Sobigワームは、2003年8月にインターネットに接続された数百万台のMicrosoft Windowsコンピュータに感染したコンピュータワームです。[ 1 ]
ワームのテストが2002年8月には既に行われていた兆候があったものの、Sobig.Aが実際に確認されたのは2003年1月でした。Sobig.Bは2003年5月18日にリリースされました。当初はPalyhと呼ばれていましたが、後にウイルス対策専門家がSobigの新世代であることを発見したため、 Sobig.Bに改名されました。Sobig.Cは5月31日にリリースされ、Sobig.Bのタイミングバグが修正されました。Sobig.Dはその数週間後にリリースされ、続いて6月25日にSobig.Eがリリースされました。 8月19日にはSobig.Fが知られるようになり、電子メールの送信量で記録を打ち立てました。
このワームは「Sobig.F」という亜種が最も広く蔓延していた。
2018年現在Sobigは、これまで野生に侵入したコンピュータワームの中で2番目に速く、Mydoomに次ぐ速さです。
Sobigは、自己複製するという意味でコンピュータワームであるだけでなく、マルウェア以外のものに偽装するという点でトロイの木馬でもありました。Sobig.Fワームは、以下のいずれかの件名の電子メールとして表示されます。
添付ファイルには、「詳細は添付ファイルをご覧ください」または「詳細は添付ファイルをご覧ください」というテキストと、以下のいずれかの名前の添付ファイルが含まれます。
Sobigウイルスは、上記の添付ファイルを介してホストコンピュータに感染します。起動すると、独自のSMTPエージェントエンジンを使用して複製を開始します。ウイルスが標的とする電子メールアドレスは、ホストコンピュータ上のファイルから収集されます。電子メールアドレスの検索対象となるファイル拡張子は以下のとおりです。
Sobig.Fの亜種は、 2003年8月26日にUDPポート8998で20個のIPアドレスに接続し、何らかのプログラムをインストールするか、自身をアップデートするようにプログラムされていた。このプログラムが何だったのかは不明だが、以前のバージョンのウイルスは、正規製品であるWinGateプロキシサーバーソフトウェアをインストールし、スパマーが迷惑メールを送信するためのバックドアとして利用できるような構成になっていた。
SobigワームはMicrosoft Visual C++コンパイラを使用して作成され、その後tElockと呼ばれるデータ圧縮プログラムを使用して圧縮されました。
Sobig.Fワームは2003年9月10日に活動を停止した。同年11月5日、マイクロソフトはSobigワームの作成者の逮捕につながる情報に対し25万ドルの報奨金を支払うと発表した。ワームのオリジナル作成者はルスラン・イブラギモフとされているが、これは確認されていない。