コンピューターを5分以上使ったことがある人なら、コンピューターウイルスやマルウェアについて多少は知っているだろう。現代のインターネットでは、マルウェアはほぼ常に存在している。従業員のアクセス認証情報を盗む感染メールや、近年ビジネス界を脅かしてきたランサムウェアの蔓延など、マルウェアが組織に混乱をもたらす方法は数多くある。
混同されがちだが、マルウェアとコンピューターウイルスは必ずしも同じものではない。すべてのコンピューターウイルスはマルウェアだが、すべてのマルウェアがコンピューターウイルスというわけではない。コンピューターウイルスとその他のマルウェアの大きな違いは、その名が示すとおり、コンピューターウイルスが生物学的なウイルスと似た働きをする点にある。まずコンピューター上のプログラムやファイルに自身を付着させ、感染したプログラムやファイルが開かれると、ほかのコンピューターへ広がっていく。コンピューターウイルスは自己複製して、さらに多くのプログラムやファイルに付着することもある。これは必ずしも、ほかの種類のマルウェアには当てはまらない。たとえばランサムウェアは、通常、自己複製しない。
コンピューターウイルスとマルウェアについて、今まで以上にできるだけ多く学ぶことが重要だ。Statistaの最近のレポートによると、2022年上半期だけで世界中で28億件のマルウェア攻撃が発生した。Positive Technologiesが2020年に実施したペネトレーションテストの調査では、外部の攻撃者が企業ネットワークの93%に侵入できることが明らかになり、そのうち71%は初心者レベルのハッカーにも脆弱だった。
現在のサイバーセキュリティの脅威や対策に注目するのと同じくらい、こうした悪意あるソフトウェアの歴史と、その始まりが今日の利用や拡散方法にどう影響しているかを振り返ることも重要だ。コンピューターウイルスとマルウェアの歴史は、コンピューター科学という分野そのものの歴史に近いところまでさかのぼる。
マルウェアから身を守りたい方へ。2022年版・エンドポイント検知・対応(EDR)ソリューションのトップ
理論から現実へ:1948~1971年
まだその名が付けられていなかったコンピューターウイルスは、ハンガリーの数学者John von Neumannによって初めて概念化された。彼は自己複製するコンピュータープログラムを設計し、これは、後にコンピューターウイルスが実際に開発・展開された形では決して実用化されなかったものの、コンピューターウイルスの前身と考える人もいる。この研究は1940年代に始まったが、自己複製分野における彼のほかの研究とともに、最終的に1966年の論文「自己再生オートマトンの理論」としてまとめられ、公開された。
von Neumannの自己複製プログラムは多かれ少なかれ思考実験だったが、コンピュータープログラマーのBob Thomasは1971年、しばしば最初のコンピューターウイルスとされるCreeperプログラムを開発した。「Scooby-Doo」のキャラクターにちなんで名付けられたCreeperは、もともと米国防総省のAdvanced Research Projects Agency Network(ARPANET)向けのセキュリティテストとして作られた。ARPANETは、私たちが知り、愛し、ときには嫌う現代のインターネットの前身である。
セキュリティテストだったため、Creeperが感染したマシンに及ぼす影響は最小限だった。コンピューター画面に「I’M THE CREEPER. CATCH ME IF YOU CAN!」というメッセージを表示するだけだったのだ。礼儀正しい小さなウイルスだったCreeperは、新しいハードドライブに感染するたび、ホストから自身を削除しようともした。
礼儀正しくはあったものの、Creeperを迷惑に感じる人もいたため、Ray Tomlinsonは1971年、初のアンチウイルスソフトReaperを開発した。ReaperはARPANET上を巡回し、そこで見つけたCreeperのコピーをスキャンして削除した。
ウイルスの名が生まれる:1974~1986年
Creeperは比較的無害なプログラムだったが、1974年のRabbit Virusは、悪意を持って開発された最初期のコンピューターウイルスの一つだった。自身を複製する速度の速さにちなんで名付けられたRabbit Virusは、感染したコンピューターをコピーで埋め尽くし、マシンの動作を遅くしたり、簡単にクラッシュさせたりした。
1975年には、現代のトロイの木馬型マルウェアの前身が作られた。ANIMALプログラムは、20 Questionsに似たゲームを通じて、人間が考えている動物をコンピューターが当てようとするもので、当時のコンピューターユーザーの間で人気を集めた。John Walker版のプログラムにはPERVADEという隠しプログラムが含まれていた。これはコンピューターのディレクトリを検索し、ANIMALのコピーがないディレクトリを見つけ、そこへANIMALのコピーを配布するものだった。ただしCreeperと同様、このプログラムも比較的無害で、自身をあらゆる場所にコピーする際に重要なシステムファイルを削除しないよう配慮していた。
University of Southern Californiaの大学院生Fred Cohenは、コンピューターのシステム操作を乗っ取れる、名前のないマルウェアを設計した。また、初めて「コンピューターウイルス」という用語を定義した人物でもある。Cohenはその後、コンピューターウイルス防御技術の先駆者となった。
Cohenは、「ポジティブウイルス」という考え方も提唱した。コンピューターウイルスのように拡散する有益なプログラムである。Cohenが設計した圧縮ウイルスは、感染したファイルを損傷・削除するのではなく、小さくするよう設計されていた。
1986年には、初のPC向けコンピューターウイルスであるBrainが世に出た。感染したフロッピーディスクを介して拡散し、フロッピーディスクのブートセクターをウイルスのコピーに置き換えた。Amjad Farooq AlviとBasit Farooq Alviの兄弟が作成したこのウイルスは、特定のディスクの海賊版コピーを追跡することを目的としていた。起動すると、コピーごとに異なるメッセージを表示したが、通常は初期のプログラミングフォーラムにちなんだ「Welcome to the Dungeon」というフレーズで始まった。被害者がウイルス除去を依頼できるよう、兄弟の名前、住所、電話番号も記載されていた。初期のコンピューターウイルスの多くと同様、Brainは比較的無害で、迷惑行為以上のことをするようには設計されていなかった。
マルウェアについてもっと知りたい方へ。マルウェアがデバイスに侵入する8つの方法
ワームとインターネット時代の幕開け:1987~2000年
インターネットが一般利用され始めると、インターネット経由で拡散できる最初のコンピューターウイルスも間もなく登場した。初期のコンピューターウイルスで最もよく知られた例の一つがMorris Wormだ。1988年11月2日に公開され、作成者Robert Morrisにちなんで名付けられたMorris Wormは、感染したマシンに意図的に損害を与えるよう設計されたものではなかった。むしろ当時のネットワークに存在する脆弱性を指摘することが目的だった。
しかし、コーディングミスによって、コンピューターの感染状況にかかわらずワームが自己複製してしまった。その結果、コンピューターがワームの複数のコピーに感染し、最終的に感染したマシンがクラッシュした。Robert Morrisは、1986年コンピューター詐欺・濫用法に基づき、米国で重罪の有罪判決を受けた最初の人物となった。
悪意あるウイルスが一般化するにつれ、ウイルスによる被害を抑える対策が開発されていった。最初期のアンチウイルスソフトの一つであるMcAfeeのVirusScanは、1987年に公開された。その後、ESETのNODプログラム、G DataのAnti-Virus Kit、H+BEDVのAntivir、Avast Antivirusなど、アンチウイルス分野の先駆けとなる製品が続々と登場した。
1992年のMichelangeloウイルスは、一般の注目を集めた最初期のコンピューターウイルスの一つだった。一部のベンダーが、ウイルスに感染したハードウェアやソフトウェアを誤って販売したためだ。
インターネットの人気が高まるにつれ、新たな感染経路が次々と現れた。チェーンメールから不審なウェブサイトまで、21世紀を迎えるころには現代的なマルウェアの手法が発展し始めていた。
Microsoft Wordなどのプログラムで作成された文書に感染するマクロウイルスは、1990年代半ばから後半にかけて人気が高まった。代表的なものの一つが、1999年のMelissaだ。メールで拡散するこのウイルスは、件名に「Important Message From [infected user].」と表示した。メールを開くと、「Here’s that document you asked for. Don’t show anyone else ;)」というメッセージと、「list.doc」という名前のWordファイルが表示された。その文書にはポルノサイトの一覧と、アクセス用パスワードが記載されており、さらに被害者の連絡先リストの上位50人にメールを送信して、自身とNSFWコンテンツを拡散した。
ソーシャルエンジニアリング攻撃は、やがてデジタル空間でも利用されるようになった。最初期の例の一つが、2000年のLove Letterウイルスだ。Melissaのようなマクロウイルスと似たパターンに従っていたが、Love Letterが利用したのはWordファイルではなく、感染したVisual Basic Script(VBS)ファイルだった。件名に「I Love You」と表示されたLove Letterは、被害者にVBSファイルをクリックさせ、コンピューターにウイルスを侵入させた。コンピューター内部に侵入すると、Love Letterは既存のファイルを自身のコピーで置き換え、上書きした。
関連記事:2022年版・安全なメールゲートウェイソリューションのトップ
モバイル化とグローバル化:2001~2010年
インターネットとコンピューターが社会の日常生活に不可欠になるにつれ、コンピューターウイルスとマルウェアは、普及度と混乱を引き起こす可能性の両面で急増した。
2001年7月、Code Red Wormはインターネット全体を分散型サービス拒否(DDoS)攻撃にさらそうとした。発見者が当時飲んでいたMountain Dewのフレーバーにちなんで名付けられたCode Redは、感染したウェブサイトに「HELLO! Welcome to http://www.worm.com! Hacked By Chinese!」というテキストを表示した。
ウイルスの名前と上記のテキストから、当時は多くの人がマルウェアの発生源は中国だと考えた。しかし、当時の米国当局がウイルスは中国に追跡されたと主張したにもかかわらず、Code Redと中国を結びつける証拠は明らかになっていない。実際、中国自体も2001年8月、Code Redの第2波の被害を受けた。
ピーク時には、CAIDA(Center for Applied Internet Data Analysis)の分析によると、Code Redは35万9,000台を超えるコンピューターに感染した。最終的に、感染したコンピューターはすべてwhitehouse.govへのDDoS攻撃を試みるよう指示されたが、ホワイトハウスは攻撃を回避することに成功した。
2003年には、金銭獲得を目的に設計された初期のマルウェアの一つが発見された。Fizzerはメールの添付ファイルを介して拡散するワームで、マシンに侵入すると複数の悪意ある処理を実行できた。キーロガーをインストールし、被害者がコンピューターに入力した銀行口座情報、パスワード、住所などの機密情報にハッカーがアクセスできるようにした。また、検出や駆除を逃れるため、アンチウイルスのプロセスを積極的に停止した。さらに、ハッカーが感染マシンのリソースへリモートアクセスするためのバックドアとしても機能した。
2004年には、携帯電話への感染を目的に設計された初のワーム、Cabirが登場した。電話に感染すると、電源を入れたり使用したりするたびに「Caribe」という文字が表示された。その後、無線Bluetooth信号を介して拡散しようとした。Cabirへの感染を避けたい携帯電話は、Bluetoothをオフにするか、不可視モードにすることで対処できた。
Stuxnetは2010年に発見され、主権国家が他の主権国家を攻撃するためにマルウェアを利用した、初めて文書化された事例となった。Stuxnetは、イランの核施設を妨害し、原子爆弾開発の進展を遅らせるとみられる目的で設計された。この攻撃はイランの取り組みを遅らせることに成功し、同国がウラン濃縮に使用していた6,000基の遠心分離機のうち1,000基を破壊したが、低濃縮ウランの備蓄を止めたり遅らせたりすることはできなかった。
両政府は攻撃への関与を公式に否定しているが、Stuxnetは現在、「The New York Times」や「The Washington Post」などが報じたとおり、イスラエルと米国の共同作戦だったと広く認識されている。
マルウェアから身を守る方法をもっと知りたい方へ。さまざまな種類のマルウェアを防ぐ方法
ランサムウェアの台頭:2011~2022年
2010年代から2020年代初頭にかけては、ランサムウェア攻撃の増加が特徴となった。数十年前から存在し、最初の文書化された事例は1989年のAIDS Trojanだったが、ランサムウェアは現代のインターネットで大きく発展した。暗号資産のように追跡不可能なデジタル決済手段の登場は、捕まることなく標的からできるだけ多くの金銭を脅し取ろうとするハッカーにとって追い風となった。
2013年に登場したCryptoLocker Trojanは、ランサムウェアが大規模に利用された初期の主要事例の一つで、約25万人の被害者を出し、ビットコインで約2,700万ドルを脅し取った。
CryptoLockerは最終的にサイバーセキュリティ専門家によって隔離・無力化されたが、ランサムウェアをビジネスモデルとして成立させる有効な概念実証となった。TorrentLockerやCryptoWallといった模倣ランサムウェアが次々と登場した。とりわけCryptoWallは大きな脅威となり、FBIのインターネット犯罪苦情センター(IC3)が市民にマルウェアへの警戒を呼びかける警告を発するほどだった。
2015年には、Armada Collectiveとして知られるランサムウェア集団が、ギリシャの3銀行にDDoS攻撃を仕掛け、攻撃を止める見返りにビットコインで身代金を支払うよう要求した。同集団は、スイスのメールプロバイダーProtonMailへのDDoS攻撃についても犯行声明を出した。しかし、身代金が支払われた後もProtonMailへのDDoS攻撃は続いた。ギリシャの銀行はサイバーセキュリティ対策を強化し、大きな混乱なく業務を継続できたため、Armada Collectiveの思惑どおりにはならなかった。
2016年3月、ランサムウェアのPetyaファミリーが初めて発見された。前身のランサムウェアがファイルを暗号化するだけだったのに対し、Petyaはコンピューターのマスターブートレコードを身代金要求文に置き換え、身代金が支払われるまでコンピューターを実質的に使用不能にした。その後、ファイル暗号化機能も備えるよう進化した。2017年には、Petyaの海賊版である「NotPetya」が、複数の欧州諸国、とりわけウクライナとドイツを大規模なサイバー攻撃で襲った。
Petyaは当初、Janus Cybercrime Solutionsという集団が、同社のランサムウェア・アズ・ア・サービス(RaaS)プラットフォームの一環として開発したものだった。基本的に、サイバー犯罪者はJanusに料金を支払って標的にPetyaを使用でき、Janusは攻撃を成功させるためのさまざまな追加サービスを提供した。その見返りに、Janusは支払われた身代金の一部を受け取った。PetyaやLeakerLockerなどの主要なランサムウェアによって、RaaSはサイバー犯罪の世界で急速に大きな勢力となり、WannaCryなども登場した。
WannaCryは、2017年に世界中のユーザーを攻撃したことと、その拡散方法の両方で特に注目される。初日に150カ国以上で23万台を超えるコンピューターを攻撃する、大規模なものだった。英国のNHS病院は、WannaCryによる最大級の被害組織の一つだった。自動車会社Nissanの英国法人も、注目すべき被害者となった。
その拡散経路は、メールフィッシングのような従来型のランサムウェア経路ではなく、EternalBlueを通じたものだった。EternalBlueは、米国国家安全保障局(NSA)が当初開発し、その後ハッカー集団The Shadow Brokersに盗み出され、漏えいしたWindowsの脆弱性悪用ツールだ。
GandCrabは2018年に登場した。単体では特筆すべきものではなかったが、GandCrabはほどなく、北欧神話の復讐の神にちなんで名付けられた情報窃取型トロイの木馬「Vidar」と統合された。Vidarによって、GandCrabは被害者のファイルを盗み、ロックする強力な組み合わせとなり、2018年と2019年に市場で最も利用されるRaaSへと急速に成長した。
「Team Snatch」として知られるGandCrabのパートナーは、標的に身代金の支払いを迫るため、被害者のデータを公開する手法の普及に貢献した。これは、データを十分にバックアップしているため削除が大きな脅威にならない企業から、より効果的に金銭を脅し取るための取り組みだった可能性が高い。
大規模なランサムウェアによる公開データ漏えいの初期事例の一つは、2019年11月に発生した。ランサムウェア集団Mazeが、米国の警備・清掃サービスプロバイダーAllied Universalから盗んだ700MBのデータを公開したのだ。
Allied Universalのような公開漏えいや、2021年の大規模攻撃であるColonial Pipeline攻撃によって、ランサムウェアは世間の注目と可視性をいっそう高めた。Colonial Pipeline攻撃は、外部から企業システムを攻撃されたのではなく、ダークウェブ上で発見された、侵害済み従業員パスワードが感染経路となった初の既知の事例の一つである可能性でも注目される。
今日もランサムウェアは、通常のインターネット接続を利用するあらゆる層の企業や個人を苦しめ続けている。IC3の2021年インターネット犯罪報告書によると、ランサムウェアは米国だけで4,920万ドルを超える損失をもたらした。ただし、これはFBIに報告されたランサムウェア攻撃に限った数字である。
FBIだけではない。IBMの2022年版Security X-Force脅威インテリジェンス・インデックスによると、同社が2021年に対処したマルウェア攻撃のうち、ランサムウェアが最も一般的な種類で、全体の21%を占めた。その約37%は、「REvil」および「Sodinokibi」と呼ばれる特定のランサムウェア亜種によるものだった。
IBMのインデックスで2位となったのは「Ryuk」と呼ばれるランサムウェア亜種で、単独で攻撃の約20%を占めた。「Ryuk」という名前は、韓国語で数字の6をローマ字表記したもの、北朝鮮の姓をローマ字表記したもの、アゼルバイジャンの村、あるいは日本の人気メディアフランチャイズ「Death Note」に登場するキャラクターのいずれかに由来すると考えられる。
RyukとREvilは、活動を続けた期間の長さでも特に注目される。初めて登場したのはそれぞれ2019年4月と2018年8月だった。IBMの報告書によると、ランサムウェアの活動期間は通常約17カ月だ。REvilは31カ月間活動した後、2021年10月に閉鎖された。2022年1月、ロシア連邦保安庁は、REvilの背後にいた集団が「存在を終えた」と発表し、その情報インフラは「無力化された」とした。
関連記事:2022年版・従業員向けサイバーセキュリティ意識向上トレーニングのベスト
コンピューターウイルスとマルウェアがサイバーセキュリティに与えた影響
コンピューターウイルスやマルウェアの脅威がなければ、現在のようなサイバーセキュリティ分野はおそらく存在していない。もちろん、サイバーセキュリティ自体は依然として必要とされるだろう。マルウェアが問題でなかったとしても、データ漏えい、アクセス認証情報の侵害、窃盗、ハードウェアやソフトウェアへの損害といった脅威は存在し続ける。
しかし、Code Red WormやColonial Pipeline攻撃のような大規模なマルウェア攻撃がもたらした衝撃と恐怖は、サイバーセキュリティを1,500億ドル超の産業へと押し上げた(2021年時点での評価)。また、ゼロトラスト、SIEM、そしてIDPSといった多種多様なフレームワーク、ツール、ソリューションも、ハッカーやマルウェアという現実の脅威がなければ、現在の形や価格ではおそらく存在していなかった。
企業と政府がともにサイバーセキュリティ技術の開発を続けている背景には、犯罪集団と政府の双方がマルウェア技術の開発を続けていることへの、健全な恐怖感がある。インターネットそのものが現代の世界を形作る一助となったように、コンピューターウイルスとマルウェアの進化する脅威は、現代のサイバーセキュリティを形作る一助となってきた。
コンピューターウイルスは危険だが、対抗できる。次の2022年版・アンチウイルスソフトのベスト4





