Emotet ボットネットのテイクダウン、無害化の仕組みをトレンドマイクロが解説 | ScanNetSecurity
2024.05.02(木)

Emotet ボットネットのテイクダウン、無害化の仕組みをトレンドマイクロが解説

トレンドマイクロ株式会社は2月1日、EUROPOL(欧州刑事警察機構)が1月27日に発表した「Emotet」ボットネットのテイクダウンについて、同社のブログで解説を行っている。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
トレンドマイクロ株式会社は2月1日、EUROPOL(欧州刑事警察機構)が1月27日に発表した「Emotet」ボットネットのテイクダウンについて、同社のブログで解説を行っている。本テイクダウンは、EUROPOLとEUROJUST(欧州司法機構)の調整の下、合わせて8カ国の法執行機関などが共同して行ったと発表されている。

「ボットネットのテイクダウン」は、通常はサイバー犯罪者が遠隔操作を行うためのサーバ(C&Cサーバ)を停止させることで、今回の発表でも、オランダ、ドイツ、リトアニア、ウクライナに存在したEmotetのサーバをテイクダウンしたことが公表されている。さらに今回のテイクダウンでは、既に拡散、感染しているEmotetに対し、ボットネットの仕組みを逆に利用し感染環境のEmotetを無害化した検体にアップデートさせる取り組みを行っている。

無害化検体は、接続するC&Cサーバを当局が用意したサーバ(シンクホールサーバ)に変更し、2021年4月25日に自身をアンインストールといった活動を持ち、現在拡散しているEmotet本体は、自身を無害化検体にアップデートした上で消滅することになる。

トレンドマイクロ社によるEmotetの調査でも、1月26日を境にC&Cサーバからの指令が見られなくなり、無害化された検体へアップデートするための命令のみが観測されるようになっており、ボットネットに不正活動を行わせるための指令が送られていないため、既にEmotetのボットネット全体が無害化しており、Emotetのボットネットから送信されていた迷惑メールも見られなくなったと言う。

また同社でアップデートされた無害化検体を解析したところ、シンクホールサーバのIPアドレスが接続先に設定されているとともに、自身をアンインストールする活動も確認できており、今後新たにEmotetに感染したとしても、この無害化された検体にアップデートされるため被害は無いとのこと。

同社のブログでは締めくくりとして、これまでにEmotetが窃取したメールアドレス、アカウント名、パスワードなどの情報を取り戻すことはできないと警鐘を鳴らし、オランダ警察が押収した情報を元に立ち上げた、利用者情報の窃取の有無を確認できるWebサイトを紹介している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  2. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  3. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  4. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  5. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  6. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  7. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  8. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

ランキングをもっと見る