マルウェアはデバイスやITシステムに壊滅的な攻撃を仕掛け、機密データや金銭の窃取、ハードウェアやファイルの破壊、ネットワークやデータベースの完全な機能停止などを引き起こします。マルウェアがシステムに侵入する際に利用する攻撃経路を理解することは、侵入を防ぐ対策を講じるうえで重要です。
メールとウェブは、組織にマルウェアが忍び込む主な経路ですが、ほかにも多くの方法があります。多くの場合、ユーザーもIT部門も気づかないまま侵入が起こります。ここでは、マルウェアがデバイスに感染する最も一般的な方法と、それを阻止するためのセキュリティ対策を紹介します。
マルウェアの被害に遭い、対処方法を探している場合は、マルウェアを削除する方法:WindowsとMacの削除手順をご覧ください。
マルウェアがデバイスに侵入する8つの経路
マルバタイジング
ウェブを閲覧するだけで、マルウェアが、ダウンロードやプラグインのクリック、ファイルを意図的に開くといった操作なしにシステムへ注入されることがあります。マルバタイジングは、ハッカーが合法的なオンライン広告ネットワークやウェブページに悪意のある広告、またはマルウェアを仕込んだ広告を掲載することで実行する手口の1つです。
この特に危険な例がChromeLoaderです。ChromeLoaderは、ユーザーのブラウザーを乗っ取り、広告で埋め尽くされたページへリダイレクトするマルウェアです。このマルウェアは最近進化したことで、ユーザーのデバイスにランサムウェアのような、より危険な形態を感染させられるようになりました。例えばEnigmaです。
マルバタイジングに対する有効な防御策は、普段利用しているウェブブラウザーで広告ブロッカーを使うことです。デジタルニュースサイトなど多くの合法的なウェブサイトは、ユーザーに広告ブロッカーを無効にするよう求めますが、優れた広告ブロッカーを使えば、多くのマルバタイジングコンテンツを効果的に遮断できます。さらに、クリックして再生するタイプのプラグインを有効にすれば、直接クリックしない限り、JavaやFlashを利用するマルバタイジングの実行を阻止できます。
スピアフィッシング
スピアフィッシングは、最も一般的なメール攻撃経路の1つです。攻撃者はCEOなどの社内の別の従業員や正当な組織になりすまし、ログイン認証情報を盗んだり、ユーザーをだまして送金させたりします。スピアフィッシングでは、ハッカーは機密性の高いデータや極めて重要なデータを持つ組織を標的にします。CEOのような上級職の従業員を狙う場合は、ホエーリングと呼ばれます。
QRコードは、スピアフィッシング攻撃の強力な新たな経路になっています。一見無害なメールに悪意のあるQRコードを埋め込むことで、詐欺師はユーザーから機密情報を引き出す新たな手段を手に入れました。2021年のスピアフィッシングキャンペーンでは、見逃したボイスメールを確認するためのQRコードをユーザーに提示し、Microsoft Office 365から届いたように見える正規のメールを偽装しました。被害者がコードを使うと、ログイン認証情報の入力を求めるページに誘導され、それらの情報が即座に盗まれました。
従業員教育は、スピアフィッシングへの対策に大いに役立ちます。適切なトレーニングを行えば、メッセージに緊急性を持たせる、正規のメールアドレスを模倣するといった、スピアフィッシングの兆候をユーザーが見抜きやすくなります。
フィッシングなどのメール脅威から身を守りたい方へ:2022年版・安全なメールゲートウェイの主要ソリューション
ウェブトロイの木馬ダウンロード
Chromeの拡張機能やWordPressのプラグインなどでは、あるパターンが見られます。安全だったソフトウェアが、脆弱性の悪用やソフトウェアアップデートによってマルウェア化するのです。正規ソフトウェアの最初のダウンロードが、トロイの木馬として利用されます。ユーザーがサードパーティ製ソフトウェアをインストールすると、それがマルウェアかどうかを既存のセキュリティ機構で検出するのは不可能です。
この悪質な行為の最近の例を今年明らかにしたのはMcAfeeです。同社の報告によると、人気のChrome拡張機能の一部が悪意のあるCookieによって140万人以上に感染した可能性があります。これらの拡張機能にはNetflix PartyとNetflix Party 2が含まれていました。いずれも、人気ストリーミングサービスの映画や番組を同期し、ユーザーが一緒に視聴できるようにする拡張機能です。
このようなトロイの木馬に対する主な防御策は、ユーザー自身が警戒することです。望んでいない提供元からソフトウェアをダウンロードするのは避けましょう。企業にとっては、従業員教育によって従業員のサイバーセキュリティ意識を高めることも有効です。
武器化された文書
PDFや、Word、PowerPointなどのMicrosoft Office文書はウェブ上にあふれています。重大な脆弱性が現れるまで、私たちはその存在を意識することがあまりありません。ChromeやFirefoxなどの主要ブラウザーにはPDFビューアーが組み込まれており、文書をネイティブなウェブ体験に違和感なく統合して表示できます。しかし、文書を簡単に閲覧できることには代償もあります。ウェブ上であれメール内であれ、単純なクリック1つで、武器化されマルウェアを含んでいる可能性のある文書が開かれることがあります。
この脅威も常に進化しています。Microsoftが信頼されていないファイルでマクロがデフォルトで実行されないようにすると、ハッカーはこの対策を回避する方法を見つけ、.zip、.rar、.isoなどの圧縮ファイルを使って、マルウェアを含むファイルをデバイスにうまく忍び込ませました。
トロイの木馬と同じく、この種の文書に対する最善の防御策は、ユーザー自身が警戒することです。信頼できる提供元の文書だけを開きましょう。
偽装ウェブサイト
デバイスにマルウェアを注入する一般的な方法は、正規サイトに見えるウェブサイトを作ってユーザーを誘い込むことです。正規サイトのURLの1文字だけを変更する、いわゆるタイポスクワッティングや、ウェブサイト全体のデザインとレイアウトをコピーしたうえで悪意のあるリンクを追加するなど、さまざまな形態があります。
今年初め、ハッカーはGOILとしても知られるガーナ石油会社になりすまし、政府の燃料補助金を受け取る資格があると主張する偽サイトを開設しました。GOILに関する質問や年齢などの基本的なユーザー情報を尋ねる簡単なアンケートに回答した後、ユーザーは賞品の箱を選ぶよう求められました。賞品が入った正しい箱を選べる機会は3回ありました。成功すると、賞品を受け取るために住所を入力し、WhatsAppで偽のキャンペーンを共有するよう求められ、フィッシング詐欺が完了します。GOILはこうした詐欺について、2022年8月のFacebook投稿で顧客に注意喚起しました。
偽装ウェブサイトに対する最善の防御策は、ユーザー自身が警戒することです。クリックするリンクがどこへ誘導するのかを確認し、ガーナ石油会社のような正規の組織になりすましたウェブサイトの場合は、疑わしいサイトに関連するリンクをクリックする前に、まずその組織へ連絡してみましょう。優れたウイルス対策ソフトも、偽装ウェブサイトに潜むマルウェアの一部を防ぐのに役立ちます。
詐欺師があなたのデータを入手する方法をもっと知りたい方へ:詐欺師の手口
悪意のあるモバイルアプリ
上で紹介した悪意のあるChrome拡張機能やWordPressプラグインと同様に、モバイルアプリもマルウェアの危険な感染経路です。人気アプリになりすます、隠し広告を実装する、キーロギングを行うなど、モバイルアプリにはユーザーのデバイスに感染するさまざまな手段があります。ただし、こうしたアプリは決して新しいものではなく、通常はGoogle PlayストアやApple App Storeといった、最も人気のある2つのアプリマーケットには登録されません。
しかし、Scyllaと呼ばれる広告詐欺キャンペーンでは、執筆時点でGoogle Playストアに80個、Apple App Storeに9個の不正アプリを登録することに成功し、ダウンロード数は1,300万件を超えています。Scyllaは2019年に初めて発見されましたが、現在も活動を続けています。一方、HUMAN SecurityのSatori Threat Intelligence and Research Teamは、Google、Appleなど関係各所と協力して、このキャンペーンの撲滅に取り組んでいます。
偽装やソーシャルエンジニアリングに頼るほかの感染経路と同様、不正なモバイルアプリに対する最善の防御策の1つは、常に警戒することです。ダウンロードするアプリが正規の提供元から提供されていることを確認し、その提供元に問い合わせて、アプリストアでそのアプリを販売していることを確かめましょう。また、ストアで見つけた不正アプリは必ず報告し、ほかのユーザーを守ることに協力してください。
リモートデスクトッププロトコル(RDP)
リモートデスクトッププロトコル(RDP)は、2台のコンピューターをネットワーク経由で接続するための仕組みです。MicrosoftがWindows向けに開発した技術ですが、広く利用されており、Linux、MacOS、Android、iOSなど、主要なオペレーティングシステムのほとんどにクライアントがあります。
残念ながら、古いシステムや保護が不十分なシステムでは、RDPにハッカーが悪用できる脆弱性が見つかることがあります。RDP経由でコンピューターへのアクセスを得ると、ハッカーはさほど困難なく、被害者のマシンにマルウェアを注入したりファイルを盗んだりできます。
Initial Access Brokers(IAB)として知られるサイバー犯罪者の一群は、RDPや、コンテンツ管理システム、企業VPNなどの法人向けサービスへのアクセス認証情報を販売し、不正な利益を得始めています。こうした認証情報は、ハッカーが企業のデバイスにランサムウェア攻撃を仕掛けるために使われます。
RDPは広く正当に利用されている技術であるため、感染経路として防御するのが難しいものです。しかし、古いシステムの脆弱性をハッカーが悪用しているケースでは、システムを最新の状態に保つことで、こうした脆弱性を悪用されにくくできます。
ランサムウェアにお困りですか?最適なランサムウェア削除ツールのガイド
リムーバブルハードウェア
最後に、フラッシュドライブなどのリムーバブルハードウェアも、マルウェアの感染経路になり得ます。スピアフィッシングのようなリモート攻撃のほうが一般的ですが、ユーザーが正体不明のフラッシュドライブをマシンに接続すると、依然として危険があります。こうしたフラッシュドライブは、キーロガーなどさまざまなマルウェアを注入し、データを盗み出す可能性があります。
公共の場所でデバイスを使う場合は、図書館、カフェ、空港などに設置された公共USB充電器にも注意が必要です。ハッカーはこれらを利用してデータを盗み、ユーザーのデバイスに感染させることがあります。この手口は「ジュースジャッキング」と呼ばれます。
この種の攻撃を防ぐには、正体不明のフラッシュドライブをデバイスに接続しないことが基本です。しかし、USB経由のマルウェア感染は非常に速いため、ハッカーが十分に機会をうかがっていれば、短時間放置したデバイスでさえ攻撃を受ける可能性があります。公共の場所で何らかの理由によりデバイスを放置する場合は、戻るまでUSBポートを無効にすることをお勧めします。
攻撃経路を遮断する方法
データ侵害やマルウェア攻撃により、企業は毎年何百万ドルもの損失を被っており、この金額が近いうちに減る見込みはありません。セキュリティ検知機構が探すマルウェアのパターンは限られていますが、その亜種は無限に存在し、効果的に追跡するのは不可能です。
ヒューリスティック分析、振る舞い分析、機械学習などの高度な手法は、マルウェア感染を示す可能性のある振る舞いの変化を検出できます。しかし、こうした手法も決して完全ではなく、市場にある最高のサイバーセキュリティソリューションや従業員教育を導入していても、感染は起こり得ます。そのため、安全に隔離されたデータバックアップは、あらゆるサイバー防御システムの一部であるべきです。
事実上不可能な、数百万種類のマルウェア亜種のシグネチャ作成に注力するのではなく、セキュリティソリューションは攻撃経路、つまり攻撃者やマルウェアがコンピューターやITシステムへ侵入する際にたどる経路に焦点を当てるべきです。マルウェアの系統は無限に存在しますが、経路は数種類しかありません。ウェブの閲覧、フィッシングメール、トロイの木馬のダウンロード、ポータブルドキュメント形式(PDF)などの悪意のある文書が、その一部です。
結論
マルウェアの巧妙化が進んでも、感染経路は変わりません。すべての侵害は同じ経路から始まり、その大半を占めるのはウェブとメールです。違いが生じるのは、侵害後にマルウェアが何をするかだけです。マルウェアと本格的に戦い始めるには、まず攻撃経路を安全にする必要があります。
ビジネスデータを守る新たな方法をお探しですか?ネットワーク検知・対応(NDR)の主要ソリューション
注:この記事はKowsik Guruswamyが2016年4月に執筆し、Zephin Livingstonが2022年12月1日に更新しました。





