コンピュータにおいて、トロイの木馬またはトロイは、通常のプログラムを装うことでユーザーを欺き、その真の意図を隠蔽するマルウェアの一種です。トロイの木馬は一般的に、何らかのソーシャルエンジニアリングによって拡散されます。ペイロードは何でも構いませんが、多くの最新のトロイの木馬はバックドアとして機能し、影響を受けたデバイスに不正アクセスできるコントローラに接続します。[ 1 ]ランサムウェア攻撃は、しばしばトロイの木馬を使用して実行されます。コンピュータウイルスやワームとは異なり、トロイの木馬は一般的に他のファイルに自身を注入したり、その他の方法で自己増殖しようとはしません。[ 2 ]トロイの木馬は、ギリシャ神話のトロイの木馬にちなんで名付けられました。[ 3 ]
この用語は、古代ギリシャのトロイの木馬がトロイの街の陥落につながったという物語に由来する。[ 3 ]コンピューティングの概念と、それを表すこの用語がいつどこで生まれたのかは不明だが、1971年までに最初のUnixマニュアルは読者が両方を知っていることを前提としていた。[ 4 ]もう1つの初期の言及は、 1974年の米国空軍のMulticsコンピュータシステムの脆弱性分析に関する報告書にある。[ 5 ]
「トロイの木馬」という用語は、ケン・トンプソンが1983年のチューリング賞受賞講演「信頼を信頼することについての考察」[ 6 ]で広めたもので、副題は「プログラムにトロイの木馬が含まれていないという記述をどの程度信頼すべきでしょうか?おそらく、ソフトウェアを書いた人を信頼する方が重要でしょう。」でした。彼は、Multicsのセキュリティに関するレポートからトロイの木馬の存在の可能性を知ったと述べています。[ 7 ] [ 8 ]
コンピュータ用語の「トロイの木馬」は、古代都市トロイの伝説的なトロイの木馬に由来する。そのため、「Trojan」は特に古い資料では大文字で表記されることが多いが、現代の多くのスタイルガイドや辞書では、この技術的な用途では小文字の「trojan」を推奨している。[ 9 ] [ 10 ]

インストールされると、トロイの木馬はさまざまな悪意のある動作を実行する可能性があります。多くはインターネット上の1つ以上のコマンドおよびコントロール(C2)サーバーに接続し、指示を待ちます。個々のトロイの木馬は通常、この通信に特定のポートセットを使用するため、比較的簡単に検出できます。さらに、他のマルウェアがトロイの木馬を「乗っ取り」、悪意のある動作のプロキシとして使用する可能性もあります。[ 11 ]
ドイツ語圏では、政府が使用または作成するスパイウェアは、ガブウェアと呼ばれることがあります。ガブウェアは通常、ターゲットデバイスからの通信を傍受するために使用されます。スイスやドイツなどの一部の国では、このようなソフトウェアの使用を規制する法的枠組みがあります。[ 12 ] [ 13 ]ガブウェアトロイの木馬の例としては、スイスのMiniPanzerとMegaPanzer [ 14 ]、ドイツの「国家トロイの木馬」でR2D2というニックネームが付けられているものがあります。[ 12 ]ドイツのガブウェアは、一般には知られていないセキュリティの脆弱性を悪用し、他のアプリケーションを介して暗号化される前にスマートフォンのデータにアクセスすることで機能します。[ 15 ]
ハッカーの間でボットネットが人気であること、および作成者がユーザーのプライバシーを侵害することを可能にする広告サービスが利用可能であることから、トロイの木馬はますます一般的になっています。BitDefenderが2009年1月から6月にかけて実施した調査によると、「トロイの木馬型マルウェアは増加傾向にあり、世界中で検出されたマルウェアの83%を占めています。」[ 16 ] BitDefenderは、コンピュータの約15%がボットネットのメンバーであり、通常はトロイの木馬感染によって勧誘されていると述べています。 [ 17 ]
最近の調査により、トロイの木馬の手法がクラウドコンピューティングシステムへの攻撃に使用されていることが明らかになった。クラウドシステムへのトロイの木馬攻撃は、クラウドサービスの機能を変更または停止することで影響を与える可能性のあるアプリケーションまたはサービスをシステムに挿入しようとする。クラウドシステムが攻撃を正当なものと認識すると、サービスまたはアプリケーションが実行され、クラウドシステムに損害を与えたり感染させたりする可能性がある。[ 18 ]
トロイの木馬は通常、その主な機能または意図された影響に基づいて分類されます。主要なカテゴリの 1 つはバンキング トロイの木馬で、オンライン バンキングの認証情報、クレジットカード番号、仮想通貨ウォレット キーなどの金融情報を盗むように設計されています。 [ 19 ] Zeus と TrickBot は、このタイプの最もよく研究されている例です。もう 1 つのカテゴリはリモート アクセス トロイの木馬( RAT ) で、攻撃者が感染したシステムを完全に制御できるようになり、追加のソフトウェアをインストールしたり、ファイルにアクセスしたり、ユーザーのアクティビティを監視したりできるようになります。[ 20 ]
トロイの木馬の中には、主にダウンローダーとして機能するものがあり、システム内に侵入すると他のマルウェアをインストールすることで初期感染段階として機能します。これらは、ランサムウェア、スパイウェア、ボットネットの勧誘への道を開くことがよくあります。[ 21 ]情報窃盗型のトロイの木馬も一般的で、ユーザーの知らないうちにブラウザのクッキー、保存された認証情報、ドキュメントなどの機密データを収集します。さらに、偽のアンチウイルス トロイの木馬は正規のセキュリティ ソフトウェアを模倣し、ユーザーを騙して不要なサービスや有害なサービスに料金を支払わせます。[ 22 ]トロイの木馬は複数の目的に適応できるため、多くの最新のタイプはバックドア、スパイウェア、ダウンローダーの要素を混ぜ合わせた重複した機能を持っています。[ 22 ]この適応性は、最も一般的なマルウェアの 1 つとして普及している主な要因となっています。
トロイの木馬とは、正当な機能を実行するように見せかけながら、実行されるとユーザーのセキュリティを侵害するプログラムのことです。 [ 23 ]簡単な例として、 [ 24 ] Linux lsコマンドの悪意のあるバージョンが挙げられます。攻撃者は、この実行可能スクリプトを公開書き込み可能で「トラフィックの多い」場所 (例: ) に配置します。すると、被害者が、そのディレクトリから/tmp/ls実行しようとした場合(被害者の実行可能検索に現在のディレクトリが含まれていた場合に限り) 、の代わりにが実行され、ホーム ディレクトリが削除されます。lsPATH./tmp/ls/usr/bin/ls
#!/usr/bin/env bash rm -rf ~ 2 >/dev/null # ユーザーのホームディレクトリを削除してから、自身を削除します。 rm $0同様のスクリプトは他の一般的なコマンドを乗っ取る可能性があります。たとえば、sudoコマンド (ユーザーのパスワードを要求する) を装ったスクリプトが、そのパスワードを攻撃者にメールで送信する可能性があります。[ 23 ]これらの例では、悪意のあるプログラムは、新規で馴染みのない (しかし無害な) プログラムであるふりをするのではなく、よく知られた便利なプログラムの名前を模倣しています。そのため、これらの例はタイポスクワッティングやサプライチェーン攻撃にも似ています。
トロイの木馬感染を防ぐには、ユーザーの意識、技術的な保護、積極的なセキュリティ対策の組み合わせが必要です。検証されていないファイルをダウンロードしたり、未知のプログラムを実行したりすることの危険性についてユーザーに教育することは、攻撃を防ぐ効果的な方法です。[ 25 ]ウイルス対策やマルウェア対策プログラムなどのセキュリティソフトウェアは、最新の状態に保たれていれば、トロイの木馬を検出、隔離、削除するのに役立ちます。[ 26 ]不審なリンクを避ける、信頼できないソースからソフトウェアをダウンロードしない、電子メールの添付ファイルに注意するなど、安全なブラウジングの習慣も、リスクを軽減する上で重要です。[ 27 ]さらに、ソフトウェアとオペレーティングシステムの定期的な更新を維持することで、既知の脆弱性が修正され、トロイの木馬が弱点を悪用することが難しくなります。[ 28 ]プロフェッショナルな環境では、ネットワークファイアウォール、侵入検知システム(IDS)、電子メールフィルタリングツールが、不審なトラフィックをブロックし、トロイの木馬が外部サーバーと通信するのを防ぐために一般的に使用されています。定期的なセキュリティチェック、従業員研修プログラム、および定期的なデータバックアップは、防御をさらに強化し、感染が発生した場合の潜在的な被害を軽減するのに役立ちます。[ 29 ]
現代のトロイの木馬は、従来のファイルベースのマルウェアを超えて変化しており、シグネチャベースのセキュリティツールを回避するように設計された技術を徐々に使用しています。このアプローチの一例として、ファイルレスマルウェアがあります。これは、トロイの木馬が主にシステムメモリで動作し、PowerShellやWindows Management Instrumentation(WMI)などの正規の管理ツールに依存しているものです。ディスク上の悪意のあるファイルを縮小または削除することで、ファイルレストロイの木馬は従来のウイルス対策ソフトウェアによる検出がより困難になります。[ 30 ] 近年、トロイの木馬はモバイルおよび組み込みプラットフォームに拡大しています。Androidトロイの木馬は、非公式のアプリケーションストアやフィッシングキャンペーンを通じて配布されることが多く、メッセージ、保存された認証情報、または金融情報へのアクセスを許可するより多くの権限を要求する場合があります。[ 31 ] IoTデバイスを標的とするトロイの木馬は、脆弱な認証方法やパッチ未適用のファームウェアを悪用することが多く、その結果、侵害されたデバイスが分散型サービス拒否(DDoS)攻撃に使用される大規模なボットネットに組み込まれることになります。[ 32 ] これらの展開に対抗するため、現代のセキュリティシステムは、行動ベースの検出技術にますます依存するようになっています。既知のマルウェアのシグネチャだけに頼るのではなく、行動分析は、不正な権限昇格や疑わしいネットワーク通信パターンなどの兆候についてシステムアクティビティを監視します。[ 33 ]行動ベースの検出に加えて、大規模なシステムおよびネットワークテレメトリデータ内の異常を特定することにより、トロイの木馬を分類および検出するための機械学習ベースの手法が開発されています。これらのアプローチは検出率を向上させることができますが、誤検出や自動意思決定システムの明確さに関連する課題も提示します。[ 34 ]
サイバーセキュリティの歴史において重要な役割を果たしてきた有名なトロイの木馬は数多く存在する。初期の例としては、 1989年に開発されたAIDSトロイの木馬が挙げられる。これは、感染したコンピュータ上のファイル名を暗号化し、復元のために身代金を要求することから、ランサムウェアの最初の形態の1つと考えられている。[ 35 ]

有名な例として、 2002 年に開発されたYou Are An Idiotトロイの木馬があります。これは、アメリカのラジオパーソナリティ、リック・ディーズが1984 年にリリースしたアルバムPut It Where the Moon Don't Shineに収録されているコメディスケッチに由来しています。具体的には、この音声ジングルは「Candid Phone: Dog Funeral」といういたずら電話コーナーで使用されました。この音声は、2000 年代初頭に YouAreAnIdiot.org ウェブサイトでサンプリングされ、ブラウザベースのトロイの木馬として機能したことで悪名高くなりました。このサイトは、音声トラックをループ再生しながら点滅する白黒のスマイリーフェイスを表示することでユーザーを圧倒しました。ユーザーがウィンドウを閉じようとするたびに 6 つの新しいウィンドウを生成し、Alt+F4 などの標準的なホットキーを無効にするため、伝説的な「ポップアップ爆弾」となりました。ファイルに永続的な損傷を与えることはありませんでしたが、システムリソースを頻繁に消費し、コンピュータをフリーズさせました。後に、このスポーン機能のない安全なバージョンのウェブサイトが作成されました。[ 36 ]
もう1つの有名な例は、2007年に初めて確認されたZeusトロイの木馬です。Zeusは主にMicrosoft Windowsシステムを標的とし、ユーザーのブラウザに感染してデータを傍受および操作するブラウザ内攻撃によって銀行の認証情報を盗むように設計されており、広範囲にわたる金銭的損失とデータ漏洩につながりました。 [ 37 ] 2015年、ウクライナでは、リモートアクセストロイの木馬を使用して遠隔操作された認証済みコンピュータを介して攻撃者グループがコントローラーサーバーにアクセスし、8万人の停電を引き起こしました。[ 38 ] [ 39 ] 2016年には、 WindowsベースのプログラムであるMEMZトロイの木馬が、その複雑で破壊的なペイロードで広く知られるようになりました。MEMZは、感染したマシンに異常な視覚効果を表示し、最終的にシステムを使用不能にすることで悪名高くなりました。

{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)やワームとは異なり、トロイの木馬は自己増殖できません。
また、set-user-IDビットがオンになっているファイルの所有者を変更することはできません。そうしないと、他人のファイルを悪用できるトロイの木馬を作成できてしまうからです。
[
sic
]
を含む可能性のあるユーザー作成のアプリケーション プログラムからの何らかの保護。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)