Facebook ワームが Google リーダーと Google Picasa

報道発表資料
平成 20 年 10 月 31 日
フォーティネットジャパン株式会社
米国時間 10 月 28 日に発表されたアドバイザリーの抄訳です。
Facebook ワームが Google リーダーと Google Picasa を悪用
2008 年 7 月末から Facebook ユーザをターゲットにしたワームが、あちらこちらで見つかっ
ています。その戦略は簡単ですが、効果的なものでした。それは、感染したユーザの友人
宛に、オンラインビデオに誘導するページを訪問させようとする悪意のあるメッセージが
送られてくるというものです。これは、今日のウェブ 2.0 の時代に完全に共通する方法です。
しかし、ターゲットユーザがリンクをクリックしても、そのページが促す、特別なコーデ
ックをユーザがインストールしない限りすぐにオンラインビデオがスタートしないことに
気づくでしょう。当然のことながら、このコーデックはトロイの木馬以外の何者でもあり
ません。そして、色々なマルウェアソフトを搭載していて、恐らくワームのコピーも含ま
れています。
ごく最近、攻撃のソーシャルエンジニアリング戦略に面白いものが加えられました。下記
図 1 のように、悪意のある危険なメッセージに含まれるリンクが Google を示しています。
http://www.fortiguardcenter.com/advisory/FGA-2008-26.html#1
図 1:Facebook フィルタを逃れるためにスペルを変えています。
これをクリックすると、狙われたユーザは、本当に、Google リーダーに移動させられます。
次の図 2 をみてください。
http://www.fortiguardcenter.com/advisory/FGA-2008-26.html#2
図 2:多くの人がクリックしたくなるビデオのようです。
Google リーダーは、読者が面白いと思ったニュースを参加するソーシャルネットワークや、
読者自身の公開ページで共有することを許可したニュースリーダーです。Facebook ワーム
の背後にいるサイバー犯罪者たちは、悪意のあるサイトのリンクを張ることを唯一の目的
として、Google リーダーアカウント(手動あるいは自動のフィッシング活動か、画像認証
などの CAPTCHA 認証の自動的な読取によって)に登録しています。実際には、図 2 のニ
ュースリーダーで見られる魅力的なビデオフレームをクリックすると、犠牲者は、古典的
な偽のコーデック(W32/Zlob.NKX!tr.dldr)であるトロイの木馬が仕込まれたサイトにリダ
イレクトされます。
http://www.fortiguardcenter.com/advisory/FGA-2008-26.html#3
図 3:条項が欠如していることによりハッカーの仕事であることが分かります。
Google リーダーを経由したこの Hop 言語は、重要な目的を果たすのに役立ちます。つま
りこれは、ターゲットユーザに、Google がこのビデオを提供しているかのような印象を与
えます。だから安全なのです。 これはあなたのお友達からのメッセージです
という一言
が自然にユーザの警戒心を下げ、あなたは、犠牲者となったあなたの友人が、この非常に
恐ろしいクリックを実行するのを見ることになるでしょう。
(2008 年 10 月 29 日
追記)
このサイバー犯罪は、ターゲットユーザを誘い出すために Google Picasa を使っています。
この疑わしい Facebook メッセージの URL は次の通りです。
http://picasaweb.google.com/[removed]/Youtube#52610132498569990
ここで、先ほどと同じビデオスクリーンが表示され、ユーザはキャプションのリンクに従
うよう誘導されます。
http://www.fortiguardcenter.com/advisory/FGA-2008-26.html#4
図 4:あなたがコーデックを見落としたのではなく、
これがトロイの木馬であるため、この映像を開くことができません。
確認後、ピクチャーキャプションに許可されたリンクが、まるで本物の Picasa 機能のよう
に現れます。そして、セキュリティ脅威が引き起こされる可能性が一段と高くなります。
もし、危険な Picasa ユーザが悪意のある URL を掲示しているとしたら、この機能には、潜
在的リスクをとるだけの価値があるのでしょうか?
フォーティネットのアンチウイルスおよび Web コンテンツフィルタリングサービスを導入
済みのお客様は、この脅威から既に保護されています。フォーティネットの IPS サービスは
FortiGuard サブスクリプションサービスの 1 つで、アンチウイルス、侵入防御、Web コンテ
ンツフィルタリング、アンチスパム機能などを含めた包括的なセキュリティソリューショ
ンを提供します。このサービスによって、アプリケーション層とネットワーク層の両方に
おける脅威から保護することができます。FortiGuard サービスは FortiGuard グローバルセキ
ュリティリサーチチームによって常にアップデートされており、これを通じてフォーティ
ネットは、マルチレイヤセキュリティインテリジェンスと新たに台頭する脅威に対する真
のゼロデイ保護を提供することが可能となっています。これらのアップデートは、FortiGate、
FortiMail、FortiClient の全製品に配信されます。
謝辞:
FortiGuard Global Security Research Team マネージャー
ギョーム ラベット(Guillaume Lovet)
免責条項:
当資料でフォーティネットは正確な情報を提供するよう努めていますが、同社はこれらの
情報の正確性や完全性について、法的責任を負うものではありません。より具体的な情報
は、ご要望に応じてフォーティネットがご提供いたします。フォーティネットの製品情報
は、正式に署名された書面にて明示、特定している場合を除き、何らの保証や法的拘束力
のある記述を構成または包含するものではないことをご注意ください。