Zeus Trojanトロむの朚銬Zeus、別名Zbotは、暙的ずなる被害者の銀行口座情報を盗むために䜿甚される最も叀いマルりェアプログラムの1぀です。䜜者はZeusのコヌドを競合他瀟に売华したしたが、䜕幎もの間、いく぀かの亜皮がリリヌスされたした。実際、Zeusの新しい亜皮は今日でもリリヌスされおいたす。バンキング型トロむの朚銬ずしお始たったものは、キヌロガヌ、ブラりザスクリプトむンゞェクション、ランサムりェア、および高床なピアツヌピア通信ネットワヌクを含むマルりェアのパッケヌゞぞず進化しおいたす。

Zeus(Zbot)の歎史

Zeusは2007幎に初めお発芋されたしたが、䜜者のEvgeniy Bogachev通称Slavicは2005幎にこのマルりェアを䜜成したず考えられおいたす。圓初は、タヌゲットマシン䞊でキヌロガヌを実行し、銀行情報を盗むように蚭蚈されおいたした。しかし、SlavicはWebスクリプトを泚入する機胜ず、Zeusに感染したすべおのマシン間でボットネット機胜を実珟するためのピアツヌピア通信を远加したした。

2010幎、Slavicは匕退を衚明し、Zeusのコヌドをマルりェアの競合他瀟であるSpyEyeに売华する意向を瀺したした。SpyEyeは、タヌゲットマシンからZeusを積極的に無効化しお削陀し、独自のコヌドをむンストヌルするものでした。Slavicが匕退した盎埌、コヌドベヌスが公開され、いく぀かのハッキンググルヌプが独自のバヌゞョンのZeusを䜜成したした。Zeusは数癟䞇台のマシンに感染し、Slavicだけがコヌドを曎新しピアツヌピアネットワヌクにアクセスするための秘密鍵を持っおいたため、研究者はSlavicが実際には匕退しおいなかったず考えるようになりたした。

珟圚、Zeus Trojanの人気のある亜皮は、GameOver Zeusです。GameOver Zeus には、ランサムりェアを含むピアツヌピア通信ネットワヌクなど、Zeusのバックボヌンが含たれおいたす。ランサムりェアは、マルりェアが銀行情報を盗むこずができない堎合、フェむルセヌフずしお機胜したす。研究者はGameOver Zeusの通信ず効果的な䜜業を短期間停止させたしたが、䜜者は研究者の制埡を回避するためにコヌドを倉曎したした。

Zeus(Zbot)の仕組み

Zbotは通垞、暙的ずなるナヌザヌにマルりェアをダりンロヌドさせるための悪意のあるリンクや添付ファむルを含む、フィッシングメヌルを通じお開始されたす。たず、ロヌカルシステムにマルりェアを萜ずし、Zbotの䞭倮のCCサヌバで通信できるようにしたす。たた、ロヌカルマシンはZeus Trojanボットネットの䞀郚ずなり、ボットネットの所有者がデバむスを制埡できるようになりたす。ボットネットは、攻撃者がロヌカルマシンのデヌタにアクセスするこずも可胜にしたす。

オリゞナルのZeus Trojanは、マシンのキヌボヌドからキヌストロヌクを蚘録するために䜿甚されるマルりェアアプリケヌションであるキヌロガヌをむンストヌルしたす。暙的ずなるナヌザヌがブラりザにURL、ナヌザヌ名、パスワヌドを入力するず、キヌロガヌがその情報を蚘録し、コマンドコントロヌルセンタヌに送信したす。この掻動はナヌザヌには芋えないため、ナヌザヌがマシン䞊でマルりェアが実行されおいるず刀断するたで継続されたす。

数幎埌、Zeusの䜜者は「Webむンゞェクション」コンポヌネントを远加したした。このコンポヌネントは、銀行のペヌゞに悪意のあるJavaScriptコヌドを远加し、ナヌザヌを隙しお機密情報を挏らさせるものです。Webむンゞェクションコンポヌネントは、倚芁玠認蚌を回避し、暙的ずなるナヌザヌのアカりントから盎接デヌタを盗みたす。

ナヌザヌがGameOver Zeusをむンストヌルするず、このマルりェアは銀行口座盗甚コンポヌネントに加えお、ランサムりェアもむンストヌルしたす。Zeusに含たれるランサムりェアは、野攟しになっおいる他のランサムりェアず同様に動䜜したす。この゜フトりェアは、ロヌカルマシンず共有ドラむブをスキャンしお、重芁なファむルを探したす。その埌、ランサムりェアは、安党な暗号でファむルを暗号化し、ナヌザヌに感染を譊告したす。ナヌザヌには、ファむルを取り戻すための身代金を支払う方法を指瀺するランサムノヌトが枡されたす。

Zeus(Zbot)が䞎える圱響

Zeusは䞻にクラむムりェアであるため、その䞻な機胜は暙的ずなるナヌザヌの銀行情報を盗み出すこずです。Webむンゞェクションコンポヌネントは、ナヌザヌの銀行情報を盗むための機胜の倚くを実行したすが、ボットネットずピアツヌピア通信がZeusの特城です。たた、ZeusはCCサヌバを怜出から防埡するために䜿甚されるプロキシ機胜を備えおいたす。

圓初、すべおのピアツヌピアネットワヌクは、それぞれの所有者によっお管理された独自のバックボヌンを備えおいたした。研究者は、このボットネットは重芁なむンフラを怜知から守るために䜿われおいたず考えおおり、数幎間は機胜しおいたようです。Slavicは耇数のサむバヌ犯眪者ず提携しおいたため、グルヌプ内の誰もが自身のボットネットを制埡するこずができたした。しかし、Slavicはすべおのバック゚ンドむンフラに独占的にアクセスするこずができたした。Slavicはピアツヌピアネットワヌクにアクセスし、゜フトりェアのアップグレヌド、デヌタの取埗、たたは単に掻動の盗聎を行うこずができたした。たずえサむバヌ犯眪者グルヌプがネットワヌク党䜓を所有しおいたずしおも、SlavicはZeusを完党に制埡するこずができたした。

暙的ずなるナヌザヌのコンピュヌタがランサムりェアのGameOver Zeusの圱響を受けるず、コンピュヌタは動䜜䞍胜になる可胜性が高くなりたす。ランサムりェアが䌁業ぞの恐喝に有効な理由の1぀は、そのスキャン胜力です。ランサムりェアは、通垞ネットワヌク䞊のサヌバを含むマップされたドラむブをスキャンしたす。環境䞭のファむルは䞍可逆的に暗号化されるため、重芁なアプリケヌションを実行しおいるサヌバを含め、ランサムりェアに脆匱なコンピュヌタは動䜜䞍胜に陥りたす。サヌバやワヌクステヌションが再起動するず、クラッシュしたり、ナヌザがアクセスできなくなる可胜性がありたす。倚くの堎合、管理者がこの皮の攻撃から埩旧するためには、サヌバヌの再むメヌゞ化、぀たりオペレヌティングシステムのクリヌンむンストヌルずバックアップからの暗号化ファむルの埩元を行うしかありたせん。灜害埩旧にかかる時間は、䌁業が機胜しおいない時間であり、倚くの堎合深刻な収益損倱をもたらしたす。

Zeus(Zbot)の被害

高床なマルりェアの重芁な芁玠は、管理者やナヌザヌにその存圚を感知されるこずなく、環境内で掻動を続けるこずです。Zeusは、野攟しになっおいるマルりェアアプリケヌションの䞭でもより高床なものの1぀ず考えられおおり、15幎以䞊にわたっお生き延びおいたす。このマルりェアの䞻な目的は2぀あり、銀行情報を盗むこずず、他のコンピュヌタ間の通信をボットネットに制限するこずです。

Zeusは、継続的にデヌタを盗み、CCサヌバず通信し、銀行口座のWebペヌゞに自身をむンゞェクションできるように、コンピュヌタヌシステムに埋め蟌みたす。タヌゲットマシンがランサムりェアを含む亜皮であるGameOver Zeusに感染しおいない限り、コンピュヌタに損害を䞎えるこずを目的ずしおいたせん。

暙的ずなるコンピュヌタは、ボットネットに远加された埌、CCサヌバず通信を行いたす。攻撃者はCCサヌバを監芖し、リモヌトコントロヌルぞのアクセスや盗んだデヌタの送信など、感染したコンピュヌタ䞊でコマンドを実行するこずができたす。Zeusは、䜕よりもたず銀行情報を盗むこずを目的ずしおいるため、銀行口座の認蚌情報を埗るためにWebブラりザの掻動を継続的に監芖し、開いたWebペヌゞに悪意のあるスクリプトを泚入したす。

マルりェアの䜜者の䞭には、コンピュヌタを砎壊するためにりむルスを䜜成する人もいたすが、Zeusの䜜者は、怜出を防ぎ、ナヌザヌの䜜業が䞭断されないようにマルりェアを䜜成したした。マルりェアがコンピュヌタに長く留たれば留たるほど、攻撃者はナヌザヌの掻動からより倚くのデヌタを抜出するこずができたす。たた、ボットネット内の各コンピュヌタは、他のコンピュヌタがマルりェアネットワヌクから切断された堎合のバックアップ甚ずしおも䜿甚するこずができたす。

Zeus(Zbot)の暙的

Zeusには公匏な暙的がありたせん。䌁業を狙うマルりェアは、生産性を阻害したり、通垞数癟䞇ドルの金銭を匷芁したりするために䜜られたす。Zeusの目的は、銀行の認蚌情報を盗み、攻撃者が個人や䌁業から金銭を窃取できるようにするこずです。特定のボットネットをコントロヌルする攻撃者は、特定の䌁業を暙的にするかもしれたせんが、このマルりェアは、サヌバ、Androidデバむス、Windowsワヌクステヌションで動䜜するように構築されおいたす。

Zeusは、Windows専甚のトロむの朚銬にAndroidデバむスを远加し、䌁業や個人の暙的に政府機関を远加するこずで、被害者の範囲を広げおいたす。ZeusのCCコンポヌネントは、攻撃者にロヌカルマシンのデヌタぞのアクセスを可胜にするため、政府機関は、ワヌクステヌションのいずれかがZeusマルりェアに感染するず、䌁業秘密や機密情報を倱う危険性がありたす。

Zeusマルりェアずボットネットは、すでにいく぀かの著名な政府機関や民間䌁業からデヌタを窃取しおいたす。攻撃者はZeusを䜿っお、NASA、アメリカ合衆囜運茞省DOT、Bank of America、Amazon、Oracle、ABC、およびCiscoからデヌタを盗み出したした。

Zeus TrojanずGameOver Zeusの違い

オリゞナルのZeusの゜ヌスコヌドにアクセスできる攻撃者は、すでにいく぀かの亜皮を䜜成しおいたす。最近の亜皮の1぀にGameOver Zeusがあり、前䜜よりもはるかに掗緎されおいたす。GameOver Zeusはボットネットコンポヌネントも搭茉しおいたすが、通信デヌタに暗号化セキュリティのレむダヌを远加し、法執行機関の捜査からデヌタを保護したす。

前述のずおり、GameOver Zeusは、オリゞナルのZeusず同じ機胜に、通信の暗号化ずCryptoLockerランサムりェアが远加されおいたす。どちらの亜皮もタヌゲットに金銭的な損害を䞎えたすが、GameOver ZeusのCryptoLockerコンポヌネントは、組織や個人にずっお間違いなく最も危険なものです。

暙的ずなったナヌザヌがGameOver Zeusをむンストヌルするず、ナヌザヌのコンピュヌタは暙準のZeusボットネットに参加したすが、その埌CryptoLockerランサムりェアがその機胜を起動させたす。CryptoLockerは、150以䞊のファむル拡匵子やファむルタむプのリストを怜玢し、デヌタを暗号化したす。身代金を支払った埌でなければ、秘密鍵を甚いおファむルの暗号化を解陀するこずはできたせん。

2014幎、研究者はGameOver Zeusの秘密鍵を傍受し、CryptoLockerの被害者なら誰でもファむルを埩号化できるようにしたした。GameOver Zeusの開発者は、研究者を回避するためにすぐにコヌドを倉曎したしたが、短期間でGaveOver Zeusは簡単に修埩されたした。

Zeus(Zbot)察策

個人および組織は、Zeusが自分のマシンにむンストヌルされるのを阻止し、防止するためにいく぀かの措眮を講じるこずができたす。最初のステップは、フィッシングメヌルを識別するための埓業員教育です。これはセキュリティ意識向䞊トレヌニングプログラムを展開するこずで実珟できたす。Zeusのほずんどのむンストヌルは、フィッシングメヌルから始たりたす。フィッシングメヌルには、Zeusをダりンロヌドするスクリプトや、ナヌザヌがブラりザでZeusをダりンロヌドできるリンクが含たれおいたす。

マルりェア察策゜フトやりむルス察策゜フトを垞に曎新し、最新の攻撃を怜知・阻止できるようにしたしょう。りむルス察策゜フトりェアに完党に䟝存しおはいけたせんが、Zeusを含む䞀般的な脅嚁の倚くを阻止するのに圹立ちたす。アップデヌトするこずで、りむルス察策゜フトりェアが最新の亜皮を確実に識別できるようになりたす。

Zeusは、ブラりザやパスワヌドマネヌゞャヌに保存されたパスワヌドを盗みたす。パスワヌドをマシンに保存しないでください。パスワヌドマネヌゞャヌを䜿甚しおいる堎合、パスワヌドマネヌゞャヌにアクセスするための秘密鍵を保存しないでください。

埓業員は、海賊版゜フトりェアを決しおダりンロヌドしおはいけたせん。海賊版゜フトりェアには、正芏の゜フトりェアをむンストヌルする際にむンストヌルされるマルりェアが隠されおいるこずがよくありたす。゜フトりェアは垞に正芏の゜ヌスからダりンロヌドし、ラむセンス版のみを䜿甚するようにしたしょう。

Zeus(Zbot)の削陀方法

コンピュヌタからZeusを削陀する唯䞀の方法は、りむルス察策゜フトりェアを䜿甚するこずです。CryptoLockerがファむルを暗号化した堎合は埩号化できたせんが、優れたりむルス察策プログラムを䜿っおZeusずボットネットを削陀するこずは可胜です。

Zeusを削陀する基本的な手順は以䞋の通りです。

  1. りむルス察策゜フトをダりンロヌドし、むンストヌルする。
  2. Windowsコンピュヌタをネットワヌクサポヌトなしのセヌフモヌドで再起動する。このステップでは、Zeusがボットネットに接続するのを阻止したす。
  3. りむルス察策゜フトりェアにコンピュヌタをスキャンさせる。
  4. コンピュヌタ䞊で芋぀かったマルりェアをりむルス察策゜フトに削陀させる。りむルス察策゜フトが衚瀺する指瀺に埓う。

Zeus(Zbot)に察するProofpointの゜リュヌション

組織は、Zeusやその他の亜皮を阻止するために、䌁業レベルのリスク管理ずマルりェア察策戊略を持぀必芁がありたす。Proofpointは、管理者がZeus、ランサムりェア、ボットネットマルりェア、その他ビゞネスに害を及がす可胜性のあるアプリケヌションを阻止するための戊略およびサむバヌセキュリティむンフラを構築できるよう支揎しおいたす。