偽セキュリティ対策ソフトの見破り方 第3回 成功モデルとしての偽セキュリティ対策ソフト | ScanNetSecurity
2024.05.03(金)

偽セキュリティ対策ソフトの見破り方 第3回 成功モデルとしての偽セキュリティ対策ソフト

2010年6月、IPAは「偽セキュリティ対策ソフト」への注意喚起を促す呼びかけを行いました。本稿は、実態と全体像の把握が困難な偽セキュリティ対策ソフトに詳しい、McAfee Labs Tokyo 本城氏の寄稿により、偽セキュリティ対策ソフトの歴史、犯罪産業としての構造、具体的

特集 特集
2010年6月、IPAは「偽セキュリティ対策ソフト」への注意喚起を促す呼びかけを行いました。本稿は、実態と全体像の把握が困難な偽セキュリティ対策ソフトに詳しい、McAfee Labs Tokyo 本城氏の寄稿により、偽セキュリティ対策ソフトの歴史、犯罪産業としての構造、具体的な偽セキュリティ対策ソフト名称、実践的対策方法について解明します。




●オンライン詐欺の成功モデル

今日では偽セキュリティソフトの感染報告が絶えませんが、一体いつ頃からこういった脅威が登場したのでしょうか?

偽セキュリティソフトは、2005年頃に登場したWinFixerが最初の悪い意味での成功例でしょう。その後ErrorSafe, SystemDoctorといった偽セキュリティソフトが次々に登場しています。これらは同じ会社によって作成されたと信じられています。

WinFixerとインターフェースがほとんど同じであるWinAntiVirus 2005も同時期に登場しています。このようにほぼ同様のインターフィエースを持ちながら名称などを変化させるリブランドの手法は、現在でも利用されています。リブランドにより多様な種類を作成することができ、アンチウイルスベンダーによる検知すり抜けと利用者の名称による注意喚起をすり抜ける、そういった効果を狙っているのでしょう。

WinFixer以降も偽セキュリティソフトの脅威は続いておりましたが、グラフにあるように2009年頃から発見されるブランドの数や亜種の数が急増しました。この傾向は、現在も続いております。一般にアンチウイルスベンダーは、一つのブランド(リブランドしたものを含めて)に対して一つの検知名を付与する傾向にあるために、各社が毎月発表するランキングを偽セキュリティソフトが占めることは、そう多くはないでしょう。しかし、偽セキュリティソフト全体では、繰り返しになりますが間違いなくトップ1,2に入るほどの活発な脅威であることを認識してください。偽セキュリティソフトが急増している背景には、残念ながらこの手法が攻撃者側にとって詐欺として有効と見なされている事実があるのは間違いないでしょう。

実際、マルウェア感染に至る攻撃のうち、偽セキュリティソフトを感染させる事例が増えています。

図9:偽セキュリティソフトウェアの脅威の推移
(McAfee脅威レポート2009年第4半期 McAfee Labsより)

●国内実態、海外実態

日本国内でも偽セキュリティソフトの脅威が非常に活発であることを申し上げましたが、それでも特に日本ユーザをターゲットにしているという兆候は見られません。また、現在までのところ、感染報告がある偽セキュリティソフトの種類についても、国内と海外での傾向に有意な差は見られません。偽セキュリティソフトが登場した頃は、日本語化された偽ソフトがいくつか存在していましたが、それ以降は日本語版については作成されていないようです。日本語版だけでなく、非英語圏の国を対象にしたものも黎明期以外には確認されていません。それにかわり、最近ではSecurityToolのように多言語化したものが発見されております。日本語環境ではアラートが日本語で表示されますが、以下の例のようにいかにも翻訳サイトを利用したとみられる直訳調の文体が特徴的です。

図10:多言語化された偽セキュリティソフトウェアSecurityTool

図11:直訳調のアラート

この多言語化された偽セキュリティソフトによって、最終的に偽セキュリティソフトを購入してしまうユーザがグローバルにどの程度増えるのかは、各機関の調査の結果を待ちたいと思います。ただし、上のような直訳調の対応では偽物の側面が強調されるため、逆効果かもしれません。いずれにせよ攻撃者が手ごたえを感じれば、今後多言語化される偽ソフトは増加していくでしょう。一方、偽セキュリティソフトの感染に至る経緯に注目すれば、偽セキュリティソフトが日本語化あるいは多言語化されているかどうかは、さほど重要ではないでしょう。一般にマルウェアの感染攻撃は、特定の国を狙うわけではなく世界中のユーザを標的にしています。日本語版がさほど登場していないからといって安心せず、グローバルな脅威に日本もさらされていると考えるべきでしょう。

【執筆】
マカフィー株式会社
McAfee Labs Tokyo アンチマルウエア リサーチ 主任研究員
本城 信輔


【関連記事】
偽セキュリティ対策ソフトの見破り方 第1回 その動作と特徴
https://www.netsecurity.ne.jp/3_15896.html
偽セキュリティ対策ソフトの見破り方 第2回 ホンモノと偽物を見分けるポイント
https://www.netsecurity.ne.jp/3_15938.html

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  7. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  10. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

ランキングをもっと見る