beroの日記: ガンブラーは日本固有? 3
FIRSTカンファレンス - キーワードはAPT、DNSSEC、クラウド
もしかしたら、「ガンブラーはどうした?」という方もいらっしゃるかと思いましたので、他国の参加者に聞いてみました。
残念ながら誰も知らず、お隣韓国のウイルスベンダーの方も初めて聞いたと言っていました。
日本固有の問題と言われても仕方ないようですね・・・
世界的なセキュリティ関係のカンファレンスに行ったら、他国のセキュリティ技術者の誰もガンブラーを知らなかった、という話なのですが、まさか「世界では別の名称で呼ばれている」(アンチウイルスベンダー毎に名称が違ってたりしますよね)可能性にこのblogの技術者が気づかないハズはないとすると、ガンブラーは日本固有の問題なのでしょうか?だとしたらそれは何故でしょうか?
仮説1. 元々ガンブラーが日本のみを狙い撃ちするようになっている
とするとそのような条件コードが仕込まれているはずで、解析者から報告されているはずですが、聞いたことありません。
日本で人気があるffftpに対応してるのはさすがとは思いますが、それ以上に世界で人気のあるftpソフトにも対応しているので、世界で流行しない理由にはなりません。
2. 他のウィルスが流行っているので相対的に目立たない
例えば世界的には伝染病・寄生虫症での死亡がトップですが、日本では悪性新生物つまりガンがトップです(世界の死亡原因別・国別死亡者数統計
)。
これは医療にかかれる人の割合や、それ以前の衛生状態によります。日本では上下水道等の衛生的なインフラのおかげで(経口感染の)伝染病は広がらないし、なったとしても伝染病ごときは保険医療で治っちゃうので、結果的にガンが残る、ということです。
同様に、日本ではほぼ全てのプロバイダがOP25Bを実施しているので、自前でメール送信して増殖するタイプのウィルスは増えにくいと考えられます。結果的に、別の方式で増殖するガンブラーが目立つ、という可能性があります。
しかし、世界的にもガンで死亡する人が(伝染病に比べると少ないながら)存在するのと同様に、ガンブラーも存在するはずなので、他国のセキュリティ技術者が全く知らないとは考えにくい。
3. 日本のWeb制作者のセキュリティ意識が低い
ガンブラーはまずWeb制作者のPCに感染し、そこから制作者がWebを変更するのと同じ方法でWebを変更して増殖します。
そして変更されたWebを閲覧した人のPCに感染し、その人がWeb制作者であればさらに別のWebに増殖します。
したがって、素人ならいざ知らず、Web制作者さえセキュリティ対策をしていれば、それ以上の増殖はないはずです。
仮に世界的にはWeb制作者はセキュリティ対策していて、日本のWeb制作者のみが対策していないとすると、日本でのみ流行することに説明が付きますが・・・・
怖い考えになってしまった(;_;)
tcaのmlにはないが… (スコア:2, 参考になる)
定期的に紹介されています。初出情報がUS-CERTからの孫引きになっているのも引用から明らか。
でも、TCA(US-CERT Technical Cyber Security Alert)では全然取り上げていません。
どうしてでしょうね?
> <<< JPCERT/CC Alert 2009-05-19 >>>
> JavaScript が埋め込まれる Web サイトの改ざんに関する注意喚起
> Malicious JavaScript injection attacks are on the rise
> http://www.jpcert.or.jp/at/2009/at090010.txt
> US-CERT の情報によると、改ざんされた Web サイトを閲覧したユーザに対
>する攻撃では、Adobe Flash や Adobe Acrobat, Adobe Reader の脆弱性が使
>用されているとのことです。また、ウイルスに感染すると FTP アカウント情
>報が盗まれ、ユーザが管理している Web サイトを改ざんされ、さらなる攻撃
>に使用される可能性があるとのことです。
>
> US-CERT Current Activity
> Gumblar Malware Exploit Circulating
> http://www.us-cert.gov/current/archive/2009/05/18/archive.html#gumblar_malware_attack_circulating
Re:tcaのmlにはないが… (スコア:1)
米国では存在は確認されているけど度々注意喚起するほどは流行っていないことが裏付けられた、ということでいいのかな?
(それともJPCERTが乳母日傘なだけでUSCERTは基本的に初回しか注意喚起しないのか?)
「世界では別の名称で呼ばれている」に一票 (スコア:0)
『ガンブラー』はウイルスの名前ではない [nikkeibp.co.jp]によれば、
>同社では「ドライブバイダウンロード」と呼んでいて
らしいですよ?