韓国が受けた大規模サイバー攻撃、Linux PCを消去する機能を確認(シマンテック) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.06.22(金)

韓国が受けた大規模サイバー攻撃、Linux PCを消去する機能を確認(シマンテック)

脆弱性と脅威 脅威動向

株式会社シマンテックは3月21日、韓国の銀行と放送局が受けたサイバー攻撃の続報として、Linux PCを消去する機能を持つ追加のコンポーネントもこの攻撃に使われていることが確認されたとブログで発表した。複数のOSで動作するコンポーネントが確認されることは珍しく、今回のようにLinux PCを消去するコンポーネントがWindowsマルウェアの内部に仕掛けられているのは異例のこととしている。

「Trojan.Jokra」のドロッパーに含まれるこのモジュールは、Windows 7とWindows XPのPCで「mRemote」というアプリケーションを探す。mRemoteは、複数のプロトコルに対応したオープンソースのリモート接続マネージャ。ドロッパーは、mRemoteが管理する、接続を保存する設定XMLファイルを解析し、ルート権限でSSHプロトコルを使う接続を探す。そして、その接続で使われているパラメータを抽出、新しいスレッドを生成し、bashスクリプトを投下する。bashスクリプトは、任意のLinuxディストリビューションで動作するように設計されたwiperの一種。SunOS、AIX、HP-UXの各ディストリビューションで特定のコマンドを使って実行される。これにより、/kernel、/usr、/etc、/home の各ディレクトリが消去される。
《吉澤 亨史》

関連記事

Scan PREMIUM 会員限定記事

もっと見る

Scan PREMIUM 会員限定記事特集をもっと見る

カテゴリ別新着記事

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×