Googleはマルウェアが分かっていない
最近、Webベースのマルウェアに関するGoogleの研究論文を読んで胸が高鳴った。この論文を見ると、Googleがこの問題に関して興味深いスタンスを取っていることが分かる。だがわたしには、同社の研究がそれほど役に立つ情報を付加しているようには見えない。
もちろん、同社は好むと好まざるとにかかわらず、この問題に巻き込まれる可能性が高いため、対応を急ぐ必要がある。最近ある研究者が実証したように、Google Adwordsを悪用してマルウェアを広めるのは簡単だ。専門的な手法ではない。最近の別のAdwordsを悪用した攻撃は、米商事改善協会(BBB)の名声を利用しようとした。この攻撃のデモビデオはここで公開されている。
Googleは既にインターネット上のあらゆるものをスキャンしている。マルウェアを探さない理由はない。マルウェア対策コミュニティーでは以前から、マルウェアの直接配信がSMTPストリームからWebサイトへと全般的に移行してきたことがよく知られている。電子メールも依然としてよく利用されているが、添付された不正な実行可能ファイルの代わりに、「ここをクリックすると株情報とわいせつな写真が見られます」といったメッセージを見かけるようになった。
宣伝されているWebサイトに行くと、攻撃者がユーザーをだましてマルウェアを実行させる方法は何通りもある。彼らは「ここをクリックしてプログラムを実行してください」と言うだけかもしれない。コンテンツを見るために「コーデック」が必要だと言うかもしれない――悪質な偽のコーデックはたくさん出回っている。あるいは、ブラウザの脆弱性を利用してプログラムを実行し、ユーザーに操作をさせることなくシステムに感染させる「ドライブバイダウンロード」を試みるかもしれない。何十もの手口があり、1分ごとに新たな手口が生まれている。Googleの論文はこの背景をかなり調べている。
GoogleはWebをスキャンしていることから、ユーザーのシステムを攻撃しようとするページを探した。最初に「数十億件のURL」のスキャンにフィルタリングパスを使い、それから450万件に「掘り下げた分析」を行い、その結果ドライブバイダウンロードを実行する45万件のURLと、不正なサイトに見えるが確認できなかったURLを70万件発見した。
この論文はこれらの点、つまり見つかったURLの数を取り上げているが、これは幻覚のようなものだ。実際にユーザーを感染させているサイトのリストと重なる部分はあまりない。ほかの企業の調査はもっと有用な情報を示している。Exploit Prevention Labsは、自社ユーザーが見つけたWeb閲覧の問題に対処し、データを報告する「LinkScanner」という製品を手掛けている。同社は、4月に最も通報が多かったWeb攻撃トップ5を以下に報告している。
既知の不正なサイトへのリンク(全攻撃の27.42%):これ自体は攻撃ではないが、単純に既知の攻撃サイトにリンクしようとするもの。この種の既知のサイトは複数あり、実際に損害をもたらす可能性よりも、むしろ数の効果で1位になった。
改ざんされたMDAC(23.92%):MDACは、Microsoftが想定していない状況で特定のActiveXコントロールを使うクリエイティブな手法を指す。ActiveXコントロールはファイルをディスクに書き込んで実行できるWebスクリプトの中でインスタンス化される。
ANI(11.9%):元は中国のハッカーが発見し、利用していた。Windowsのアニメーションカーソル(.ani)ファイルを悪用する。IE 6あるいは7を走らせている、パッチ適用済みのWindows XP SP2に感染する。
Q406ロールアップパッケージ(9.33%):Setslice、VML、XML、IE COM CreateObject Codeなど、最大12の攻撃コードを含み、たいていは厳重に暗号化されている。
WebAttacker 2.0(9.1%):新しい最近の攻撃コードのプレパッケージで、以前のWebAttackerと似た配信方法を使う。ハッカーは、アンダーグラウンドマーケットでこのパッケージを買い、商用ソフトと同じように使うことができる。
Googleが基準として発見したページ数を強調していることも気に掛かる。Webサイトのクローリングを強調している同社なら当然やりそうなことだが、同社の発見したサイトのほとんどを、実際にユーザーがクリックしないと考えるのは早すぎる。
この調査から導き出されるのはありふれた結論だ。マルウェアは多くのURLを介して広がり、拡散の機会を増やそうとし、検出されるのを免れるために頻繁にバイナリパターンを変えている。ありがたいことにGoogleはこれを指摘している。
Googleがマルウェア対策ビジネスをやっていないのはこの論文を読むまでもなく分かることだが、論文を読めば、同社がマルウェアを理解していないことを確認できる。おそらく同社は、「われわれはGoogleだ。すべてをスキャンし、すべてを知っている」というスタンスなのだろうが、マルウェア対策ビジネスに関してはまったくの初心者だ。
それでもまあいい。これは予断なく新たな視点で問題を見る学術論文なのだ。そういうものが役に立たないこともある。
Editorial items that were originally published in the U.S. Edition of “eWEEK” are the copyrighted property of Ziff Davis Enterprise Inc. Copyright (c) 2011. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「コードは一行も書いていない」 アイドルの宮本佳林さん、AIで配信システムを丸ごと構築 “技術ブログ”が話題
-
2
フライトレーダー24、羽田の異常接近データを公開 最接近時の垂直間隔は約30メートル
-
3
Google、新型スマホ「Pixel 11シリーズ」を予告 8月12日に予約購入スタート
-
4
ゲオのレトロゲーム販売がみせた劇的な復活劇 店舗10分の1で売上1.4倍の秘密とは?
-
5
「イオンモール熊本にガスコージェネは設置していない」 SNSの噂を経産省が否定
-
6
AI普及でデザイン業の倒産が前年比2.7倍に 「独自性なき企業は淘汰」 東京商工リサーチ
-
7
OpenAI、Appleの提訴に全面反論――「営業秘密は持っていないし、欲しくもない」
-
8
中部電力に不正アクセス 連絡先情報7万1700件が漏えいか 取引先や自治体の連絡先も漏えいの恐れ
-
9
キオクシアに約366億円の賠償命じる判決 米特許訴訟、陪審評決に続き 「あらゆる法的手段講じる」
-
10
au、1台のスマホに2つ目の電話番号「セカンドナンバー」開始 月額550円
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR