???????????????????????

      No Comments on ???????????????????????

寄稿: Vivek Krishnamurthi

米国では、今年のホリデーシーズンは 11 月 28 日の感謝祭に始まり、その翌日 11 月 29 日がブラックフライデーということになります。待ちに待ったクリスマス商戦が始まる日でもあり、人々はこぞって街に繰り出し、家族や友人と連れだってショッピングを楽しみます。ショッピングの熱気をさらに煽り立てるのが、オンラインサイトや小売店舗の割引セールや目玉商品です。

オンラインショッピングが日に日に盛んになるにつれて、スパマーは買い物客を狙ってホリデーシーズンを悪用しようとするでしょう。偽の広告メッセージや偽のお買い得情報を流し、その詐欺に騙される被害者を待つのがスパマーの常套手段です。シマンテックは、ホリデーシーズンの注意点をユーザーに警告するために、そうしたメッセージの兆候について警戒を続けています。

今年のホリデーシーズン初めに確認された代表的なスパムの手口を以下に紹介します。

前代未聞の割引商品
信じられないような割引価格でユーザーの関心を引こうとするほか、売れ筋商品に関する最新情報が送られてくる場合もあります。これに引っかかてしまうのは、スパマーの手口をよく知らないユーザーがほとんどです。目を引くプレビューには偽の Web サイトへのリンクがあり、クリックすると、まったく望みもしないページにリダイレクトされます。

  figure1_2.png
図 1. ブラックフライデーに関連した商品広告スパム

figure2_0.png
図 2. ブラックフライデーと感謝祭に関連した割引セールを謳うスパム

ショッピングクーポンを約束するアンケートスパム
アンケートスパムも、スパマーがユーザーを狙うときの常套手段です。アンケートスパムは、クーポンや割引券を進呈すると称した手っ取り早い儲け話でユーザーを誘導します。スパムのリンクをクリックすると偽のアンケートページに進み、巧妙に偽装された質問事項に回答することで個人情報を渡してしまうことになります。

figure3_0.png
図 3. 感謝祭とブラックフライデーに関連した偽アンケート

高級腕時計の模造品
長年夢見てきた高級腕時計に手が届かない、そんな人の手元にこのスパムが届きます。スパマーは、本物の何分の一かの値段で手に入る高級腕時計の完全な模造品を売り込んできます。こういった電子メールから偽サイトに誘導され、そこで代金を支払ったとしても、実際には何も届きません。

 

figure4.png
図 4. ブラックフライデーに関連した模造腕時計のスパム

感謝祭間近の週末に確認されたスパムヘッダーのパターン
メッセージに表示されるヘッダーでは、魅力的な宣伝文句のキーワードから、単純なランダム名までさまざまなパターンが確認されています。

  • 差出人: “Thanksgiving Flowers”(感謝祭に花束を)<Thanksgiving.Flowers@[削除済み]>
  • 差出人: “Black Friday Digital Camera”(ブラックフライデーにデジタルカメラを)<BlackFridayDigitalCamera@[削除済み]>
  • 差出人: “Clearance | BestWay Time”(在庫一掃、最高の一日に)<keepcommen.jc@[削除済み]>

件名も、電子メールの本文まで読ませるように周到に考えられた内容ばかりです。

  • 件名: Find Black Friday Deals at [REMOVED](ブラックフライデーのお買い得品は [削除済み] へ)
  • 件名: Ahead of Black-Friday: [REMOVED] rolls out deals November 11th(ブラックフライデーより一足先に。11 月 11 日、[削除済み] が大特価)
  • 件名: iPad Air Black Friday prices posted (90 percent savings)(iPad Air が早くもブラックフライデー特価、90% オフ)
  • 件名: Black Friday Starts Today with [REMOVED]!([削除済み] は今日からブラックフライデー!)
  • 件名: Make Thanksgiving extraordinary with fall flowers for $19.99!(特別な感謝祭に秋の花束を。19.99 ドルより!)
  • 件名: Wow! Thanksgiving bouquets, just $19.99.(感謝祭のブーケが今なら 19.99 ドル)
  • 件名: Look 23lbs thinner by thanksgiving(感謝祭までに 10 キロ減量)
  • 件名: Receive increased spending limits on your card this Thanksgiving(今年の感謝祭はクレジットカードの限度額を増額)

迷惑メールや心当たりのない電子メールを受信したときには、くれぐれもご注意ください。見せかけだけの広告、目を見張るような画面、信じられないほどの大特価は、そのどれもがスパマーの手口にすぎません。本当とは思えないほどうまい話は、最初から疑ってかかるべきです。シマンテックでは、最新の脅威に関する最新の情報をお届けできるよう、あらゆる攻撃に対して厳重な監視を続けています。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja にアクセスしてください。

AVAST is growing Movember moustaches

      No Comments on AVAST is growing Movember moustaches

Avast Mo Bros have committed to grow a moustache for the 30 days of Movember* to make a difference and have fun. Why? Because we care! The moustache is our ribbon, the symbol by which we generate conversations, awareness and raise funds for men’s health. Avast Mo Sistas support us. If you do as well, show us your support.  Like […]

avast! Antivirus featured by Computer America

      No Comments on avast! Antivirus featured by Computer America

Charles Tendell likes avast! Antivirus. “I’ve been recommending to clients for years,” he told millions of global listeners during the November 18thbroadcast of Computer America. Computer America® is a US-syndicated radio show carried live for two hours each weeknight over the Business TalkRadio Network®. The popular show is heard in over 30 countries around the […]

Spammers Aim to Ruin Holiday Fete

      No Comments on Spammers Aim to Ruin Holiday Fete

Contributor: Vivek Krishnamurthi

The holiday season starts in the United States on Thanksgiving on November 28 preceding Black Friday, which occurs on November 29. This also marks the beginning of the much awaited shopping season when people take to the streets to celebrate the shopping furor with their family and friends. The shopping buzz is fuelled by discount sales and promotional offers by online sites and retailer outlets.

With online commerce growing by the day, spammers may take advantage of the holiday season to target shoppers. The spammers usually send out fake promotional messages and bogus deals and lie in wait for any victims who are tricked by these scams. Symantec has been on the lookout for signs of such messages to warn the public on what to avoid this holiday season.

We found the most popular spamming techniques, which topped our chart early this holiday season 

Products offered at discounts never seen before
Spammers try to catch attention by offering crazy discounts or just sending out news of a sale on the hottest brands. Victims are usually those who are ill-informed about the spammers’ tactics. Behind the catchy mail preview are links to fake websites that redirect users to Web pages that they never wanted to visit.

  figure1_2.png
Figure 1. Product spam related to Black Friday

figure2_0.png
Figure 2. Spam announcing a discount sale related to Black Friday and Thanksgiving

Survey spam promising shopping vouchers
Survey spam is another trick that the spammers employ to target victims. Survey invites claim to offer quick money, usually in the form of vouchers or discount cards. The links in this spam may lead users to fake surveys, which makes users reveal private information as answers to cleverly disguised questions.

figure3_0.png
Figure 3. Fake Survey related to Thanksgiving and Black Friday

Replica spam for watches
If you can’t afford that new watch you’ve been dreaming of for all these years, here is the spam for you. Spammers claim to offer a perfect replica iof a watch which is available at a fraction of the price. These messages lead to fake sites that are ready to take users’ money in return for…. nothing.

 

figure4.png
Figure 4. Replica watch spam related to Black Friday

Header patterns observed by Symantec in Thanksgiving weekend spam
The headers displayed in the messages could include anything ranging from catchy keywords about the sale to something as simple as random names.

  • From: “Thanksgiving Flowers” <Thanksgiving.Flowers@[REMOVED]>
  • From: “Black Friday Digital Camera” <BlackFridayDigitalCamera@[REMOVED]>
  • From: “Clearance | BestWay Time” <keepcommen.jc@[REMOVED]>

Subject lines are usually very cleverly crafted to draw attention to the mail. 

  • Subject: Find Black Friday Deals at [REMOVED]
  • Subject: Ahead of Black-Friday: [REMOVED] rolls out deals November 11th         
  • Subject: iPad Air Black Friday prices posted (90 percent savings)   
  • Subject: Black Friday Starts Today with [REMOVED]!
  • Subject: Make Thanksgiving extraordinary with fall flowers for $19.99!
  • Subject: Wow! Thanksgiving bouquets, just $19.99.
  • Subject: Look 23lbs thinner by thanksgiving
  • Subject: Receive increased spending limits on your card this Thanksgiving

Symantec advises our readers to use caution when opening unsolicited mails. False promises, blinding displays and unbelievable discounts are all part of spammer’s game. Anything that sounds too good to be true should be treated with skepticism. We are closely monitoring all attacks to ensure that readers are kept up to date with information on the latest threats. 

Tomcat ??????????

      No Comments on Tomcat ??????????

シマンテックは、Apache Tomcat を実行しているサーバーを標的にする、新しいバックドア型のワームを確認しました。この脅威は、毎日のように発見される通常のワームとは若干毛色が異なります。

バックドア型のワームやトロイの木馬を使うと、攻撃者は侵入先のコンピュータ上でさまざまなコマンドを実行でき、実質的にコンピュータをリモートで制御できるようになります。つまり、ユーザーから重要な情報を盗み出すことも、そのコンピュータを利用して他のユーザーを攻撃することも可能だということです。

このタイプの攻撃は、デスクトップやラップトップなどの PC だけを標的にしていると思われがちですが、残念ながらそうではなく、サーバーも攻撃対象になります。サーバーは高性能なコンピュータであり、24 時間 365 日稼働しているため、むしろ標的としてはかなり貴重です。PHP.Backdoor.Trojan のように、PHP で記述されているバックドア型のトロイの木馬が一般的ですが、今回シマンテックが検出したバックドア型のワームは、Java サーブレットのように動作します。シマンテックは、これを Java.Tomdep と命名しました。
 

Tomdep 1.png

図 1. Java.Tomdep の拡散方法
 

この Java サーブレットは Apache Tomcat 上で実行されますが、Web ページは作成しません。代わりに IRC ボットのように機能し、IRC サーバーに接続して、攻撃者から送信されてきたコマンドを実行します。感染した Tomcat サーバーから Web ページにアクセスしたエンドユーザーは、この脅威の影響を受けません。感染したコンピュータは、ダウンロードやアップロード、新規プロセスの作成、SOCKS プロキシ、UDP フラッド、自身の更新といった標準的なコマンドだけでなく、他の Tomcat サーバーをスキャンして検索し、そこにマルウェアを送信することもできます。このことから、攻撃者の目的は、侵入先のサーバーから DDoS 攻撃を行うことにあるのかもしれません。

Java.Tomdep は、他の Tomcat サーバーを見つけると、以下のように弱いユーザー名とパスワードの組み合わせを使ってログインを試みます。
 

Tomdep 2 edit.png

図 2. Java.Tomdep がログインを試みるときに使うユーザー名とパスワード
 

次に、見つかった Tomcat サーバーに自身を配備します。
 

Tomdep 3 edit.png

図 3. 見つかった Tomcat サーバーに Java.Tomdep が自身を配備
 

攻撃者のコマンド & コントロール(C&C)サーバーは、台湾とルクセンブルクに置かれていることが判明しています。シマンテック製品をお使いのお客様からの感染報告は、限られた国や地域からのみ寄せられています。
 

Tomdep 4 edit.png

図 4. 感染報告のあった国や地域
 

これまでのところ、この脅威の被害を受けているコンピュータの数は多くありません。しかし、サーバーには PC と同じようなウイルス製品がインストールされていない場合もあるため、それが低い検出率の原因ではないことを祈るばかりです。

この脅威に感染しないように、サーバーとウイルス対策製品にはすべてのパッチを適用して、最新の状態に保つようにしてください。また、強力なパスワードを使うこと、そして管理ポートを一般アクセス用に開放しないことをお勧めします。

シマンテック製品は、今回の脅威を Java.Tomdep および Java.Tomdep!gen1 として検出します。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja にアクセスしてください。

?? 30 ????????????? DHA ???????????

      No Comments on ?? 30 ????????????? DHA ???????????

台風 30 号(ハイエン)による最大の被災地となっているタクロバンが現在、スパマーによる大規模なディレクトリハーベスト攻撃(DHA)の標的となっています。

DHA 攻撃は、標的となった電子メールサーバーに関連する電子メールディレクトリや電子メールの有効性を確認するために仕掛けられます。その目的は、情報を収集してデータベースを整備したうえで、特定のサイトに対する大規模なスパム攻撃の基盤を準備することです。拒否された電子メールは送信されずに配信不能レポート(NDR)が返ってくるため、それ以外が有効なアドレスであると特定され、たちまち大量のスパムやフィッシング、マルウェアの添付された電子メールによる攻撃の標的となります。

この攻撃を仕掛けているスパムは、大手インターネットサイトやサービスプロバイダから著名な報道機関や通信社を装って送られていますが、その意図は、有効な電子メールアドレスを収集することにあります。

電子メールの作りはごく単純です。件名と本文の内容は、有名ニュースサイトで 2013 年 11 月 14 日前後に公開されたニュース記事からの引用です。差出人と件名には、スパムフィルタによる検出を避けるために末尾にランダムな数字が追加されています。

件名: Typhoon: After battle to survive, the struggle to live 26488(台風災害: 生き残った人々の被災生活続く 26488)
差出人: “Typhoon: After battle to survive, the struggle to live 26488″(「台風: 台風災害: 生き残った人々の被災生活続く 26488」)<電子メールアドレス>

Figure1_4.png

図 1. DHA 攻撃によって送信された、台風 30 号に関するスパムメール

ディレクトリハーベスト攻撃認識機能を設定して Web サイト環境を保護し、攻撃を撃退するためにスパムフィルタのアルゴリズムを更新するようにしてください。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja にアクセスしてください。

Fake AV Software Updates Are Distributing Malware

Contributor: Joseph Graziano
A new clever way of social engineering spam is going around today that is attempts to trick users into running malware on their computers. The methods malware authors are using include pretending to be from various antivir…

Ransomware shocks its victims by displaying child pornography pictures

In our blog, we wrote several times about various types of Ransomware, most recently about CryptoLocker. In most cases, ransomware has pretended to be a program installed into a victim’s computer by the police. Because of some alleged suspicious activities found on the user’s computer, ransomware blocks the user from using the computer and demands […]

All Your Tomcat Are Belong to Bad Guys?

      No Comments on All Your Tomcat Are Belong to Bad Guys?

Symantec has discovered a new back door worm-type threat which targets servers running Apache Tomcat. This threat is a little different from the ones we usually encounter every day.
Back door type Trojan horses and worms let attackers execute various c…

Knowledge is Power – Website Vulnerabilities

      No Comments on Knowledge is Power – Website Vulnerabilities

This blog post is based on the ‘Knowledge is Power: Symantec Guide to Protecting your Website’ whitepaper which is free to download now.In 2012 Symantec performed more than 1,400 website vulnerability scans each day. More than half the webs…