パスワードを忘れた? アカウント作成
13992273 submission
ボットネット

フランス警察がボットネットを乗っ取り、85万台のPCからマルウェアを削除

タレコミ by Anonymous Coward
あるAnonymous Coward 曰く、
フランス警察がAvastの協力のもと、マルウェアのボットネットを利用して、マルウェアに感染した85万台のコンピューターを操作し、そのマルウェアを消去した。

問題になったマルウェアは2017年から確認されている"Retadup"と呼ばれるもので、Windowsマシンで暗号通貨を採掘・送信する。技術的な情報と実行された対処については、Avastが8月28日付けで詳しいレポートを出してる。
https://decoded.avast.io/janvojtesek/putting-an-end-to-retadup-a-malicious-worm-that-infected-hundreds-of-thousands/
https://github.com/avast/ioc/tree/master/Retadup (ファイル情報やレジストリのキーなど)

アンチウィルスを意識してサンドボックス下での動作を嫌って大人しくしているところや、フォルダに見えるショートカットをC:以外の全てのドライブに作成する(つまり、USBメモリなどを通じてゆっくり増殖する)など、物語として読んでもわりと面白い。BBCによると当局が説明した侵入経路は「儲け話やエロ画像を餌にしたメールと、感染済みのUSBドライブ」らしいのが、2017年のトレンドマイクロの解説では標的型、いわゆるスピアフィッシングが疑われていたので、ピンポイントな攻撃があったかどうかは気になるところ。
https://www.bbc.com/news/world-europe-49494927
https://blog.trendmicro.co.jp/archives/16064

犯人は逮捕されていないが、Avastは作者のtwitterアカウントを特定した、としている。確かに、よく見るとトレンドマイクロとのやり取りでは犯行声明(曰く、「自分はハッカーではなく採掘の初心者」)らしきものもある。
https://twitter.com/radblackjoker
https://twitter.com/radblackjoker/status/989706626411257857

ただ、感染地域を見ると、フランスを含むEU地域はほぼゼロで、中南米を中心にアメリカやロシアにも広がっていたようだが、法的にはどうなんだろうか。

情報元へのリンク
この議論は、 ログインユーザだけとして作成されたが、今となっては 新たにコメントを付けることはできません。
typodupeerror

皆さんもソースを読むときに、行と行の間を読むような気持ちで見てほしい -- あるハッカー

読み込み中...