2002年 8月 2日
情報処理振興事業協会
セキュリティセンター(IPA/ISEC)
W32/Frethemウイルスの亜種が猛威を振るう!! |
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は、2002年 5月の届出状況をまとめた。
7月の届出件数は1781件と先月(1965件)より減少した。実害率は6月の6.4%から9.7%と悪化し、なかでもW32/Frethemウイルスは、22.9%にも及んだ。
3日間で届出200件! W32/Frethemウイルスの亜種出現!!
W32/Frethemウイルスの亜種が出現し、最初の3日間で200件を超える届出が寄せられ、7月全体では315件となった。初めて届出があった月で300件を超えたウイルスは2002年になって初めてである。
6月初めに出現したオリジナル(原種)は日本語環境では動作しなかったが、7月に入り日本語環境でも動作する機能を追加した亜種が出現して感染が拡がった。
亜種が出現した直後、ワクチンソフトで発見できない状態が数時間続いた。また、参加メンバーの多いメーリングリスト宛てにウイルスメールが送信されるケースが見受けられ、それらの影響もあり被害が急激に拡大したと思われる。
図:W32/Frethemウイルスの受信画面W32/Frethemウイルスに感染するとアドレス帳の登録アドレスなどを送信先に指定し、ウイルスを添付したメールを送信する。なお、データを破壊する活動はない。
今月の呼びかけ:「添付ファイルの取り扱いを見直そう!」 |
ワクチンソフトによるウイルス対策は有効であるが、新種や亜種が出現した直後は発見できないケースがある。ワクチンソフトに頼るだけでなく、ウイルス対策の基本「添付ファイルを安易に開かない」を今一度確認していただきたい。
・ 添付ファイルの見た目に惑わされない。
・ 知り合いから届いた場合でも添付ファイル付きの変なメールは疑ってかかる。
・ 添付ファイルを開く前に最低限ワクチンソフトで検査する。さらに、セキュリティホールの解消も重要である。特にInternet ExplorerやOutlook Expressを使用している場合は、セキュリティホールが次々と報告されているので、バージョンアップなどにより、早急にセキュリティホールの解消を行うことが必要である。
「Windows Update」 マイクロソフト社
http://windowsupdate.microsoft.com/
携帯端末機器のウイルス動作に関する調査報告書 公開
携帯端末機器においてもウイルスメールが届くケースが増えている。現状では、パソコンで動作するウイルスを受信しても、携帯端末において感染することはない。しかしながら、個人情報等の漏洩につながるような問題も懸念されているため、現状を把握し、今後の対策の基礎資料とするための調査を実施し、報告書をまとめたので参照されたい。

1) 7月、届出のあったウイルスは41種類であった。
(Windows/DOS ウイルス1,686件、マクロウイルス及びスクリプトウイルス93件、Macintosh及びUNIXウイルスは2件。)
(*) 印は今月の新種ウイルスを示す。
| Windows、DOSウイルス | 届出件数 | マクロウイルス | 届出件数 |
| W32/Klez | 1074 | XM/Laroux | 46 |
| W32/Frethem(*) | 315 | X97M/Divi | 8 |
| W32/Badtrans | 57 | W97M/X97M/P97M/Tristate | 4 |
| W32/Sircam | 56 | WM/Concept | 3 |
| W32/Nimda | 45 | W97M/Bablas | 2 |
| W32/Magistr | 40 | W97M/Ethan | 2 |
| W32/Hybris | 39 | W97M/Melissa | 2 |
| W32/Fbound | 16 | WM/Cap | 1 |
| W32/MTX | 12 | W97M/Class | 1 |
| Anti-CMOS | 5 | W97M/Marker | 1 |
| W32/CIH | 5 | W97M/Myna | 1 |
| W32/Funlove | 5 | W97M/Nsi | 1 |
| W32/Gibe | 4 | ||
| W32/Kriz | 3 | スクリプトウイルス | 届出件数 |
| W32/Cabanas | 2 | VBS/Haptime | 14 |
| Form | 1 | VBS/LOVELETTER | 5 |
| W32/Aliz | 1 | VBS/SST | 1 |
| W32/Goner | 1 |
Wscript/Kakworm |
1 |
| W32/Msinit | 1 | ||
| W32/Myparty | 1 | UNIXウイルス | 届出件数 |
| W32/Plage | 1 | FreeBSD/Scalper(*) | 2 |
| W32/QAZ | 1 | ||
| W32/Ska | 1 |
備考:件数には亜種の届出を含む
注) ウイルス名欄で、各記号はそれぞれの下記ウイルスを示す。
| 記号 | 対象ウイルス |
| WM | MSword95(WordMacroの略) |
| W97M | MSword97(Word97Macroの略) |
| XM、XF | MSexcel95、97(ExcelMacro、ExcelFormulaの略) |
| X97M | MSexcel97(Excel97Macro) |
| W97M/X97M/P97M | MSword97、MSexcel97、MSpowerpoint97(Word97Macro、Excel97Macro、PowerPoint97Macroの略) |
| W32 | Windows32ビット環境下で動作 |
| VBS | VisualBasicScriptで記述 |
| Wscript | WindowsScriptingHost環境下で動作(VBSを除く) |
| Solaris | Solaris環境下で動作 |
| FreeBSD | FreeBSD環境下で動作 |
2)7月にIPAに初めて届出のあったウイルスの概要を記述する。
・W32/Frethem
このウイルスに感染すると、OutlookExpressのアドレス帳に登録されているアドレス及び拡張子が、.dbx .mbx .eml .mdbなどのファイルの中のメールアドレス宛に、以下の内容のメールを送信する。
件名:Re: Your password!
本文:ATTENTION!
You can access
very important
information by
this password
DO NOT SAVE
password to disk
use your mind
now press
cancel
添付ファイル:decrypt-password.exe, password.txt
このウイルスは、Windowsフォルダにウイルス自身を taskbar.exe という名前でコピーし、パソコン起動時にウイルスが動作するようにレジストリの変更を行う。
また、Windows95/98/ME/NT/2000/XPで動作する。
・FreeBSD/Scalper
このウイルスは、Apacheの脆弱性を利用して感染を拡げるワームである。
セキュリティホールのあるシステムに侵入すると、バックドアプログラムをインストールする。次にインターネット上のセキュリティホールのあるApacheサーバを検索し、発見すると侵入を試みる。
3)届出の届出者別件数は次のとおりである。一番多い届出は、一般法人ユーザからのもので、74%を占めている。
届 出 者 |
届 出 件 数 |
|||||
| 2002/7 | 2002/1〜7 | 2001年合計 | ||||
| 一般法人ユーザ | 1,311 | 73.6% | 9,921 | 74.3% | 17,332 | 71.4% |
| 教育・研究機関 | 151 | 8.4% | 1,211 | 9.1% | 1,286 | 5.3% |
| 個人ユーザ | 319 | 17.9% | 2,218 | 16.6% | 5,643 | 23.3% |
4)届出の地域別件数は次のとおりである。関東地方が最も多く、続いて近畿地方、中部地方の順となっている。
地 域 |
届 出 件 数 | |||||
| 2002/7 | 2002/1〜7 | 2001年合計 | ||||
| 北海道地方 | 39 | 2.2% | 241 | 1.8% | 506 | 2.1% |
| 東北地方 | 41 | 2.2% | 360 | 2.7% | 882 | 3.6% |
| 関東地方 | 1,143 | 64.2% | 8,521 | 63.8% | 16,291 | 67.1% |
| 中部地方 | 184 | 10.3% | 1,230 | 9.2% | 2,360 | 9.7% |
| 近畿地方 | 280 | 15.7% | 2,028 | 15.2% | 2,589 | 10.7% |
| 中国地方 | 31 | 1.7% | 239 | 1.8% | 387 | 1.6% |
| 四国地方 | 21 | 1.2% | 116 | 0.8% | 399 | 1.6% |
| 九州地方 | 42 | 2.4% | 615 | 4.6% | 847 | 3.5% |
5)届出から感染経路を区分けすると次の表のようになる。 海外からのメールも含めたメールにより感染したケースが最も多く、届出件数の約98%を占めている。
感 染 経 路 |
届 出 件 数 | |||||
| 2002/7 | 2002/1〜7 | 2001年合計 | ||||
| メール | 1,459 | 82.0% | 11,750 | 88.0% | 17,790 | 73.3% |
| 海外からのメール | 279 | 15.7% | 1,353 | 10.1% | 3,791 | 15.6% |
| ダウンロード(※) | 14 | 0.8% | 56 | 0.4% | 593 | 2.4% |
| 外部からの媒体 | 15 | 0.8% | 60 | 0.5% | 655 | 2.7% |
| 海外からの媒体 | 0 | 0% | 4 | 0% | 22 | 0.1% |
| 不明・その他 | 14 | 0.7% | 127 | 0.9% | 1,410 | 5.8% |
(※)ホームページからの感染を含む
6)届出のあったウイルスが感染させたパソコンの台数は次のとおりである。感染台数の欄0台は、FDのみの感染またはファイルのみの感染を示し、事前の検査により、パソコンに感染する前にウイルスを発見したものである。
感 染 台 数 |
届 出 件 数 | |||||
| 2001/7 | 2002/1〜7 | 2001年合計 | ||||
| 0台 | 1,609 | 90.4% | 12,136 | 90.9% | 19,585 | 80.7% |
| 1台 | 112 | 6.2% | 946 | 7.1% | 3,733 | 15.4% |
| 2台以上 5台未満 | 34 | 1.9% | 154 | 1.2% | 528 | 2.2% |
| 5台以上 10台未満 | 10 | 0.6% | 45 | 0.3% | 190 | 0.8% |
| 10台以上 20台未満 | 10 | 0.6% | 46 | 0.3% | 93 | 0.4% |
| 20台以上 50台未満 | 5 | 0.3% | 18 | 0.1% | 74 | 0.3% |
| 50台以上 | 1 | 0% | 5 | 0% | 58 | 0.2% |
特定日発病ウイルスについて
ウイルスの被害の拡大を防止する意味から、今回は、IPA/ISEC に届出されたウイルスの中で、8月3日〜 9月30日に発病する可能性がある主なウイルスを下記に掲げたので注意されたい。(参考:特定日発病ウイルス[ウイルスカレンダー] )
| W32/Klez | 8月 6日、9月 6日(毎月6日に発病) |
| VBS/Haptime | 8月 5日、9月 4日(「月」と「日」の合計が13の時に発病) |
コンピュータウイルスに関する届出制度は、経済産業省のコンピュータウイルス対策基準に基づき、'90年4月にスタートした制度であって、コンピュータウイルスを発見したものは被害の拡大と再発を防ぐために必要な情報をIPAに届け出ることとされている。
IPAでは、個別に届出者への対応を行っているが、同時に受理した届出等を基に、コンピュータウイルス対策を検討している。また受理した届出は、届出者のプライバシーを侵害することがないように配慮した上で、被害等の状況を分析し、検討結果を定期的に公表している。
○コンピュータウイルス対策基準
・通商産業省告示第139号 平成 2年 4月10日制定
・通商産業省告示第429号 平成 7年 7月 7日改訂
・通商産業省告示第535号 平成 9年 9月24日改訂
・通商産業省告示第952号 平成12年12月28日改訂
問い合わせ先:IPAセキュリティセンター(IPA/ISEC)
(ISEC:Information technology SEcurity Center)
TEL:03-5978-7508 FAX:03-5978-7518
E-mail: isec-info@ipa.go.jp
相談電話:03-5978-7509 URL:http://www.ipa.go.jp/security/
Copyright © 2002 Information-technology Promotion Agency, Japan. All rights reserved.