ヤマーとマツの、ねえこれ知ってる?

「Emotet」って何? 感染拡大している理由は? 対策は? 副編集長に語らせた(2/5 ページ)

なぜ再流行してるの?

マツ はい。いったん収束したはずなのに、なぜ再流行したのか。

キーチ 感染拡大の原因の一つは「メール文面の巧妙化」といわれています。

ヤマー なりすました本人から送ってきたものっぽい文面ってことですか。

キーチ かつての、日本向けのEmotetの文面はこんなものでした。

2019年に観測された文面(IPAより引用)

 この文面にdocファイルやxlsファイルが添付されているわけですが、まあ怪しいですよね。

マツ 日本語として不自然なものだから、判別がついた。

ヤマー そっけない上に文脈もありゃしないですねw

キーチ まあこれでも感染する人たちはいたんですが……。

ヤマー 元からそういう文面を送る人だったんでしょうなw

キーチ そして、今の文面はこちら。

2022年3月に確認された文面(PAより引用)

ヤマー すごい。「それ」っぽい……。「あれ?なにかやらかしたっけな?」って一瞬とまどいますねこれ。

マツ 過不足ない感じが。ビジネスメールの例文として使えそうな。

キーチ 一応時系列でいうと、2月にもピークはあったんですが、そのときよりも進化していて、2月の時点では再流行前の文と3月のものの中間くらいの自然さでしょうか。

2022年2月に観測された文面(IPAより引用)

ヤマー でもなんかこういう短文メールもありえるなって感じの内容ですね。

キーチ まあまああり得るなって内容ですよね。

ヤマー これで知ってる人からのメールだと、警戒心が少なくなりますよね。しかも、本文も結構流ちょうですし。

マツ つまり、こうなると、文面や内容で判断することは困難と言わざるを得ない。

ヤマー JPCERT/CCが公開している対策動画も見たんですが、引き抜いた過去のメールデータから本文を引用することもあるみたいですね。こんなんされたらもう分からんよ......。

キーチ しかも、攻撃メールの一部では暗号化Zipも使われているので、保存時点ではウイルススキャンができないんですよ。

ヤマー あ、そうか。暗号化されたファイルはマルウェアチェックの対象外なんでしたっけ。

キーチ ウイルススキャン側から見れば、暗号化されているファイルの中身をどう知るかって話ですからね。まあ攻撃に使われる暗号化Zipファイルがいくつかのパターンに収束するなら、MD5ハッシュをブラックリスト化してしまう手はあるとは思いますが。

マツ すると、解凍した段階で判断できるようにしないと。

キーチ そうですね。仕組み的な防御層としては「受け取らない」と「開かせない」の大きく2つに分けられます。ただ、そういうメールを受け取ってダウンロードまでしてしまった段階でマクロ実行まで秒読みなので、「受け取らない」部分での対策がまず必要かと。

印刷する
SNSでシェア
SpecialPR

ヤマーとマツの、ねえこれ知ってる?

経歴だけは長いベテラン記者・編集者の松尾(マツ)と、幾つものテック系編集部を渡り歩いてきた山川(ヤマー)が、ネット用語、テクノロジー用語で知らないことをお互い聞きあったり調べたりしながら成長していくコーナー。交代で執筆します。

この連載の記事をもっと見る

この記事の著者

井上輝一
井上輝一

2016年3月からITmediaにジョイン。ITmedia Mobile、PC USER、LifeStyle、ヘルスケアで編集・執筆を兼務。2017年4月からITmedia NEWSでの兼務も開始。2019年4月にNEWS専属となる。スマートフォンやPCといったガジェット系の他、理系(神経科学)のバックグラウンドを生かして科学系のネタや、量子コンピュータ、ブロックチェーン、AIなど多岐に渡って取材している。

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR