スパイウェア(スパイソフトウェアの略語)とは、 個人または組織に関する情報を収集し、プライバシーの侵害、デバイスのセキュリティの危険、その他の手段によってユーザーに損害を与える方法で、その情報を別のエンティティに送信することを目的としたマルウェアのことです。この動作は、他のマルウェアや正規のソフトウェアにも見られる可能性があります。Webサイトは、 Webトラッキングなどのスパイウェアの動作を行う場合があります。ハードウェアデバイスも影響を受ける可能性があります。[ 1 ]
スパイウェアは広告と関連付けられることが多く、多くの点で同じ問題を抱えています。これらの行動は非常に一般的であり、無害な用途もあるため、スパイウェアの正確な定義を与えることは困難です。[ 2 ]

パーソナルコンピュータとブロードバンド接続が普及するにつれて、電子商取引におけるインターネットの利用が増加した。[ 4 ]初期の小売業者には、書籍販売業者のAmazon.comとCD販売業者のCDNOW.comがあり、どちらも1994年に設立された。[ 5 ]顧客獲得競争が激化するにつれ、一部の電子商取引企業は、顧客を自社との取引に誘導するために疑わしい方法に頼るようになった。[ 6 ]
スパイウェアという用語が最初に記録されたのは、1995年10月16日、マイクロソフトのビジネスモデルを揶揄するUsenetの投稿でした。[ 7 ]当初、スパイウェアはスパイ活動を目的としたソフトウェアを指していました。しかし、2000年初頭、Zone Labsの創設者であるグレゴール・フロイントが、 ZoneAlarm Personal Firewallのプレスリリースでこの用語を使用しました。[ 8 ]
2000年初頭、スティーブ・ギブソンは、自分の個人情報を盗むソフトウェアが自分のコンピュータにインストールされていることに気付いた後、スパイウェアの最初の定義を考案した。「スパイウェアとは、ユーザーの知らないうちに、または明示的な許可なしに、バックグラウンドで(いわゆる「バックチャネル」として)ユーザーのインターネット接続を利用するソフトウェアのことである。」[ 9 ]
その後2000年、ZoneAlarmを使用していた親が、マテル玩具会社が子供向けに販売している教育ソフトウェアであるReader Rabbitが、密かにデータをマテルに送信していることに気付いた。 [ 10 ]それ以来、「スパイウェア」は現在の意味を持つようになった。
AOLと全米サイバーセキュリティ同盟による2005年の調査によると、調査対象ユーザーのコンピュータの61%が何らかのスパイウェアに感染していた。スパイウェアに感染していた調査対象ユーザーの92%は、その存在を知らなかったと回答し、91%はスパイウェアのインストールを許可していなかったと回答した。[ 11 ] 2006年現在スパイウェアは、Microsoft Windowsオペレーティングシステムを実行しているコンピュータ システムにとって最も深刻なセキュリティ 脅威の 1 つです。Internet Explorer (IE) が主要なブラウザであるコンピュータは、IE が最も広く使用されているだけでなく、Windows との緊密な統合によりスパイウェアがオペレーティングシステムの重要な部分にアクセスできるため、このような攻撃に対して特に脆弱です。[ 12 ] [ 13 ]
Windows XP Service Pack 2の一部としてInternet Explorer 6 SP2がリリースされる以前は、 WebサイトがインストールしようとするActiveXコンポーネントに対して、ブラウザは自動的にインストールウィンドウを表示していました。ユーザーがこれらの変更について無知であったことと、 Internet ExplorerがすべてのActiveXコンポーネントは無害であると想定していたことが相まって、スパイウェアの蔓延を助長しました。また、多くのスパイウェアコンポーネントは、 JavaScript 、Internet Explorer、Windowsの脆弱性を悪用して、ユーザーの許可や認識なしにインストールされていました。
Windowsレジストリには、キー値を変更することでオペレーティングシステムの起動時にソフトウェアを自動的に実行できるセクションが複数存在します。スパイウェアはこの仕組みを悪用して、削除の試みを回避することができます。スパイウェアは通常、実行を許可するレジストリ内の各場所に自身をリンクします。実行が開始されると、スパイウェアはこれらのリンクが削除されていないかを定期的に確認します。削除されている場合は、自動的に復元されます。これにより、レジストリリンクの一部(または大部分)が削除された場合でも、オペレーティングシステムの起動時にスパイウェアが実行されることが保証されます。
より効果的な広告戦略を模索する中で、企業はすぐにユーザーの興味関心に合わせた広告の可能性に気づきました。ターゲット広告がオンラインに登場し始めると、広告主はユーザーの閲覧履歴から個人の興味関心を収集するスパイウェアと呼ばれるソフトウェアの開発を始めました。スパイウェアはシステムのパフォーマンスとセキュリティを低下させました。スパイウェアによって収集された情報は、ユーザーが購入を促せるものを詳細に記述したユーザープロファイルの作成に使用されました。オンライン広告の導入により、ソフトウェアがユーザーに広告を表示することでソフトウェア開発の資金調達を行う新たな方法が開かれました。ソフトウェア開発者は広告代理店から報酬を受け取るため、ソフトウェアを「無料」で提供することができました。しかし、「無料」と「無料ギフト」には違いがあります。無料ギフトは将来の報酬を期待せずに提供されるのに対し、無料提供されるものは何らかの見返りを期待するという点が異なります。「無料」と説明されたソフトウェアをダウンロードする際、ユーザーは自分のインターネット利用状況が報告され、自分の興味関心に合わせた広告が表示されるとは疑う理由がありませんでした。
ユーザーは監視が行われているという事実やその範囲について知らされず、参加するかどうかを決める機会も与えられなかったため、問題が発生した。広告がターゲット型になるにつれ、アドウェアとスパイウェアの境界が曖昧になり、ユーザーの監視とターゲット広告の配信の両方を行うようになった。
より迅速な金銭的利益の追求が激化するにつれ、競合する広告主のいくつかは、競合他社に先んじるために、より悪質な手段に訴えるようになった。その結果、購読サービスからの広告、ポップアップを通じてユーザーに押し付けられる広告、プログラム自体に表示されるダウンロードされた広告など、人々が見ることを選択した従来の広告の間にグレーゾーンが生まれた。[ 14 ] この慣行により、オンライン広告はスパムやその他の種類の侵入的でプライバシーを侵害する広告の暗黒面に近づいた。[ 15 ]この発展の過程で、ユーザーは、コンピュータを誤ってクラッシュさせたり、アプリケーション設定を変更したり、個人情報を収集したり、コンピュータの使用感を悪化させたりする、意図しないソフトウェアの感染を経験した。[ 16 ]時間が経つにつれて、これらの問題により、アンチスパイウェアツールの形で対策が導入されるようになった。
アンチスパイウェアは、激しい競争を伴うオンライン販売の新たな分野となっています。これらのツールは、スパイウェア、アドウェア、その他グレーゾーンに存在するあらゆる種類の怪しいソフトウェアをコンピュータから駆除すると謳っています。この種のソフトウェアは、一部の正規ソフトウェアが一部のユーザーによって「スパイウェア」とレッテルを貼られるようになったため、誤検出を引き起こす可能性があります(例:Spybot: Search & Destroyは、Scan SpywareプログラムをSpybotとして識別します)。これらのツールは、アンチウイルスソフトウェアなどのマルウェア対策ツールと同様の設計になっています。アンチスパイウェアツールは、シグネチャ(意味、プログラムコード、またはその他の識別属性)を使用してプログラムを識別します。このプロセスは既知のプログラムにのみ有効であるため、前述の誤検出が発生し、これまで知られていなかったスパイウェアが検出されない可能性があります。さらに状況を悪化させているのは、一部の怪しい企業がオンライン広告市場でより大きなシェアを獲得しようと、偽のアンチスパイウェアツールを配布していることです。これらの偽ツールはスパイウェアを削除すると謳っていたが、実際には何も知らないユーザーのコンピューターに独自の広告ウェアやスパイウェアをインストールしていた。場合によっては、競合他社の広告ウェアやスパイウェアまで削除してしまうこともあった。
新しいスパイウェアプログラムは、まるで終わりのない流れのように絶えずリリースされていますが、ここ数年で増加はやや横ばいになっています。アンチスパイウェアプログラムの開発者によると、スパイウェアとの戦いは、ウイルス、トロイの木馬、ワームとの戦いよりも複雑です。[ 17 ]スパイウェアの定義や分類システムについてはまだ合意が得られておらず、それがアンチスパイウェアツールの精度に悪影響を与え、一部のスパイウェアプログラムがユーザーのコンピュータ上で検出されずに残る原因となっています。[ 18 ] [ 19 ]
スパイウェアは主にアドウェア、システムモニター、ウェブ追跡を含む追跡、トロイの木馬の4種類に分類されます。[ 20 ]その他の悪名高い種類の例としては、 「ホームへ電話する」デジタル著作権管理機能、キーロガー、ルートキット、ウェブビーコンなどがあります。これら4つのカテゴリは相互に排他的ではなく、ネットワークやデバイスを攻撃する際に同様の戦術を用います。[ 21 ]主な目的は、インストールしてネットワークに侵入し、検出を回避し、ネットワークから安全に削除することです。[ 21 ]
スパイウェアは主に、インターネットユーザーのウェブ上での行動を盗み、保存し、インターネットユーザーにポップアップ広告を表示するために使用されます。[ 22 ]スパイウェアが悪意のある目的で使用される場合、その存在は通常ユーザーには隠されており、検出が困難です。キーロガーなどの一部のスパイウェアは、ユーザーを監視するために、共有、企業、または公共のコンピュータの所有者によって意図的にインストールされる場合があります。
スパイウェアという用語は、ユーザーのコンピュータを監視するソフトウェアを連想させますが、スパイウェアの機能は単なる監視にとどまりません。スパイウェアは、インターネットの閲覧履歴、ユーザーのログイン情報、銀行口座やクレジットカード口座の情報など、個人情報を含むほぼあらゆる種類のデータを収集できます。また、スパイウェアは、追加のソフトウェアをインストールしたり、 Webブラウザをリダイレクトしたりすることで、ユーザーのコンピュータ制御を妨害することもできます。[ 23 ]スパイウェアの中には、コンピュータの設定を変更できるものもあり、その結果、インターネット接続速度の低下、ブラウザ設定の不正な変更、ソフトウェア設定の変更などが起こる可能性があります。
スパイウェアは、正規のソフトウェアに同梱されている場合があり、悪意のあるウェブサイトから入手したり、正規ソフトウェアの意図的な機能に追加されたりすることもあります(下記のFacebookに関する段落を参照)。スパイウェアの出現を受けて、アンチスパイウェアソフトウェアを扱う小規模な業界が誕生しました。アンチスパイウェアソフトウェアの実行は、特にMicrosoft Windowsを実行しているコンピュータにおいて、コンピュータセキュリティ対策の重要な要素として広く認識されるようになりました。多くの法域でアンチスパイウェア法が制定されており、これらの法律は通常、ユーザーのコンピュータを制御するために密かにインストールされるソフトウェアを対象としています。
ドイツ語圏では、政府が使用または作成するスパイウェアは、コンピュータ専門家によってガブウェアと呼ばれています(一般的にはRegierungstrojaner、文字通り「政府トロイの木馬」)。ガブウェアは通常、標的コンピュータからの通信を傍受するために使用されるトロイの木馬型ソフトウェアです。スイスやドイツなどの一部の国では、このようなソフトウェアの使用を規制する法的枠組みがあります。[ 24 ] [ 25 ]米国では、「policeware」という用語が同様の目的で使用されています。[ 26 ]
大手ウェブサイトやデータマイニング企業によってユーザー追跡が主流化されるにつれ、「スパイウェア」という用語の使用は次第に減少していきました。これらの企業は一般的に既知の法律に違反しておらず、不正行為そのものではなく、ユーザー向けに作成されたデフォルト設定や利用規約の文言によって、ユーザーの追跡を強制しているのです。
2011年3月7日にCBS/CNet Newsが報じた事例の一つとして、ウォール・ストリート・ジャーナルの分析では、 Facebookやその他のウェブサイトが、ユーザーのFacebookサイトへの訪問や活動にとどまらず、ユーザーの身元と結びついた閲覧活動を追跡していることが明らかになった。同レポートは次のように述べている。「仕組みはこうです。Facebookにアクセスし、ログインし、しばらくそこで過ごした後、ログアウトせずに別のサイトに移動します。次にアクセスしたサイトがニューヨーク・タイムズだとしましょう。あなたがクリックしていなくても、これらのボタンは、あなたがそこにアクセスしたことと、それらのアカウント内でのあなたの身元をFacebookとTwitterに報告します。次に、うつ病に関するサイトに移動したとしましょう。このサイトにもツイートボタンやGoogleウィジェットがあり、それらもあなたが誰で、そこにアクセスしたことを報告することができます。」ウォール・ストリート・ジャーナルの分析は、Disconnect, Inc.の創設者であるブライアン・ケニッシュによって調査された。 [ 27 ]
プライバシー侵害ソフトウェアとは、ユーザーの事前の知識や同意なしに、ユーザーとそのデバイスに関する情報を収集するためにユーザーのプライバシーを侵害するソフトウェアのカテゴリです。このようなソフトウェアは、時として「スパイウェア」と漠然と呼ばれますが、情報収集は悪意のあるものもあれば、悪意のないものもあります。[ 28 ]収集されたデータは、広告主やその他の第三者に販売されるなど、商業的に利用されることがよくあります。[ 29 ]
スパイウェアの定義には様々な解釈があるものの、すべての説明には、関連するユーザーの同意の程度と、ユーザーとそのコンピュータシステムに及ぼす悪影響のレベルという2つの中心的な側面が含まれています(詳細は、(Boldt 2007a )のセクション2.3とセクション2.5で説明されています)。スパイウェアの概念に対する理解が曖昧であるため、公益団体、業界団体、およびアンチスパイウェア企業で構成されるアンチスパイウェア連合(ASC)は、スパイウェアという用語は2つの異なる抽象レベルで使用されるべきであるという結論に至りました。[ 30 ]低レベルでは、スティーブ・ギブソンの元の定義に似た次の定義を使用しています。
狭義には、スパイウェアとは、ユーザーへの十分な通知、同意、または制御なしに導入される追跡ソフトウェアを指す用語である。
しかし、この定義では利用可能なあらゆる種類のスパイウェアを網羅できないため、より抽象的な表現を用いた、より広範な定義も提示している。
より広い意味では、スパイウェアは、ASCが「スパイウェア(およびその他の潜在的に望ましくないテクノロジー)」と呼ぶものの同義語として使用されます。適切なユーザーの同意なしに展開された、および/または以下の事項に対するユーザーの制御を損なう方法で実装されたテクノロジー: 1)ユーザーエクスペリエンス、プライバシー、またはシステムセキュリティに影響を与える重大な変更。2 )コンピュータにインストールされているプログラムを含む、システムリソースの使用。3 )個人情報またはその他の機密情報の収集、使用、および配布。
スパイウェアの定義の難しさから、ASC は代わりにスパイウェア (およびその他の潜在的に望ましくないテクノロジー)と呼ばれるものを定義することを余儀なくされました。これには、ユーザーの明示的な同意なしにコンピュータ上で実行されるソフトウェアが含まれます。スパイウェアの定義を試みたもう 1 つのグループはStopBadwareで、ハーバード ロー スクール、オックスフォード大学、Google、Lenovo、Sun Microsystemsなどの団体で構成されています。[ 31 ] StopBadware はスパイウェアという用語をまったく使用せず、代わりにバッドウェアという用語を導入しました。彼らの定義は次のとおりです。[ 32 ]
アプリケーションが悪質なソフトウェアとなるの は、次の2つのケースのいずれかに該当する場合です。1. アプリケーションが欺瞞的または不可逆的な 動作をする場合。2. アプリケーションが、以下の手順を踏まずに、潜在的に問題のある動作を行う場合 。- まず、そのような動作を行うことを、明確かつ専門用語を用いない言葉でユーザーに明示的に開示し、 - 次に、アプリケーションのその側面についてユーザーの明確な同意を得ていない場合。
— 「悪質なソフトウェアを阻止するためのガイドライン」。2006年4月7日。2006年4月7日のオリジナルからアーカイブ済み。
「スパイウェア」という用語の定義をめぐるユーザーや組織間の意見の相違は、この用語の主観性に起因している。一部のユーザーが正当なソフトウェアとみなすものが、他のユーザーにとってはスパイウェアとみなされる可能性がある。「スパイウェア」という用語が広く使われるようになるにつれ、スパイウェアと区別するために、トラックウェア、イービルウェア、バッドウェアといった類似の用語が作られるようになった。その結果、こうしたソフトウェアすべてを包括する用語として、 「プライバシー侵害ソフトウェア」が導入された。

Warkentiens らによる研究(Boldt 2007aの 7.3.1 節で説明)は、プライバシー侵害ソフトウェアの分類を開発する際の出発点として使用できます。この分類では、プライバシー侵害ソフトウェアは、ユーザーの同意と直接的な悪影響の組み合わせとして分類されます。ユーザーの同意は、低、中、高のいずれかで指定され、直接的な悪影響の程度は、許容範囲、中程度、重度の範囲に及びます。この分類により、開発者とユーザーは、まず正当なソフトウェアとスパイウェアを区別し、次にスパイウェアと悪意のあるソフトウェアを区別することができます。ユーザーの同意が低い、または直接的な悪影響が重度であるソフトウェアはすべてマルウェアとみなされるべきです。一方、ユーザーの同意が高く、直接的な悪影響が許容範囲内であるソフトウェアはすべて正当なソフトウェアとみなされるべきです。この分類システムでは、スパイウェアは残りのソフトウェア群、つまりユーザーの同意が中程度である、または直接的な悪影響が中程度であるソフトウェアを構成します。この分類については、 (Boldt 2007a )の第7章でさらに詳しく説明されています。
この分類システムは、直接的な悪影響と間接的な悪影響という区別によってさらに細分化されます。これは、プログラムが実行するように設計されたあらゆる悪影響(直接的な悪影響)と、そのソフトウェアがシステム上で実行されることによって生じるセキュリティ上の脅威(間接的な悪影響)を区別します。間接的な悪影響の一例として、ユーザーの知らないうちにユーザーのシステム上で実行されるプログラムのソフトウェアの脆弱性が悪用されるリスクが挙げられます。 [ 33 ]
スパイウェアは、ウイルスやワームのように必ずしも同じように拡散するわけではありません。なぜなら、感染したシステムは通常、ソフトウェアを他のコンピュータに送信したりコピーしたりしようとはしないからです。スパイウェアは、ユーザーを欺いたり、ソフトウェアの脆弱性を悪用したりすることで、システムに自身をインストールします。
ほとんどのスパイウェアは、ユーザーの知らないうちに、あるいは巧妙な手口でインストールされます。スパイウェアは、ユーザーにとって魅力的なソフトウェアにバンドルすることで、ユーザーを欺こうとすることがあります。その他の一般的な手口としては、トロイの木馬、つまり、一見普通のデバイスのように見えるが実際は別の機能を持つスパイガジェット(USBキーロガーなど)の使用が挙げられます。これらのデバイスは、実際にはメモリユニットとしてデバイスに接続されますが、キーボードで入力されたすべてのキーストロークを記録することができます。スパイウェアの作成者の中には、Webブラウザやその他のソフトウェアのセキュリティホールを利用してシステムに感染させる者もいます。ユーザーがスパイウェア作成者が管理するWebページにアクセスすると、そのページにはブラウザを攻撃し、スパイウェアのダウンロードとインストールを強制するコードが含まれています。
スパイウェアのインストールには、Internet Explorerが頻繁に利用されます。その普及率の高さと、過去にセキュリティ上の問題が多発してきたことから、Internet Explorerは攻撃の標的になりやすいのです。Windows環境との密接な連携により、Windowsオペレーティングシステムへの攻撃を受けやすくなっています。また、Internet Explorerは、ブラウザの動作を変更するブラウザヘルパーオブジェクト(BHO)という形で、スパイウェアの侵入ポイントとしても機能します。
スパイウェアプログラムはコンピュータ上で単独で動作することは稀で、感染したコンピュータは通常、複数のウイルスに感染しています。ユーザーは、望ましくない動作やシステムパフォーマンスの低下に気づくことがよくあります。スパイウェアの感染は、 CPUアクティビティ、ディスク使用量、ネットワークトラフィックを大幅に増加させる可能性があります。アプリケーションのフリーズ、起動失敗、システム全体のクラッシュなどの安定性の問題もよく発生します。通常、このような影響は意図的なものですが、マルウェアが大量の処理能力、ディスク容量、またはネットワーク使用量を必要とするために発生する場合もあります。ネットワークソフトウェアに干渉するスパイウェアは、インターネットへの接続を困難にすることがよくあります。
感染によっては、スパイウェアの存在が全く分からない場合もあります。そのような場合、ユーザーはパフォーマンスの問題はハードウェアの不具合、Windowsのインストール問題、あるいは別のマルウェア感染によるものだと考えてしまいます。深刻な感染に見舞われたシステムの中には、既存のシステムが「遅すぎる」という理由で、技術サポートの専門家に問い合わせたり、新しいコンピューターを購入したりするケースもあります。深刻な感染に見舞われたシステムは、本来の機能を取り戻すために、すべてのソフトウェアをクリーンインストールする必要がある場合もあります。
さらに、一部のスパイウェアはソフトウェアファイアウォールやウイルス対策ソフトウェアを無効にしたり、ブラウザのセキュリティ設定を下げたりして、システムをさらなる日和見感染に晒します。また、スパイウェア関連の迷惑行為が増えるほど、ユーザーがプログラムを削除する行動を起こす可能性が高まるという理由で、競合するスパイウェアプログラムを無効化したり、削除したりするスパイウェアもあります。[ 34 ]
キーロガーは、所有者の知らないうちにコンピュータにダウンロードされるマルウェアパッケージの一部である場合があります。キーロガーソフトウェアの中にはインターネット上で無料で入手できるものもあれば、商用または個人向けのアプリケーションもあります。ほとんどのキーロガーは、キーボードのキーストロークを記録するだけでなく、コンピュータの画面キャプチャも収集できる機能を備えています。
一般的なWindowsユーザーは、主に利便性のために管理者権限を持っています。そのため、ユーザーが実行するプログラムはシステムへの無制限のアクセス権限を持ちます。他のオペレーティングシステムと同様に、Windowsユーザーも最小権限の原則に従い、管理者以外のアカウントを使用できます。あるいは、 Internet Explorerなど、インターネットに接続する脆弱な特定のプロセスの権限を制限することもできます。
Windows Vistaは、デフォルトではコンピュータ管理者として動作し、すべての操作を制限されたユーザー権限で実行します。そのため、プログラムが管理者権限を必要とする場合、ユーザー アカウント制御のポップアップが表示され、ユーザーに操作を許可するか拒否するかを尋ねます。これは、以前のバージョンの Windows で使用されていた設計を改善したものです。スパイウェアは、追跡ソフトウェアとも呼ばれます。
スパイウェアの脅威が進化するにつれ、それに対抗するための様々な手法が登場してきた。これには、スパイウェアを削除またはブロックするように設計されたプログラムや、システムにスパイウェアが侵入する可能性を低減するための様々なユーザーによる対策などが含まれる。
とはいえ、スパイウェアは依然として深刻な問題です。Windowsコンピュータが多数のスパイウェアに感染した場合、唯一の解決策はユーザーデータのバックアップとオペレーティングシステムの完全な再インストールとなる可能性があります。例えば、一部のスパイウェアはSymantecやMicrosoftのツールでは完全に削除できない場合があります。
多くのプログラマーや一部の商用企業が、スパイウェアを削除またはブロックするように設計された製品をリリースしました。PC Tools のSpyware Doctor、Lavasoft のAd-Aware SE、Patrick Kolla のSpybot - Search & Destroyなどのプログラムは、スパイウェアプログラムを削除し、場合によっては傍受するツールとして急速に人気を集めました。2004 年 12 月、Microsoft はGIANT AntiSpywareソフトウェアを買収し[ 35 ] 、 Microsoft AntiSpyware (Beta 1)としてブランド名を変更し、正規の Windows XP および Windows 2003 ユーザー向けに無料ダウンロードとしてリリースしました。2005 年 11 月には、Windows Defender に名称変更されました。[ 36 ] [ 37 ]
Symantec、McAfee、Sophosといった大手ウイルス対策企業も、既存のウイルス対策製品にスパイウェア対策機能を追加している。当初、ウイルス対策企業は、自社製品を「スパイウェア」と称するウェブサイトやプログラムの開発者に対してスパイウェア開発者が起こした訴訟を理由に、スパイウェア対策機能の追加に消極的だった。しかし、これらの大手企業の家庭用および業務用ウイルス対策製品の最新バージョンには、ウイルスとは異なる扱いではあるものの、スパイウェア対策機能が搭載されている。例えば、Symantec Anti-Virusはスパイウェアプログラムを「拡張脅威」と分類し、これらの脅威に対するリアルタイム保護を提供している。
その他のアンチスパイウェアツールには、FlexiSPY、Mobilespy、mSPY、TheWiSPY、UMobixなどがあります。[ 38 ]
スパイウェア対策プログラムは、2つの方法でスパイウェアに対抗できます。
このようなプログラムは、 Windows レジストリ、オペレーティングシステムファイル、およびインストール済みプログラムの内容を検査し、既知のスパイウェアのリストに一致するファイルとエントリを削除します。リアルタイム スパイウェア保護は、リアルタイム ウイルス対策とまったく同じように機能します。ソフトウェアはダウンロード時にディスク ファイルをスキャンし、スパイウェアを表すことがわかっているコンポーネントのアクティビティをブロックします。場合によっては、スタートアップ項目のインストールやブラウザー設定の変更の試みを阻止することもあります。以前のバージョンのアンチ スパイウェア プログラムでは、主に検出と削除に重点が置かれていました。リアルタイム保護を最初に提供したソフトウェアの 1 つですが、 Javacool Software のSpywareBlaster は、 ActiveXベースのスパイウェアのインストールをブロックしました。
ほとんどのウイルス対策ソフトと同様に、多くのスパイウェア対策/アドウェア対策ツールも、脅威のデータベースを頻繁に更新する必要があります。新しいスパイウェアプログラムがリリースされると、スパイウェア対策開発者はそれらを発見・評価し、既知のスパイウェアのリストに追加します。これにより、ソフトウェアは新しいスパイウェアを検出して削除できるようになります。そのため、定期的なアップデートがなければ、スパイウェア対策ソフトの有用性は限られます。アップデートは自動的に、または手動でインストールできます。
ある程度の専門知識を必要とするユーザーの間でよく利用されている汎用スパイウェア駆除ツールとして、HijackThisがあります。これは、スパイウェアが潜んでいることが多い Windows OS の特定領域をスキャンし、手動で削除すべき項目の一覧を表示します。これらの項目のほとんどは正規の Windows ファイルやレジストリ エントリであるため、この分野に詳しくないユーザーは、HijackThis のログを多数のアンチスパイウェアサイトに投稿し、専門家に削除すべき項目を判断してもらうことをお勧めします。
スパイウェアプログラムがブロックされずにインストールされてしまうと、終了やアンインストールを試みても抵抗する場合があります。一部のプログラムはペアで動作し、アンチスパイウェアスキャナー(またはユーザー)が実行中のプロセスを終了させると、もう一方のプログラムが終了させられたプログラムを再起動させます。同様に、一部のスパイウェアはレジストリキーの削除を検知すると、すぐにそれらを再度追加します。通常、感染したコンピューターをセーフモードで起動すると、アンチスパイウェアプログラムが永続的なスパイウェアを削除できる可能性が高まります。プロセスツリーを強制終了することも有効な場合があります。
スパイウェアを検出するために、コンピュータユーザーは、アンチスパイウェアプログラムをインストールすることに加えて、いくつかの有効な方法を見つけています。多くのユーザーは、 Internet Explorer以外のWebブラウザ、例えばMozilla FirefoxやGoogle Chromeをインストールしています。完全に安全なブラウザはありませんが、Internet Explorerはかつて、ユーザーベースの大きさやActiveXなどの脆弱性のためにスパイウェア感染のリスクが高かったものの、現在ではこれら3つの主要なブラウザはセキュリティに関してほぼ同等になっています。[ 39 ] [ 40 ]
一部のISP、特に大学は、スパイウェアをブロックするために異なるアプローチをとっています。ネットワークファイアウォールとWebプロキシを使用して、スパイウェアをインストールすることが知られているWebサイトへのアクセスをブロックします。2005年3月31日、コーネル大学の情報技術部門は、プロキシベースのスパイウェアであるMarketscoreの特定の動作と、それを阻止するために大学が取った手順を詳述したレポートを発表しました。[ 41 ]他の多くの教育機関も同様の手順をとっています。
個人ユーザーは、さまざまな企業のファイアウォールをインストールすることもできます。これらは、ネットワーク上のコンピュータとの間でやり取りされる情報の流れを監視し、スパイウェアやマルウェアから保護します。一部のユーザーは、既知のスパイウェア関連のウェブ アドレスへのコンピュータの接続を阻止する大きなhosts ファイルをインストールします。スパイウェアは、ダウンロード用に提供されている特定のシェアウェアプログラムを介してインストールされる可能性があります。信頼できるソースからのみプログラムをダウンロードすることで、この攻撃源からある程度の保護を得ることができます。[ 14 ]
個々のユーザーは、物理的な(電気的な)スイッチ、またはバイパス機能のないマイクやカメラを遮断する独立した電子スイッチを備えた携帯電話/コンピュータを使用し、使用していないときは接続を解除した状態にしておくことで、スパイウェアが収集できる情報を制限できます。(NISTの「モバイルデバイスのセキュリティ管理に関するガイドライン」(2013年)で推奨されているポリシー)。
180 Solutionsをはじめとする一部のスパイウェアベンダーは、ニューヨーク・タイムズが「スティールウェア」と呼ぶもの、そしてスパイウェア研究者のベン・エデルマンがアフィリエイト詐欺(クリック詐欺の一種)と呼ぶものを開発している。スティールウェアは、アフィリエイトマーケティングの収益を正当なアフィリエイトからスパイウェアベンダーへと不正に流用する。
アフィリエイト ネットワークを攻撃するスパイウェアは、ユーザーのアクティビティにスパイウェア オペレーターのアフィリエイト タグを付け、他のタグがあればそれを置き換えます。これによって利益を得るのはスパイウェア オペレーターだけです。ユーザーの選択は妨げられ、正当なアフィリエイトは収益を失い、ネットワークの評判は損なわれ、ベンダーは契約の当事者ではない「アフィリエイト」にアフィリエイト収益を支払わなければならないため損害を受けます。[ 42 ]アフィリエイト詐欺は、ほとんどのアフィリエイト マーケティング ネットワークの利用規約に違反しています。モバイル デバイスも、ユーザーを不正なモバイル チャージに誘導するチャージウェアに対して脆弱になる可能性があります。
ある事例では、スパイウェアが個人情報窃盗と密接に関連していた。[ 43 ] 2005年8月、セキュリティソフトウェア会社Sunbelt Softwareの研究者は、一般的なCoolWebSearchスパイウェアの作成者が「チャットセッション、ユーザー名、パスワード、銀行情報など」を送信するためにそれを使用したのではないかと疑った。[ 44 ]しかし、「実際には、CWSとは独立した、独自の高度な犯罪用小型トロイの木馬だった」ことが判明した。[ 45 ]この事件はFBIによって捜査された。
連邦取引委員会は、2730 万人のアメリカ人が個人情報盗難の被害に遭っており、個人情報盗難による経済的損失は 企業や金融機関で約480億ドル、個人で少なくとも50 億ドルの自己負担費用に上ると推定している。[ 46 ]
コピープロテクション技術の中には、スパイウェアからヒントを得たものもある。2005年、ソニーBMGミュージックエンタテインメントがXCPデジタル著作権管理技術にルートキットを使用していることが判明した [ 47 ] 。スパイウェアと同様に、検出やアンインストールが困難だっただけでなく、非常に粗雑に記述されていたため、削除しようとするとコンピュータが動作不能になる可能性があった。 テキサス州司法長官グレッグ・アボットが訴訟を起こし[ 48 ]、3件の集団訴訟が提起された[ 49 ]。ソニーBMGは後に、ユーザーが削除できるようにウェブサイトで回避策を提供した[ 50 ] 。
2006 年 4 月 25 日以降、Microsoft のWindows Genuine Advantage Notifications アプリケーション[ 51 ]が、ほとんどの Windows PC に「重要なセキュリティ更新プログラム」としてインストールされました。この意図的にアンインストールできないアプリケーションの主な目的は、マシン上の Windows のコピーが合法的に購入され、インストールされていることを確認することですが、スパイウェアのように毎日「電話をかける」と非難されているソフトウェアもインストールされます。 [ 52 ] RemoveWGA ツールで削除できます。[ 53 ]
スパイウェアを使用して同意なしに親密なパートナーの電子活動を監視している場合、そのソフトウェアはストーカーウェアとも呼ばれます。[ 54 ]家庭内暴力を振るう多くの人は、支配的で強制的な行動の一環としてスパイウェアやその他のデジタル監視ツールを使用します。[ 54 ] [ 55 ]現地の法律によっては、パートナーのオンライン活動を同意なしに監視することは違法となる場合があります。[ 54 ]少なくとも1つのソフトウェアパッケージであるLoverspyは、この目的のために特別に販売されました。[ 56 ] Loverspyの作者と製品の数人のユーザーは、2005年にカリフォルニア州で盗聴とさまざまなコンピュータ犯罪の容疑で起訴されました。[ 56 ]
アンチスパイウェアプログラムは、ウェブ広告主のHTTPクッキー(閲覧アクティビティを追跡する小さなテキストファイル)をスパイウェアとして報告することがよくあります。これらは必ずしも本質的に悪意があるわけではありませんが、多くのユーザーは、サードパーティがビジネス目的で個人用コンピュータのスペースを使用することに反対しており、多くのアンチスパイウェアプログラムはそれらを削除する機能を提供しています。[ 57 ]
恥辱ウェアまたは「責任追及ソフトウェア」は、ユーザーに隠されることなく、必ずしも同意とは限らないものの、ユーザーの認識のもとで動作するスパイウェアの一種です。親、宗教指導者、その他の権威者は、子供や信者にこのようなソフトウェアのインストールを要求することがあり、これはポルノグラフィーやその他の不適切なコンテンツの閲覧を検出し、それを権威者に報告することを目的としており、権威者はその後、そのことについてユーザーと話し合うことがあります。[ 58 ]
これらの一般的なスパイウェアプログラムは、こうした攻撃に見られる多様な挙動を示しています。コンピュータウイルスと同様に、研究者はスパイウェアプログラムに名前を付けますが、その名前は作成者自身が使用していない場合もあります。プログラムは、共通のプログラムコードではなく、共通の挙動、あるいは明らかな金銭的またはビジネス上のつながりといった「資金の流れ」に基づいて、「ファミリー」に分類されることがあります。例えば、Claria社が配布するスパイウェアプログラムの多くは、「Gator」という総称で知られています。同様に、頻繁に一緒にインストールされるプログラムは、たとえ個別に機能するとしても、同じスパイウェアパッケージの一部とみなされることがあります。
スパイウェアベンダーには、2010年代に人権活動家やジャーナリストをスパイするために政府にスパイウェアを販売したNSOグループが含まれる。[ 59 ] [ 60 ] [ 61 ] NSOグループはシチズンラボによって調査された。[ 59 ] [ 61 ]
悪意のあるプログラマーは、多数の不正な(偽の)アンチスパイウェアプログラムをリリースしており、広く配布されているウェブバナー広告は、ユーザーのコンピュータがスパイウェアに感染していると警告し、実際にはスパイウェアを削除しない、あるいはさらにスパイウェアを追加する可能性のあるプログラムを購入するように誘導します。[ 62 ] [ 63 ]
最近偽のアンチウイルス製品やなりすましアンチウイルス製品が、アンチスパイウェアを装って蔓延していることは問題です。ユーザーは、コンピューターを保護するためにこれらの製品をインストールするように促すポップアップを受け取ることがありますが、実際にはスパイウェアが追加されるだけです。ユーザーは、正規品であることが確認されていない限り、アンチスパイウェアを謳うフリーウェアをインストールしないことをお勧めします。既知の悪質な製品には、以下のようなものがあります。
偽のウイルス対策製品は、マルウェア全体の15パーセントを占めている。[ 65 ]
2006年1月26日、マイクロソフトとワシントン州司法長官は、セキュアコンピュータ社のスパイウェアクリーナー製品に対して訴訟を起こした。[ 66 ]
コンピュータへの不正アクセスは、米国のコンピュータ詐欺および濫用法、英国のコンピュータ不正使用法、および他国の同様の法律などのコンピュータ犯罪法の下で違法です。スパイウェアに感染したコンピュータの所有者は、一般的にインストールを許可したことがないと主張するため、一見すると、スパイウェアの拡散は犯罪行為に該当すると思われます。法執行機関は、他のマルウェア、特にウイルスの作成者をしばしば追跡してきました。しかし、スパイウェア開発者で起訴された者は少なく、多くは完全に合法的なビジネスとして公然と活動していますが、一部は訴訟に直面しています。[ 67 ] [ 68 ]
スパイウェア製造業者は、ユーザーの主張とは異なり、ユーザーは実際にインストールに同意していると主張する。シェアウェアアプリケーションにバンドルされているスパイウェアは、エンドユーザー使用許諾契約(EULA)の法律用語で説明されている場合がある。多くのユーザーはこうした契約書を普段は無視しているが、Clariaなどのスパイウェア企業は、これこそがユーザーの同意の証拠だと主張する。
EULA契約は広く普及しており、ワンクリックで全文に同意したものとみなされる場合もあるが、その使用に関する判例は比較的少ない。この種の契約は、特定の状況下では拘束力のある契約となり得ることが、ほとんどのコモンロー法域で確立されている。[ 69 ]しかし、これは、そのような契約すべてが契約であるとか、契約のすべての条項が強制力を持つという意味ではない。
アイオワ州[ 70 ]やワシントン州[ 71 ]など、一部の管轄区域では、スパイウェアの特定の形態を犯罪とする法律が制定されています。このような法律では、コンピュータの所有者または操作者以外の者が、Webブラウザの設定を変更したり、キーストロークを監視したり、コンピュータのセキュリティソフトウェアを無効にしたりするソフトウェアをインストールすることは違法となります。
米国では、2005年に議員らがスパイウェアの作成者を投獄する「インターネットスパイウェア防止法」という法案を提出した。 [ 72 ]
さらに、スパイウェアの使用増加を抑制するために、いくつかの外交努力が行われてきました。2024年初頭にフランスと英国によって開始されたパルモールプロセス[ 73 ]は、商用サイバー侵入機能の拡散と無責任な使用に対処することを目的としています。
米国連邦取引委員会は、「不公正原則」[ 74 ]に基づき、インターネットマーケティング組織を提訴し、消費者のPCにスパイウェアを感染させるのを止めさせようとした。あるケースでは、Seismic Entertainment Productionsに対する訴訟で、FTCは被告らが、全国のPCを乗っ取り、スパイウェアやその他の悪意のあるソフトウェアに感染させ、Seismicの顧客向けのポップアップ広告を大量に表示させ、PCをセキュリティリスクにさらし、誤作動を起こさせるプログラムを開発したと非難した。Seismicはその後、被害者に「アンチスパイウェア」プログラムを販売し、コンピュータを修復し、Seismicが引き起こしたポップアップやその他の問題を停止させようとした。2006年11月21日、連邦裁判所で和解が成立し、1件で175万ドル、もう1件で186万ドルの判決が下されたが、被告らは破産状態であった[ 75 ]。
2件目の訴訟はCyberSpy Software LLCに対して起こされたもので、FTCはCyberSpyが「RemoteSpy」キーロガースパイウェアを顧客に販売し、顧客はそれを無防備な消費者のコンピュータを密かに監視していたと主張した。FTCによると、CyberSpyはRemoteSpyを「100%検出不可能」な「誰でもどこからでもスパイできる」方法として宣伝していた。FTCは被告に対し、当該ソフトウェアの販売を禁止し、このソフトウェアが収集した情報を収集、保存、またはアクセスを提供するサーバーをインターネットから切断するよう求める暫定命令を取得した。この訴訟はまだ予備段階にある。電子プライバシー情報センター(EPIC)が提出した苦情により、RemoteSpyソフトウェアがFTCの注目を集めた。[ 76 ]
オランダの独立郵便電気通信庁(OPTA)は、ヨーロッパで初めてとなる行政罰金を科した。2200万台のコンピュータを感染させたとして、総額100万ユーロの罰金を科した。問題となっているスパイウェアはDollarRevenueと呼ばれている。違反した法律条項は、ユニバーサルサービスプロバイダーとエンドユーザーの利益に関する決定の第4.1条であり、罰金はオランダ電気通信法の第15.4条と第15.10条を合わせて適用して科された。[ 77 ]
元ニューヨーク州司法長官で元ニューヨーク州知事のエリオット・スピッツァーは、不正なソフトウェアのインストールを理由にスパイウェア企業を追及した。[ 78 ]スピッツァーが2005年に起こした訴訟では、カリフォルニア州の企業インターミックス・メディア社が最終的に和解し、750万米ドルを支払い 、スパイウェアの配布を停止することに同意した。[ 79 ]
ウェブ広告の乗っ取りは訴訟にも発展した。2002年6月、多数の大手ウェブパブリッシャーが広告の差し替えを理由にクラリアを訴えたが、法廷外で和解した。[ 80 ]
裁判所は、広告主が自社の広告を表示するスパイウェアに対して責任を負うべきかどうかについて、まだ判断を下していません。多くの場合、スパイウェアのポップアップに広告が表示される企業は、スパイウェア企業と直接取引しているわけではありません。むしろ、広告代理店と契約しており、その代理店は、広告の「表示回数」または表示回数に応じて報酬を受け取るオンライン下請け業者と契約しています。デルコンピュータやメルセデス・ベンツなどの大手企業は、スパイウェアで自社の広告を掲載した広告代理店との契約を解除しています。[ 81 ]
訴訟は双方に及んでいる。「スパイウェア」が一般的な蔑称となって以来、一部のメーカーは自社製品がそのように表現された場合に名誉毀損訴訟を起こしている。 2003年、Gator(現在はClariaとして知られる)は、自社プログラムを「スパイウェア」と表現したウェブサイトPC Pitstopを提訴した。 [ 82 ] PC Pitstopは和解し、「スパイウェア」という言葉を使わないことに同意したが、Gator/Clariaソフトウェアによって引き起こされた被害については引き続き表現している。[ 83 ]その結果、他のアンチスパイウェアおよびアンチウイルス企業も、これらの製品を指すために「潜在的に不要なプログラム」やグレーウェアなどの別の用語を使用している。
2010年のWebcamGate事件では、原告はフィラデルフィア郊外の2つの高校が、生徒が自宅で使用している学校支給のノートパソコンに内蔵されたウェブカメラを密かに遠隔操作で起動し、生徒をスパイしていたため、生徒のプライバシー権を侵害したと訴えた。学校は各生徒のコンピュータにLANrevの遠隔起動追跡ソフトウェアをインストールしていた。これには現在販売終了となっている「TheftTrack」が含まれていた。TheftTrackはデフォルトではソフトウェアで有効になっていなかったが、学校区はそれを有効にするかどうかを選択でき、学校がどのTheftTrack監視オプションを有効にするかを選択できた。[ 84 ]
TheftTrack により、学区職員は生徒のノートパソコンの画面上部に内蔵されたウェブカメラを遠隔操作で密かに起動することができました。これにより、学校関係者はウェブカメラを通して、カメラの前にあり視界に入るものを密かに撮影し、学校のサーバーに送信することができました。LANrev ソフトウェアは、他のすべての用途 (たとえば、生徒がPhoto Boothやビデオ チャットを使用できない) でウェブカメラを無効にしたため、ほとんどの生徒はウェブカメラがまったく機能していないと誤解していました。ウェブカメラによる監視に加えて、TheftTrack は学校関係者がスクリーンショットを撮影して学校のサーバーに送信することを許可しました。学校関係者には、インスタント メッセージ、ウェブ ブラウジング、音楽プレイリスト、および作文のスナップショットを撮影する権限も与えられていました。学校側は、生徒の寝室でのウェブカメラ撮影を含む、 66,000 枚以上のウェブショットとスクリーンショットを密かに撮影したことを認めました。 [ 84 ] [ 85 ] [ 86 ]
スピッツァー司法長官は本日、国内有数のインターネットマーケティング会社を提訴し、同社が数百万台の家庭用コンピュータに密かにインストールされた「スパイウェア」と「アドウェア」の供給元であると主張した。