韓国のサイバー攻撃、WindowsだけでなくLinuxもターゲットに

このエントリーをはてなブックマークに追加
1番組の途中ですがアフィサイトへの転載は禁止です

WindowsだけでなくLinuxやSolarisもターゲット:韓国サイバー攻撃に使われたマルウェア、MBRを上書きし起動不能に

韓国で3月20日、放送局や金融機関のPCがマルウェアに感染してコンピュータシステムが一斉にダウンした件に関連し、
韓国インターネット振興院(KISA)は3月21日、専用の駆除ツールを開発し、配布を開始した。
またセキュリティ企業も、原因となったマルウェアについての情報を公開し始めている。

この事件は2013年3月20日14時過ぎに発生した。KBSやMBC、YTNといった放送局と新韓銀行などの
金融機関でコンピュータネットワークがダウンし、ATMが使えなくなるなど、業務に支障が生じた。
韓国政府の放送通信委員会ではこれを受け、官民軍合同の対策チームを立ち上げ、対策と攻撃元の調査に当たっている。

KISAによると、被害に遭った機関から収集したマルウェアは、2013年3月20日14時に動作するようスケジュールされていた。
この結果、複数のPC/サーバのシステムブート領域(Master Boot Record:MBR)が破壊され、システムのダウンにつながったと見られる。

アンラボのレポートによれば、このマルウェアは、バックドア経由でほかのマルウェアをダウンロードさせる「ドロッパ」と
複数のファイル破壊型マルウェアで構成されており、Windowsシステムだけでなく、SolarisやAIX、HP-UX、
およびLinuxのシステムをターゲットにした破壊コードも含まれていた。またシマンテックによれば、
マルウェアは韓国のウイルス対策/セキュリティ製品が利用する「pasvc.exe」「clisvc.exe」というプロセスも停止させるという。

ドロッパがダウンロードしたマルウェアの中には、Windows XPやWindows 2003 Server、Windows VistaといったWindows系のOSをターゲットに、
MBRやVBRなどのブート領域と論理ドライブを「PRINCPES」「HASTATI」といった無意味な文字列で上書きしてしまうマルウェアと、
リモートのUNIX系OSをターゲットにddコマンドでディスクの内容を「0」で上書きしたり、
Linuxの/kernelや/usr、/etc、/home以下の領域を削除してしまうマルウェアが含まれていた。

http://www.atmarkit.co.jp/ait/articles/1303/21/news095.html
2番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:43:05.14 ID:QpFeroAl0
割れ窓指摘されて慌てて被害捏造とかそんな感じか
3番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:43:34.61 ID:M+f89SiC0
割れとか言ってた奴wwwww
4番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:44:19.58 ID:BsBey0BH0
露骨な挙動示すだけ良心的だよね
5番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:44:22.86 ID:Jn/vJInrP
はい割れ厨逝きました〜
6番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:44:43.73 ID:j9QaM7OT0
ネトウヨ「チョンはlinuxの割れも使ってるのが判明したわけだが」
7番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:45:33.59 ID:EAVxe+170
>>6
8888888
お前なかなかやるなw
8番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:45:35.86 ID:hX2ElSwR0
なんで一般用PCは感染しなかったの?
9番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:45:42.49 ID:GqJAG3Gk0
Macだけは勘弁して
10番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:45:42.55 ID:6h+HJasA0
割れエロゲでもダウンロードしてたんだろ
11番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:46:00.81 ID:9GE+ZzC10
マカー大勝利
Mac の昔のCM 「きくちももこ - 学生」
http://www.youtube.com/watch?v=-i6xEcBEDjc
12番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:46:12.95 ID:v+RXd2aP0
日本にも仕掛けられてたりするんだろうか?
13番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:46:31.10 ID:N7wIpIGb0
これは

windows割ってたことを隠すためのカモフラージュ
14番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:46:47.92 ID:AI+GI64S0
対象に含まれてただけで実際に被害でたのはwinだけってオチ?
15番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:46:53.36 ID:D6FQxv2KO
ごめんねゆうちゃんもうゆるして
16番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:47:58.23 ID:zWcECJWt0
商用システム全てか
なんか仕込んだの韓国だけじゃない感する
17番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:48:31.07 ID:QBuJcjuL0
>>SolarisやAIX、HP-UX、およびLinux

完全にプロフェッショナルです。
18番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:48:33.84 ID:KezyWqBu0
本気で潰しにかかってるやん
普通に架空の被害だろ
犯人はwingroove
21番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:50:19.32 ID:z1QaHl7u0
いまだに割れとか言ってるところがパソコンの大先生の限界だな
22番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:50:58.35 ID:gJ04Hxp+0
どうせ最終的に日本のせいになるんだろ?www
23番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:51:04.81 ID:+DVw/QEf0
誰も今回の件で韓国が可哀想だと思ってない件について
24番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:51:19.36 ID:bbhTtpt60
サーバ室で困ってる映像流れてたからやっぱりな思いました
あれがwindowsで動いてるのかと思って??ってなってた
>>6
商用Linuxってなかったっけ?
ライセンスかメンテかわからないけど金払うやつ
Linuxは永久フリーで金払う可能性があるのはUNIXのほうかな?
26番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:52:54.83 ID:0/o6SjX90
汎用機最強伝説か
27番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:53:16.94 ID:SKz+jUR60
特定のセキュリティソフトのプロセス停止にAIXまでもが標的か
内部事情を知ってるプロの犯行だろうな
28番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:53:26.49 ID:PGUaDO7n0
システム潰す気満々のウィルスだなこりゃ
>>25
RHNか?
30番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:53:58.01 ID:pNINuVrR0
北朝鮮だと言ってみたり中国だヨーロッパだと言ってみたり

本当に外部からのサイバー攻撃か?何か隠してないか?
31番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:54:10.14 ID:q/Ysmzji0
誰がどういう意図でやってんだこれ
北朝鮮のテロだとしたら侮れんな
32番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:54:12.02 ID:PGUaDO7n0
>>25
Red Hatは商用だよ
33番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:54:15.72 ID:CIYJnI5k0
時限装置にしては大したことねえな
対策取られたら意味なくなるじゃん
ハッカーを応援してるみたいだって?
そうだよ
>韓国のウイルス対策/セキュリティ製品が利用する「pasvc.exe」「clisvc.exe」というプロセス

なに使ってるんだろ?
てか、このアップデートを配信するサーバに進入されて
ヘンなのばらまいたってこと?
35番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:54:18.27 ID:0ZkalFwx0
>>23
仮に日本が攻撃されてもざまあとしか思わねえよ、所詮は他人
36番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:54:53.77 ID:Gn7EBH5b0
これだけやるならもっと広範囲に攻撃したら良かったのに
政府機関とか
37番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:55:06.09 ID:amT8sNMM0
割れのせいにしたかったネトウヨ死亡www
38番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:55:14.56 ID:tZ3NCx+S0
すごいなそんな絨毯爆撃みたいな真似出来るのか
どんだけ組織化されてるんだ?
>>29>>32
やっぱあるのか
40番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:56:34.61 ID:z1QaHl7u0
>>34
韓国製かつ企業向けの製品らしいから完全にピンポイントで狙ってる
>リモートのUNIX系OSをターゲットに
って書いてるしNIX系の鯖そのものが感染したわけじゃないでしょ
これだけで割れ否定は厳しいな
結局はリモートの鯖に感染したWindowsからroot偽装してコマンド投げてるってだけだろうし
>>38
俺の見立てではかなり組織化されてる
ものすごい組織化はされてないだろうけど
少し組織化されてる程度じゃここまでできない
43番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 22:59:19.19 ID:WypFmB3V0
>>39
認知度ないだけで結構あるよオモイカネとかターボとか
44番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:00:35.08 ID:DAjnFwmf0
サムチョンと揉めているあの会社が怪しいですねぇ
45番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:01:15.77 ID:729mJSs/P
実は北の工作員が五年間にわたって一台一台破壊ソフト
インスコしてきただけの人海戦術なんだけれどな
アリバイ作りに急ごしらえで用意したウィルス
だろ
情報が錯綜してますね
シマンテックのソースを元にMBRだけでなく、HDD完全フォーマットという情報もありますし、
こちらのようにMBRだけがターゲットとの情報もあります

MBRだけなら割れOSざまあといえますし、前者の場合はどの機関にとっても脅威でしょう

どうなってんの?
48番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:05:37.02 ID:0/o6SjX90
>>39
oracleもUnbreakable Linuxとか出してる
>>47
別にMBRだけとか書いてないだろ
上書きされた部分にMBRがあった、というか全消去だったから必然的に含まれる
50番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:10:13.71 ID:ncGCyr1J0
>>11
macなんて基幹系業務に使えないからなw
ターゲットにすらならないw
どの時点で権限のっととと?
52番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:14:37.42 ID:vcRVtPrl0
複数のプロセスを持っているというのは分かったけれど、
どうしてそんなに急激に浸透したんだ。
53番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:14:50.30 ID:sNZd7NsJ0
邪悪なBSDも?
どうせ今回のウィルスも韓国がパクって日本に攻撃かけてくるさ
55番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:16:08.42 ID:LzNPHaAg0
もうこれなんか後ろ暗いことある奴らが自分でやってんじゃないの
56番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:17:46.60 ID:77IP2S980
元帥同志はマカーであられるからな
その慈悲深さには敬服せざるを得ない
57番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:19:19.34 ID:sNZd7NsJ0
>>23
俺の会社のPCが壊れても仕事リスケするだけだし
自宅は重要なデータはオフライン系にバックアップしてるし
今回みたいな事になったら歓喜するわ
心配なのは俺の預金ぐらいか
58番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:20:11.28 ID:a6HEnveQ0
これでゆうちゃんの無罪が証明されたな
59番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:23:24.06 ID:RKTToemD0
>>47
錯綜もなにも、IT系メディアやセキュリティベンダー・組織で
「今回の攻撃と割れOSに関連がある」と言ってるのは
日経BPのこの記事だけじゃないの?

韓国の大規模サイバー攻撃は非正規Windowsサーバーのパッチ配布が原因
ttp://itpro.nikkeibp.co.jp/article/COLUMN/20130321/464661/

ここが各所の発表を逐次まとめているけど

韓国の大規模ダウンは資産管理サーバー経由での攻撃か
ttp://www.zukeran.org/shin/d/2013/03/21/korea-hacking/

今回マルウェア感染に利用されたと見られる韓国のウイルス対策ソフトメーカーの説明と
報道を合わせると

・攻撃されたのはそのメーカーのアップデートサーバーではなく
 各企業の内部にある「資産管理サーバ(更新管理サーバ)」
・それら企業への標的型攻撃によって、更新管理サーバの管理者権限が奪取された
・ウイルス対策プログラムの更新でマルウェアに感染

てことだとさ
>>59
どーもすみませんでした
無知な私を許してください m(_ _)m
61番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:27:39.94 ID:RKTToemD0
>>60
どうした何があった
別に責めたわけじゃないぞ
62番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:33:36.71 ID:8HgfFYx80
IT先進国を謳ってるくせにハッキング被害を主張ってことに
あいつら自身違和感を覚えないのかね?
>>61
・・・なんとなく、あやまっといたほうがいいかなって思ってさ・・・

更新管理サーバの管理者権限奪取?
マルウェア?

マルウェアってOS上でしか動作しないよね?
バイナリ形式違うLinux, UNIXでも動作って一体どんな仕掛けなんだと思う?
理解できない・・・

やっぱり馬鹿なんだよ!無知なんだよ!ほっといてくれよ!
もういっそ、死ねといって!
64番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:43:39.53 ID:D7N+KJ/d0
>>63
リモートって書いてんだろ記事の日本語ぐらい読めよ
65番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:44:29.08 ID:PGUaDO7n0
>>63
LinuxやUNIXには感染したWindowsからssh等のプロトコル経由でアクセスして破壊しようとした。
66番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:45:01.97 ID:Bdti84Yy0
なんというか
技術と本気度がすごいな
ピンポイントで狙ってるところというか
日本も狙われるかもしれんが無作為に自分のマシンが巻き込まれる可能性は低くなったわけか
とはいえ銀行とか狙われて預金ゼロにされたりしたらさすがに困るわ
67番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:47:15.43 ID:N/OfBJ6t0
>>62
むしろ依存が進んだ中途半端なIT先進国ほど、
ハッキングの被害が大きくなりがちなのでは?
エストニアもそうだった
68番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:54:33.84 ID:YRmUgvZO0
マルウエアまん延の原因はパッチ更新管理サーバーのハッキング、韓国政府機関が発表
http://itpro.nikkeibp.co.jp/article/NEWS/20130321/464942/

 マルウエア対策を実施しているはずの大手企業が被害を受けたのは、
企業内でセキュリティパッチを一括管理する更新管理サーバーがハッキングされたのが原因と発表した。
これにより、マルウエアの企業内への侵入を許してしまったとしている。

 農協銀行のシステムを分析したところ、中国のIPアドレス(101.106.25.105)がパッチ更新管理サーバーに接続して、
悪意あるファイルを作成していたことが確認されたという。
69番組の途中ですがアフィサイトへの転載は禁止です:2013/03/21(木) 23:55:01.92 ID:RKTToemD0
あのアメリカですら
「中国の人民解放軍に国内企業がこんなに攻撃された!」って
国を挙げてアピールするようなご時世だぜ
そういう時代なんだよ

むしろ
被害があった時に「恥」と感じて隠しまくり
内閣官房情報セキュリティセンターの問い合わせにすら「被害は確認されてない」と
衆議院や省庁が回答しちゃう
そんな日本のほうがおかしいんだよ
南チョンダサッwwwwwwwww
>韓国のウイルス対策/セキュリティ製品

それぞれ
pasvc.exe
http://www.ahnlab.co.jp/index.asp

clisvc.exe
http://hauri-la.com/index.html

っぽいなぁ
あんまり聞いたことないけど
もし自分の会社で使ってたら気をつけたほうがいいかもね
72番組の途中ですがアフィサイトへの転載は禁止です:2013/03/22(金) 03:42:03.96 ID:FwPdsY4qP
>>27
AIXもやられてるって、もはや対岸の火事じゃねーな。
国内だって、IBM系ベンダーなら大体はAIXだしな。
73番組の途中ですがアフィサイトへの転載は禁止です:2013/03/22(金) 03:59:21.89 ID:1gz5ZeFH0
ちょっと待てよ
これってさ、韓国鯖が危険だってことだろ
あっち経由でくる韓国アプリのアップデートとかやばいんじゃないの
GOMとか大丈夫なんだろうな・・・
74番組の途中ですがアフィサイトへの転載は禁止です:2013/03/22(金) 04:05:06.23 ID:7Va1th5F0
リモート権限でUNIX系サーバにddでraw deviceに書き込みできる権限なんて与えないよね。
普通。ね??え、やっちゃったの?
電力の安定したIT先進国の韓国にデータセンター置きましょうとか言ってた電話会社がありましたよね〜()