本文へ移動

Sobig(コンピュータワーム)

Sobigは、2003年8月に初めて検出された、大量メール送信型のWindowsワーム群である。Sobig.Fは世界的な大規模メール流行を引き起こし、追加の指示を取得するためのバックドアを設置した。

概要

Sobigは、2003年にMicrosoft Windowsシステムを標的とした、相互に関連するコンピュータワーム群を指す。最も悪名高いSobig.Fは、一部のスキャナーではW32.Sobig.F@mmとも識別され、2003年8月18日に発見された。その後急速に拡大し、当時最大級の電子メール経由の流行の一つとなった。流行の最盛期には、世界全体の電子メール通信量に占める割合が非常に大きかったと、セキュリティ分析者は推定した。

特徴と動作

Sobigの各亜種は主として、感染したコンピュータから収集したアドレス宛てに、感染性のある実行可能ファイルを添付して送信することで拡散した。メッセージには、受信者が開く可能性を高めるため、短くもっともらしい件名や文書に見せかけた添付ファイルが使われることが多かった。脆弱なマシン上で実行されると、ワームは自身を複製し、システム設定を変更し、他のシステムへの伝播を試みた。

伝播手法

  • 大量メール送信:内部SMTPエンジンが、ホスト上で見つけたアドレスへ直接メッセージを送信した。
  • アドレス収集:ワームはローカルファイル、電子メールクライアント、共有フォルダーからアドレスを収集した。
  • リモート更新:Sobig.Fには、追加の指示を得るためにリモートホストへ接続する、または追加コンポーネントをダウンロードするコードが含まれていた。

影響、対応と注目すべき事実

Sobig.Fの急速な拡散はメールサービスを混乱させ、企業およびインターネットのインフラストラクチャーへの負荷を増大させた。多くの組織は、添付ファイルの遮断、感染システムの隔離、更新済みアンチウイルス定義の導入によって対応した。作者は公に特定されておらず、このファミリーにはSobig.Fが最も広範に流行する前の複数の亜種が含まれていた。当時の技術概要とインシデント報告については、技術的解説および報道記事を参照。

予防と駆除

被害軽減には、従来の対策が用いられた。すなわち、アンチウイルス定義とオペレーティングシステムを最新の状態に保つこと、予期しない添付ファイルを開かないこと、メールゲートウェイで危険な添付ファイル形式をフィルタリングまたは遮断すること、感染ホストをスキャンまたは再構築することである。感染が疑われる場合、セキュリティチームはマシンをネットワークから隔離し、最新のマルウェアスキャンを実行し、既知の正常なバックアップから影響を受けたシステムを復元するよう推奨した。

Sobigは、ソーシャルエンジニアリングと自動化された大量メール送信技術の組み合わせが持つ有効性を示す、広く引用される事例であり、その後の電子メールセキュリティとインシデント対応の手法に影響を与えた。

関連項目

著者

AlegsaOnline.com Sobig(コンピュータワーム)

URL: https://ja.alegsaonline.com/art/91399

共有

出典