韓国が受けた大規模サイバー攻撃、Linux PCを消去する機能を確認(シマンテック) | ScanNetSecurity
2026.02.03(火)

韓国が受けた大規模サイバー攻撃、Linux PCを消去する機能を確認(シマンテック)

シマンテックは、韓国の銀行と放送局が受けたサイバー攻撃の続報として、Linux PCを消去する機能を持つ追加のコンポーネントもこの攻撃に使われていることが確認されたとブログで発表した。

脆弱性と脅威 脅威動向
リモートの Linux コンピュータを標的にする bash wiper スクリプト
リモートの Linux コンピュータを標的にする bash wiper スクリプト 全 4 枚 拡大写真
株式会社シマンテックは3月21日、韓国の銀行と放送局が受けたサイバー攻撃の続報として、Linux PCを消去する機能を持つ追加のコンポーネントもこの攻撃に使われていることが確認されたとブログで発表した。複数のOSで動作するコンポーネントが確認されることは珍しく、今回のようにLinux PCを消去するコンポーネントがWindowsマルウェアの内部に仕掛けられているのは異例のこととしている。

「Trojan.Jokra」のドロッパーに含まれるこのモジュールは、Windows 7とWindows XPのPCで「mRemote」というアプリケーションを探す。mRemoteは、複数のプロトコルに対応したオープンソースのリモート接続マネージャ。ドロッパーは、mRemoteが管理する、接続を保存する設定XMLファイルを解析し、ルート権限でSSHプロトコルを使う接続を探す。そして、その接続で使われているパラメータを抽出、新しいスレッドを生成し、bashスクリプトを投下する。bashスクリプトは、任意のLinuxディストリビューションで動作するように設計されたwiperの一種。SunOS、AIX、HP-UXの各ディストリビューションで特定のコマンドを使って実行される。これにより、/kernel、/usr、/etc、/home の各ディレクトリが消去される。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

  3. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  4. 翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

    翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

  5. 企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

    企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

ランキングをもっと見る
PageTop