Soberワームは、2003年10月24日に発見されたコンピュータワームの一種です。多くのワームと同様に、Soberは電子メールの添付ファイル、偽のウェブページ、偽のポップアップ広告、偽の広告などを介して自身を送信します。
Soberワームは、ユーザーが解凍して実行する必要があります。実行後、Soberは亜種に応じて、Windowsディレクトリ内の複数のファイルのうちの1つに自身をコピーします。その後、Windowsレジストリに適切なキーを追加するとともに、Windowsディレクトリ内にいくつかの空ファイルを作成します。これらの空ファイルは、以前のSober亜種を無効化するために使用されます。
SoberはVisual Basicで記述されており、 Microsoft Windowsプラットフォームでのみ動作します。
Soberワームはユーザーが解凍して実行する必要があります。実行時に、SoberはWindowsディレクトリ内の以下のいずれかのファイルに自身をコピーします。-
次に、Windows起動時に確実に有効化されるように、 Windowsレジストリに適切なキーを追加するとともに、Windowsディレクトリにいくつかの空のファイルを作成します。これらの空のファイルは、以前のSoberバージョンを無効化するために使用されます。
Soberは、ユーザーのメールアドレス帳に登録されているすべてのアドレスに自身宛てにメールを送信できます。独自のSMTPエンジンを使用してメールを介して拡散します。
Soberは、Microsoft AntiSpywareやHijackThisなど、いくつかの人気のあるウイルス対策ソフトウェアパッケージを無効化することができます。
Sober Xワームを含む電子メールが、米国政府機関である連邦捜査局(FBI)または中央情報局(CIA)からの電子メールを装ってインターネット上に拡散されました。この電子メールは、受信者が違法なウェブサイトを閲覧していたとして摘発されたと主張し、添付ファイルを開いて質問に答えるよう求めていました。感染した添付ファイルを開くと、様々なシステム障害が発生しました。ウイルス対策ソフトやその他のセキュリティ対策が無効化され、支援ウェブサイトへのアクセスもできなくなりました。さらに、ユーザーのアドレス帳に登録されている連絡先にも、同じ内容の電子メールが送信されました。Sober.Xは、感染したユーザーの個人情報を盗み出すスパイウェアとしても機能している疑いがあります。
コンピューターセキュリティ企業のMessageLabsは、感染拡大から24時間以内に少なくとも300万個のコピーを検出し、別のシステムセキュリティ研究企業であるMcAfeeは、一般消費者向けコンピューターで7万件以上のウイルス感染事例を報告した。
同様のメールがドイツでも出回った。連邦刑事庁を名乗るそのメールは、受信者に対し「海賊版」ソフトウェアをダウンロードしたとして逮捕されたと告げていた。添付ファイルにはSober.Xが含まれていた。
2005年5月、 Sober.Qという亜種が出現した。それまでの亜種は商業的な利益や悪意が動機となっているように見えたが、これは政治的な動機によるものと思われる最初の亜種だった。
Sober.Bなどの他の亜種は、件名に政治的な意図を示すメールを送っていたが、これらは被害者の興味をそそり、添付ファイルを開かせることを目的としていたようだ。Sober.Qは添付ファイル付きのメールは送信せず、代わりにウイルスのないウェブサイトへのリンクを好んで送る。
Sober.Qは、ドイツのノルトライン=ヴェストファーレン州で行われる地方選挙を控え、極右グループへの支持メッセージを送るためにコンピューター上で拡散した。メッセージのほとんどは、ドイツの政党であるNPD(ドイツ国家民主党)を支持するもの、あるいはNPDから直接発信されたもので、NPDのウェブサイトへのリンクや他のフォーラムへの投稿が含まれていた。しかし、このウイルスがNPD自身、同党の支持者、同党に責任を押し付けようとするハッカー集団、あるいは同党の信用を失墜させようとする集団のいずれによって発生したのかは不明である。
上記の事件と同様に、Soberウイルスは2005年に正体不明のドイツ人グループによって再び使用され、さまざまな政治記事や論評へのリンクを広範囲に配布した。[ 4 ]この活動は、同時期に行われたドイツの選挙に関連しているようだった。[ 5 ]