Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Security remove filter
Showing posts by Eric Chien remove filter
Eric Chien | 24 Oct 2011 | 0 comments

Duqu の発見について報告した最初のブログ記事は、私が執筆を担当しました。その際に「産業用制御システムメーカー(industrial control system manufacturers)」という言葉を使いましたが、多くの関係者と協議した結果、Duqu が発見された業種をより正確に定義するために、「製造産業メーカー(industrial industry manufacturers)」という用語に変えようと思います。ホワイトペーパーではすでにこの用語に変更しています。

適切な用語を見つけるのは、ときに困難を伴います。Stuxnet に関する最初の記事を書いたときにも、当初は SCADA(Supervisory Control and Data Acquisition)という用語を使いましたが、その後すぐに、「産業用制御システム」としたほうが適切であると判明しました。コンピュータセキュリティ産業では、「ウイルス」、「ワーム」、「トロイの木馬」のそれぞれに具体的な定義がありますが、一般のユーザーはどんなマルウェアも単に「ウイルス」としか呼びません(まったくの偶然ながら、シマンテックは Duqu をトロイの木馬ではなくワームであると誤って判定し、その後修正しました。今のところ自己複製の機能は見つかっていないためです)。

もちろん、用語を「製造産業メーカー」に変えたところで、シマンテックが危険と考えている組織にとっての脅威が変わるわけではありません。Duqu には多数の亜種が見つかっていますが、その標的はまだ判明していません。

Stuxnet がたどった経緯や Duqu も同じ攻撃者であるという可能性、そして現在までに知られている標的を考えあわせると、産業用制御システムメーカーも、産業施設にソリューションを供給しているあらゆる企業も、ネットワークで Duqu の監視を怠るべきではありません。現在までに検出されたどの亜種でも、...

Eric Chien | 21 Oct 2011 | 0 comments

I wrote Symantec's original blog post describing the discovery of Duqu. In that blog I use the term "industrial control system manufacturers" and (after discussions with a variety of parties) we want to change that term to "industrial industry manufacturers" to more accurately define where Duqu has been found. We already made this change to our paper.

Finding the correct term can sometimes be a challenge. When we first wrote about Stuxnet, we originally used the term SCADA (supervisory control and data acquisition) and quickly discovered the proper term was "industrial control systems". In the computer security industry, we actually have specific definitions of viruses, worms, and trojans, while the general public often refer to any malware as just a virus. (In an unrelated...

Eric Chien | 12 Oct 2011 | 0 comments

モバイルマルウェアが爆発的に増加する日も遠くない。サイバーセキュリティ業界は、しばらく前からそう警告してきました。それが今年に入って本格化し、実際にモバイルデバイスを標的とする脅威は急増しましたが、なかでも顕著なのは Android プラットフォームに対する脅威です。ただし、予測されていた爆発が本当に起こったと言ってしまうと、それは正確ではないかもしれません。現実には、サイバー犯罪はまだまだ手探り状態であり、モバイルデバイスの悪用から利益を上げる方法を見出そうとしている段階だからです。シマンテックの最新の調査でも、このテーマを取り上げています。ホワイトペーパーの全編(英語)をこちらからお読みいただけます。

今回の報告で特に焦点を当てているのは、モバイルマルウェアを収益につなげようとする最新の試みが、感染数と比べてほとんど収入に結びついていないという現状の分析です。そのため、攻撃者が達成できる投資利益率はごく限られています。また、ホワイトペーパーでは、モバイルマルウェアによる収益化で最近上位を占めている手口についても詳しい洞察を試みており、それぞれの動作と、実行に使われているマルウェアのサンプルが示されています。以下のような手口が知られています。

  • 有料電話料金請求詐欺
  • スパイウェア
  • 検索エンジンポイズニング
  • ペイパークリック詐欺
  • ペイパーインストール手法
  • アドウェア
  • mTAN(モバイルトランザクション認証番号)の窃盗

そして、感染数に対する収益率は今でこそまだ足踏み状態を続けているものの、上昇に転じる機は熟してきたとも指摘しています。その引き金となる可能性が高いのは、モバイル向けに有料タイプの技術が進歩することと、金銭の支払いだけでなく受け取りにも広くモバイルデバイスが使われるようになることだろうと考えられます。そういった用途で重要なのは、モバイルバンキングの口座情報のように、実際の資金に裏づけられた財務情報がデバイス上で送信されるという点です。組織的なサイバー犯罪者たちにとって、...

Eric Chien | 11 Oct 2011 | 0 comments

For years now, we in the cyber security industry have been saying an explosion of mobile malware is just around the corner. Beginning in earnest this year, we have indeed observed a marked increase in threats targeting mobile devices – particularly the Android platform. However, it’s probably not accurate to say the expected explosion has in fact occurred. The reality is that cybercriminals are still very much in the exploratory phase of figuring out how to monetize the exploitation of mobile devices. This is the topic of Symantec’s latest research. You can read the whitepaper in its entirety here.

Above all else, our analysis highlights how most current efforts to monetize mobile malware have only a low revenue-per-infection ratio. This has severely limited the return on investment achievable by attackers. It also offers detailed insight into the top current mobile malware monetization schemes observed by Symantec,...

Eric Chien | 13 Nov 2010 | 0 comments

私たちの支援要請に応えてオランダの Profibus の専門家からいくつかのヒントをお寄せいただいたことで、パズルの重要なピースをはめることができました。

シマンテックでは、Stuxnet が潜在的な妨害行為を引き起こすように実際に PLC のコードを改変することを発見して以降、Stuxnet の真の目的が何であり、標的をどこに定めているのかを特定できないでいました。

しかし、Stuxnet には、2 つの特定のベンダー(1 社はフィンランドに、もう 1 社はイランのテヘランに本社を置きます)の少なくともいずれか 1 社の周波数変換ドライブが産業用制御システムに必要であることをようやく確認できました。これは、S7-300 CPU および CP-342-5 Profibus 通信モジュールについて説明したこれまでの要件に加えられるものです。

標的システムは、次の図のようになると考えられます。

周波数変換ドライブは、出力周波数を変換することで、モーターの速度を制御できる電源です。周波数が高くなればなるほど、モーター速度が上昇します。

新しくわかった重要なポイントは次のとおりです。

  • すべての Stuxnet コードの目的を説明できるようになりました。
  • Stuxnet には、特定のベンダーの特殊な周波数変換ドライブが必要です。製品によっては、一部の国では入手できないものである可能性があります。
  • Stuxnet には、非常に高速(807 Hz ~ 1210 Hz)で動作する周波数変換ドライブが必要です。...
Eric Chien | 12 Nov 2010 | 0 comments

Thanks to some tips from a Dutch Profibus expert who responded to our call for help, we’ve connected a critical piece of the puzzle.

Since our discovery that Stuxnet actually modifies code on PLCs in a potential act of sabotage, we have been unable to determine what the exact purpose of Stuxnet is and what its target was.

However, we can now confirm that Stuxnet requires the industrial control system to have frequency converter drives from at least one of two specific vendors, one headquartered in Finland and the other in Tehran, Iran.  This is in addition to the previous requirements we discussed of a S7-300 CPU and a CP-342-5 Profibus communications module.

The target system would potentially look something like the diagram below:

...

Eric Chien | 03 Nov 2010 | 0 comments

シマンテックは依然として、Stuxnet に狙われている標的を特定できていません。そのため、PLC コードの動作を詳しいレベルで公開することを決定しました。もっとも、この程度の情報では、注目には値するものの、標的となる可能性のある対象を見きわめるにはまだ不十分だろうと思います。詳しくは、最新版のホワイトペーパーの 38 ページ以降を参照してください。

私たちは前回、STL コーディングの専門資格と、複数の重要インフラ産業での業務経験があり、複数の産業の大規模な産業用制御システムで大きな工数の STL プログラムのコーディングに携わった経験のある方にご協力を呼びかけましたが、これは不首尾に終わりました。ご協力いただける方がいらっしゃいましたら、引き続き、ご連絡をお待ちしております。上部にある私の名前をクリックしていただければ、私宛に電子メールを送信できます。 

当初は、今回の改版でタスクスケジューラに関する権限昇格の脆弱性についても詳しく解説する予定でしたが、この脆弱性は現在もパッチ修正されていません。

『W32.Stuxnet Dossier(W32.Stuxnet の調査詳細)』の 1.2 版は、こちらからご覧いただけます。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja にアクセスしてください。

Eric Chien | 03 Nov 2010 | 0 comments

Since we still haven’t had much success in determining the likely target of Stuxnet, we have decided to release at a high level the behavior of the PLC code. However, we suspect this level of detail while interesting probably still is not enough to identify the potential target.  You can find the additional information starting on page 38 of the latest revision of our paper.

Our previous call for verifiable experts in STL coding that have worked in multiple critical infrastructure industries and coded large STL programs for large industrial control systems in those multiple industries was unsuccessful.  If anyone still wishes to help, they can contact me by clicking on my name at the top to send me a private message.  

Originally this revision would have also described in more detail the remaining Task Scheduler privilege escalation vulnerability, but the vulnerability...

Eric Chien | 30 Sep 2010 | 0 comments

We’re pleased to announce that we’ve compiled the results of many weeks of fast-paced analysis of Stuxnet into a white paper entitled the W32.Stuxnet Dossier. On top of finding elements we described in the ongoing Stuxnet summer blog series, you will find all technical details about the threat’s components and data structures, as well as high level information, including:

  • Attack scenario and timeline
  • Infection statistics
  • Malware architecture
  • Description of all the exported routines
  • Injection techniques and anti-AV
  • The RPC component
  • Propagation methods
  • Command and control feature
  • The PLC infector

The paper is scheduled to be delivered at the Virus Bulletin 2010 conference and can be downloaded...

Eric Chien | 30 Sep 2010 | 0 comments

シマンテックは、何週間にもわたり急ピッチで Stuxnet を解析してきましたが、その結果を『W32.Stuxnet Dossier(W32.Stuxnet の調査詳細)』というホワイトペーパーにまとめることができたことを、ここにご報告いたします。ホワイトペーパーには、Stuxnet について、この夏から一連のブログで継続的にお伝えしてきた内容に加え、この脅威のコンポーネントやデータ構造に関する技術的な詳細がすべて盛り込まれ、次のような高度な情報も記載されています。

  • 攻撃のシナリオと時系列
  • 感染の統計
  • マルウェアのアーキテクチャ
  • エクスポートされた全ルーチンの説明
  • インジェクション手法とウイルス対策への対抗
  • RPC コンポーネント
  • 感染方法
  • コマンド & コントロール機能
  • PLC 感染機能

このホワイトペーパーは、Virus Bulletin 2010 のカンファレンスで配布される予定ですが、こちらからもダウンロードできます。

シマンテックによる Stuxnet の調査は今年 6 月 17 日に開始されました。このときから、驚きと試行錯誤、苛立ちと検証に満ちたシマンテックセキュリティレスポンスチームの長い道のりが始まったのです。ベラルーシのセキュリティ企業である VirusBlokAda 社は、パッチの適用されていない脆弱性を突いてリムーバブルドライブに拡散する、驚くべき威力のマルウェアのサンプルを新たに発見したと発表し、多くのメディアがこのゼロデイ脆弱性を大きく取り上げました。ところが、問題はそれだけではなかったのです。その後 Stuxnet...