2ntブログ
■2013年03月

■スポンサーサイト

ブログランキング、こちらも始めました。

人気ブログランキングへ
ブログ、作ってみませんか?
こんな私でもFC2なら何とかなってます。。。
ブログ
カウンター


上記の広告は1ヶ月以上更新のないブログに表示されています。
新しい記事を書く事で広告が消せます。



本記事に1クリックの価値くらいは見出せたって方は、ブログランキングよろしくお願いします。
            ↓↓↓↓↓
                

■面白い推測です。

ブログランキング、こちらも始めました。

人気ブログランキングへ
ブログ、作ってみませんか?
こんな私でもFC2なら何とかなってます。。。
ブログ
カウンター


韓国の大規模サイバー攻撃は非正規Windowsサーバーのパッチ配布が原因
2013/03/21
片山 昌樹

 3月20日に韓国で発生した大規模サイバー攻撃(関連記事1、関連記事2)。同時多発的に発生していることから、ウィルスを用いたサイバーテロ(サイバー戦争)という話が最も有力になっている。

 筆者は、今回の事件は、韓国における非正規Windowsの存在が引き金になったと推測している。なぜ、そのように判断したか、順を追って解説してきたい。

 まず、2003年に大流行したSQL Server 2000に感染するSQL Slammerというウィルスの存在を思い出してほしい。あのときは、米国と並んで韓国でも大きな騒動となり、一時インターネットが使えないなどの大混乱となった(関連記事3、関連記事4)。その大きな要因は韓国内で大量の海賊版Windowsを利用されていたことで、複数のサーバーで適切な運用及びセキュリティパッチが適用されておらず、そのため韓国内でウィルス感染が一気に広がり、韓国内のインターネットがダウンする自体に至った。

 こうした事態の反省から、韓国内では正規なWindowsの導入が進んだ。これにより、同様の状況が発生しにくくなったのは事実である。

非正規ライセンスのWindowsサーバーが残ったままか

 だが、それはあくまでクライアントレベルであり、Windows Server Update Services(WSUS)という社内向けのパッチ管理サーバーに関しては、非正規Windowsの導入が残ったままであった可能性が高い。こうした非正規のWSUSでは、正規の手順でセキュリティパッチがダウンロードされない。

 マイクロソフトでセキュリティパッチが公開されると、各企業内にあるWSUSサーバーは自分が保持しているリストと、マイクロソフトの提供するリストを照らし合わせ、ダウンロードすべきファイルの一覧をSSL暗号した形でダウンロードする。このとき、実際のダウンロードを開始する前に、そのWSUSシステムが正規であるかを確認するチェックが行われる。このチェックで非正規のWSUSサーバーとわかると、ダウンロードされるべきリストだけは取得できるものの、パッチ本体のダウンロードは行われない。

 そこで、こうした非正規Windowsで構築したWSUSのために、マイクロソフトが提供しているパッチとほぼ同じものを、マイクロソフトとまったく無関係のサイトからダウンロードする仕組みが実は備わっている。だが、このサイトはマイクロソフトによる管理の対象とはなっていないため、ここで配布するパッチにウィルスが紛れ込んでいるのだ。マイクロソフトが配布するセキュリティパッチ本体がSSLで暗号化されていると思われがちだが、実は通信経路だけがSSLになっているだけである。実際にファイルの提供そのものはAkamaiのネットワークを経由している。

 そのため、非正規のWSUSを運用している管理者および企業は、おそらく気づかぬまま(正規のWindowsと思い込んで)使い続けていた可能性が高い。そして、マイクロソフト以外が提供しているセキュリティパッチをWSUSに取り込み、それを正規のクライアントWindowsが定期的なアップデートで更新されている状況と考えられる。

 筆者は、研究のために中国製の海賊版Windows XPを所有しており、そのWindows Updateの仕組みを調査していた。すると、まさに今回示した挙動と瓜二つな挙動(ただしクライアントが直接ファイルを取りに行く)を示していた。Windows Updateを実行した際に、ダウンロードリストはマイクロソフトに問い合わせるが、実際のパッチファイルは非正規のサイトからダウンロードしていることを確認している。このときに、ダウンロードされたファイルを分析してみたところ、通常のパッチ以外、いくつかのウィルスが仕込まれていることも確認している。このことから、韓国におけるサイバーテロについても、同様のことが行われたのではないかと推測している。

 今回の場合は、非正規のWSUSに情報を提供しているサーバーに、今回ターゲットにされた企業からアクセスがあった時だけダウンロードするように、あらかじめ標的型ウィルスが仕込まれていた可能性が高い。このため、企業の管理者はWSUSの管理を信じ、誤って標的型ウィルスをクライアントWindowsに配って、Xデイ(3月20日)にMBRを破壊するウィルスが活動を開始したと推測される。

http://itpro.nikkeibp.co.jp/article/COLUMN/20130321/464661/




非情に長いので要所をまとめて書くと。

韓国では中国製割れウィンドウズが流行っている。
中国製ウィンドウズは安いけど、パッチ配布の時に中国からウィルスが送られる仕様になっています。
それが一気に爆発したんじゃないのかな?


結局、安物買いの銭失いしたんだよ、お前らは、ば~~~か。

……こんな感じでしょうか??
最後の一文は私の意訳ですけれど、まぁ、嘘じゃありませんね。

兎に角。
こういうのは高いのをちゃんと買った方が損害は少ないですよ……って話ですね。。。
マイクロソフトはどうも今一つ好きになれないのですが……中国よりはマシって話です。


本記事に1クリックの価値くらいは見出せたって方は、ブログランキングよろしくお願いします。
            ↓↓↓↓↓
                

FC2カウンター

blogram

ブログ翻訳

巡回先

ブログ内ランキング

ブロとも申請フォーム

検索フォーム

カレンダー

02 | 2013/03 | 04
- - - - - 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 - - - - - -

ランキング

フリーエリア

メールフォーム

ご意見・ご要望・扱って欲しい時事・政治ネタ等ありましたら、メールを下さい。 善処させて頂きます。。。

名前:
メール:
件名:
本文: