊をもたらすことでサウジ政府を標的にしていた。攻撃者はワイパーロジック爆弾が発生する数時間前にPastebinにペーストを投稿し、攻撃の理由として「抑圧」とサウジ政府を挙げていた。[19]攻撃後にサウジアラムコのセキュリティアドバイザーを務め、アラムコ海外のセキュリティグループリーダーを務めたクリス・クベッカによると、この攻撃はよく仕組まれたものだったという。[3]この攻撃は、2012年半ば頃、匿名のサウジアラムコ情報技術の従業員が開いたフィッシングメール攻撃によって開始され、このグループが同社のネットワークに侵入した。[20]
我々は、世界各国、特にシリア、バーレーン、イエメン、レバノン、エジプトなどの近隣諸国で起きている犯罪や残虐行為、またこれらの国々に対する国際社会の二重のアプローチにうんざりしている反抑圧ハッカーグループを代表して、今回の行動でこれらの惨事の主な支援者を攻撃したいと考えている。これらの惨事の主な支援者の一つは、イスラム教徒の石油資源を利用してこのような抑圧的な手段を支援しているサウード政権の腐敗した政権である。サウード政権はこれらの犯罪を犯す共犯者であり、その手は罪のない子供や人々の血に汚染されている。第一歩として、サウード政権の最大の資金源であるアラムコ社に対する行動がとられた。この段階では、数か国でハッキングしたシステムを使用してアラムコ社のシステムに侵入し、悪質なウイルスを送り込んでこの会社でネットワーク化されている3万台のコンピューターを破壊した。破壊活動は2012年8月15日水曜日午前11時8分(サウジアラビア現地時間)に開始され、数時間以内に完了する予定である。[21]

クベッカ氏はブラックハットUSAの講演で、サウジアラムコがセキュリティ予算の大部分をICS制御ネットワークに投入し、ビジネスネットワークを重大なインシデントのリスクにさらしていると述べた。[20]
攻撃中
現地時間8月15日午前11時8分、3万台以上のWindowsベースのシステムが上書きされ始めた。シマンテックは、影響を受けたシステムの一部で、データが削除され上書きされている間にアメリカ国旗の画像が表示されたことを発見した。[2]サウジアラムコはFacebookページで攻撃を発表し、2012年8月25日に会社声明が出るまで再びオフラインになった。声明では、2012年8月25日に通常業務が再開されたと誤って報告された。しかし、中東のジャーナリストが2012年9月1日に撮影された、ハッキングされた業務システムがまだ機能していないためにガソリントラック数キロが積み込みできない写真をリークした。

「サウジアラムコは、2012 年 8 月 15 日に外部から侵入し、約 30,000 台のワークステーションに影響を与えた悪質なウイルスによって影響を受けたすべての主要な社内ネットワーク サービスを復旧しました。ワークステーションはその後、クリーンアップされ、サービスが再開されました。予防措置として、オンライン リソースへのリモート インターネット アクセスは制限されました。サウジアラムコの従業員は、イードの休日が終わった 2012 年 8 月 25 日に職場に戻り、通常業務を再開しました。同社は、炭化水素の探査と生産の主要なエンタープライズ システムは、分離されたネットワーク システムで動作しているため、影響を受けていないことを確認しました。これらの制御システムも分離されているため、生産工場も完全に稼働しています。」
2012年8月29日、Shamoonの背後にいる同じ攻撃者がPasteBin.comに別のパスティを投稿し、サウジアラムコが依然として同社のネットワークへのアクセスを保持している証拠を示して同社を挑発した。投稿には、セキュリティおよびネットワーク機器のユーザー名とパスワード、およびアラムコのCEOであるハリド・アル・ファリフの新しいパスワードが含まれていた。[22]攻撃者はパスティの中で、さらなる証拠としてShamoonマルウェアの一部にも言及した。
「8月29日月曜日、こんにちは、SHN/AMOO/lib/pr/~/reversed
土曜日の夜に関してサウジアラムコから何のニュースも出ていないのはおかしく奇妙だと思います。まあ、それは予想していましたが、より明確にし、約束を果たしたことを証明するために、同社のシステムに関する以下の事実(貴重な事実)を読んでください。
- インターネット サービス ルーターは 3 つあり、その情報は次のとおりです。
- コアルータ: SA-AR-CO-1# パスワード (telnet): c1sc0p@ss-ar-cr-tl / (有効化): c1sc0p@ss-ar-cr-bl
- バックアップ ルータ: SA-AR-CO-3# パスワード (telnet): c1sc0p@ss-ar-bk-tl / (有効): c1sc0p@ss-ar-bk-bl
- 中間ルータ: SA-AR-CO-2# パスワード (telnet): c1sc0p@ss-ar-st-tl / (有効化): c1sc0p@ss-ar-st-bl
- CEO、Khalid A. Al-Falih の電子メール情報は次のとおりです。
- Khalid.falih@aramco.com パスワード:kal@ram@sa1960
- 使用されるセキュリティ機器:
- Cisco ASA # McAfee # FireEye :
- 全員のデフォルトパスワード!!!!!!!!!!
我々の使命は完了しており、これ以上時間を無駄にする必要はないと心から信じています。SA が声を大にして国民に何かを発信する時が来たのだと思います。しかし、沈黙は解決策にはなりません。
楽しんでいただけたでしょうか。SHN/AMOO/lib/pr/~ に関する最終の貼り付けをお待ちください。
怒れるインターネット愛好家たち #SH"
クベッカ氏によると、サウジアラムコは事業を回復するために、自社の航空機と利用可能な資金を使って世界中のハードディスクの多くを購入し、価格を高騰させた。石油価格が投機の影響を受けないように、できるだけ早く新しいハードディスクが必要だった。2012年9月1日までに、8月15日の攻撃から17日後、サウジアラビアの国民にとってガソリン資源は枯渇し始めた。ラスガスも別の変異体の影響を受け、同様に機能不全に陥った。[20]
攻撃者が感染したPCを実際に破壊することに関心がある理由は不明である。カスペルスキー研究所は、900KBのマルウェアは4月にイランへのサイバー攻撃で使用されたWiperに関連している可能性があると示唆した。2日間の分析の後、同社はマルウェアはWiperに触発された「スクリプトキディ」から来る可能性が高いと誤って結論付けた。 [23]その後、ユージン・カスペルスキーはブログ投稿で、Shamoonの使用をサイバー戦争に分類して明確にした。[24]
参照
注記
- ^ 「Shamoon」は、ウイルスの Wiper コンポーネントで見つかったディレクトリ文字列の一部です。
参考文献
- ^ 「共同セキュリティ意識向上レポート (JSAR-12-241-01B):『Shamoon/DistTrack』マルウェア (アップデート B)」。米国国土安全保障省 ICS-CERT。2017年 4 月 18 日。2017年 11 月 3 日閲覧。
- ^ abcd Symantec Security Response (2012-08-16) 「Shamoon 攻撃」Symantec 。2012-08-19閲覧。
- ^ abc Jose Pagliery (2015-08-05). 「史上最大のハッキング事件の裏話」2012-08-19閲覧。
- ^ Iain Thompson (2012-08-17). 「Exhibitionist Shamoon ウイルスが PC を驚かせる」The Register . 2017-11-03閲覧。
- ^ Tim Sandle (2012-08-18). 「Shamoonウイルスがサウジ石油会社を攻撃」 Digital Journal . 2012-08-19閲覧。
- ^ 「Shamoonウイルス、エネルギー部門のインフラを標的に」BBCニュース、2012年8月17日。 2012年8月19日閲覧。
- ^ Nicole Perlroth (2012-10-23). 「サウジ企業へのサイバー攻撃が米国を不安にさせる」ニューヨークタイムズ。pp . A1。2012-10-24閲覧。
- ^ Elinor Mills (2012-08-30). 「ウイルスがカタールのガス会社RasGasのコンピューターをノックアウト」CNET 。 2012年9月1日閲覧。
- ^ 「コンピュータウイルスが2番目のエネルギー会社を襲う」BBCニュース。2012年8月31日。 2012年9月1日閲覧。
- ^ ab GReAT (2012-08-16). 「Shamoon the Wiper — Copycats at Work」。2012-08-20時点のオリジナルよりアーカイブ。2012-08-19に閲覧。
- ^ ab Seculert (2012-08-16). 「Shamoon、2段階の標的型攻撃」Seculert。2012-08-20時点のオリジナルよりアーカイブ。2012-08-19に閲覧。
{{cite web}}: CS1 メンテナンス: 不適切 URL (リンク) - ^ ab Symantec Security Response (2016-11-30)。「Shamoon: 復活、相変わらずの破壊力」Symantec 。 2016年12月6日閲覧。
- ^ 「サウジアラビア、シャムーン再出現でサイバー防衛を警告」ロイター2017年1月23日2017年1月26日閲覧。
- ^ Stephen Jewkes、Jim Finkle (2018-12-12). 「Saipem 氏、Shamoon の亜種が数百台のコンピューターを破壊したと主張」ロイター2020-09-24閲覧。
- ^ ポルシェIII、アイザックR.(2020)。サイバー戦争-情報化時代の紛争入門。アーテックハウス。p.264。ISBN 978-1-5231-3277-5。
- ^ Mackenzie, Heather (2012-10-25). 「Shamoon マルウェアと SCADA セキュリティ – 影響は何か?」
- ^ Sean Gallagher (2016-12-01). 「Shamoon ワイパーマルウェアが復讐心をもって復活」Ars Technica . 2017-07-03閲覧。
- ^ Nicole Perlroth (2012-08-24). 「サウジアラムコのサイバー攻撃によるデジタル画像の残骸の中に、燃える米国旗の画像」。Bits。ニューヨークタイムズ。 2017年7月3日閲覧。
- ^ Cutting Sword of Justice (2012-08-15). 「Pastie:『Untitled』」。2017年11月3日閲覧。
- ^ abc Christina Kubecka (2015-08-03). 「サイバーメルトダウン後にITセキュリティを実装する方法」YouTube . 2017年11月3日閲覧。(PDFスライド、YouTubeビデオ)
- ^ リド、トーマス(2013年)。サイバー戦争は起こらない。オックスフォード大学出版局。63ページ。ISBN 978-0-19-936546-3。
- ^ 「サウジアラムコの抱擁、もう一つ」2012年8月29日。 2017年11月3日閲覧。
- ^ Wolfgang Gruener (2012-08-18). 「サイバー攻撃: Shamoon マルウェアが MBR を感染、盗み、消去」。Tom 's Hardware。2017年 3 月 22 日閲覧。
- ^ Eugene Kaspersky (2017-03-06). 「StoneDrill: 強力な「Shamoon風」ワイパーマルウェアが新たに発見されました。深刻です」 。 2017年11月3日閲覧。
