韓国への大規模サイバー攻撃、MBRの上書きで起動不能にさせる攻撃を確認(トレンドマイクロ) | ScanNetSecurity
2024.05.14(火)

韓国への大規模サイバー攻撃、MBRの上書きで起動不能にさせる攻撃を確認(トレンドマイクロ)

トレンドマイクロは、韓国の政府機関および主要企業が3月20日に大規模なサイバー攻撃を受けた事件について、ブログで解説している。

脆弱性と脅威 脅威動向
改ざんされたサイトに表示された頭蓋骨
改ざんされたサイトに表示された頭蓋骨 全 1 枚 拡大写真
トレンドマイクロ株式会社は3月21日、韓国の政府機関および主要企業が3月20日に大規模なサイバー攻撃を受けた事件について、ブログで解説している。今回の事例は、複数のコンピュータの画面が真っ暗になる一方で、他のコンピュータでは頭蓋骨や「warning(警告)」の画像が表示されることが発端となった。同社では、今回の攻撃に関連する複数の検体(「TROJ_INJECTO.BDE」として検出)を入手した。この「TROJ_INJECTO.BDE」が、今回の攻撃において主要な不正活動を実行する役割を担っていた。この不正プログラムは、「マスター・ブート・レコード(MBR)」を「HASTATI」や「PRINCPES」という文字列で上書きする。

MBRは通常、OSを正常に起動させる際に必要な情報を保有している。そしてこの不正プログラムは、自動的に感染コンピュータを再起動させ、コンピュータが再起動されると、破壊されたMBRが原因となり起動できなくなる。MBRを狙う不正活動自体は目新しいものではなく、これは、感染ユーザがサイバー犯罪者に金銭を支払うまで感染端末をロックさせる「身代金要求型不正プログラム(ランサムウェア)」という不正プログラムにはよく見られる不正活動。こうしたMBRへの攻撃は、感染コンピュータの復旧を困難かつ長期化させる。

なお、同時期に他の攻撃も韓国を襲っている。主要な電子機器企業のWebサイトが書き換えられる被害に遭ったほか、複数の銀行のWebサイトも改ざんされ、閲覧者の端末にバックドア型不正プログラムを侵入させるエクスプロイトコードが挿入されていた。現時点では、これら一連の攻撃の関連性を示す証拠はなく、同時期に発生したのは単なる偶然の可能性もあるとしている。同社では今回の攻撃に関する調査を継続中で、必要に応じて詳細な情報を公開するとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  2. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  3. TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

    TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

  4. ランサムウェア「LockBit」被疑者の資産を凍結し起訴

    ランサムウェア「LockBit」被疑者の資産を凍結し起訴

  5. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  6. テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

    テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

  7. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  8. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  9. 東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

    東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

  10. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

ランキングをもっと見る