攻撃側にとって難しいのは、ペイロードを書くことではありません。誰かにそれを実行させることです。動画サイトでは、その問題を文脈が解いてくれます。すでに動画を再生させようとしている訪問者は、なぜ再生されないのかの説明を受け入れてくれるからです。
以下に並ぶ変装のほぼすべてが、この1つの手口の変奏です。だから対抗策も、言うのは簡単で、破るのは難しい形になります。動画を再生するために、何かをインストールさせたり、展開させたり、貼り付けさせたりする必要のある動画サイトは存在しません。 現代のブラウザは標準的な動画をそのまま復号します。それ以外のことを言うページは嘘をついているのであり、嘘の文面が具体的にどうであるかは問題ではありません。
よくある変装は何か?
出回っているものの大半は、7つの形に収まります。
| 変装 | 主張 | 実際の中身 | 見破りどころ |
|---|---|---|---|
| 足りないコーデック | 「HDで見るにはこのコーデックパックを入れてください」 | インストーラー。たいていは抱き合わせのアドウェアかローダー | ブラウザは10年以上前からH.264をそのまま復号しています |
| プレーヤーの更新 | 「お使いのプレーヤーは古いバージョンです」 | 同じもの。サイト自身のUIに似せてある | ウェブページに更新すべきプレーヤーは存在しません |
| ブラウザの更新 | ユーザーエージェントに合わせて、ブラウザの更新画面を模したページ | 実行ファイル | ブラウザは自分で更新し、ウェブサイトから更新することは絶対にありません |
| 偽のCAPTCHA | 「あなたが人間であることを確認します。Win+Rを押してこれを貼り付けてください」 | 攻撃者のコマンドを自分の手で実行することになります | ターミナルを使わせる本人確認の仕組みは存在しません |
| ダウンロード補助ツール | 「もっと速く見るには専用アプリを」 | 常駐する仕掛けの付いたインストーラー | それがなくてもサイトは動きます |
| 字幕ファイルや書庫ファイル | 動画と並んで置かれた .srt、.zip、.rar |
中身はスクリプトか実行ファイル | 拡張子や書庫の中身が説明と合っていることはめったにありません |
| 署名済みインストーラー | 正規にコード署名されたセットアッププログラム | 署名は本物だが、悪用されたか盗まれた証明書 | 有効な署名が示すのは誰が署名したかであって、安全であることではありません |
偽のCAPTCHAの系統——「貼って実行」と呼ばれることもあります——には特に注意が要ります。ファイルを前提とした防御を丸ごと無効にするからです。ページはコマンドをあなたのクリップボードに置き、本人確認だという口実で、それをファイル名を指定して実行のダイアログかターミナルに貼るよう指示します。ファイルが1つもダウンロードされないので、ダウンロードの評判チェックも多くのスキャナーも、そもそも働きません。インターネット上のまともなものが、あなたにこれを求めてきたことは一度もありません。
ファイル名はどうやって正体を隠しているのか?
多くのシステムが既定で拡張子を隠している、という事実を利用してです。
| 手口 | 見え方 | 実際は |
|---|---|---|
| 二重拡張子 | video.mp4.exe |
実行ファイル。拡張子が隠れていれば video.mp4 と表示されます |
| ショートカットファイル | movie.mkv.lnk |
コマンドを実行するショートカット |
| メディアに偽装したスクリプト | episode.mp4.js |
システムが実行してしまうスクリプト |
| インストーラーの正面突破 | codec_setup.msi |
表示どおりのインストーラー——その表示自体が変装です |
| 右から左への上書き文字 | videoexe.mp4 |
見えない制御文字によって並びが反転しています |
| パスワード付きの書庫 | film.zip、パスワードはページ上に記載 |
展開するまで中身を検査できません |
最初の手当ては設定の変更です。Windowsのエクスプローラーか、macOSのFinderで拡張子の表示を有効にしてください。費用はかからず、この表の半分を永久に無力化できます。
パスワード付きの書庫は、意図的な検査回避策です。パスワードがページの本文に書かれた状態で届くダウンロードは、あなた自身のウイルス対策を迂回してくれと頼んでいるのであり、公開のダウンロードがこの形で暗号化されている正当な理由は存在しません。
ダウンロードしたものを、開く前にどう確かめるのか?
短い手順があります。役に立つ順に並べます。
| 確認 | 何を捕まえるか |
|---|---|
| 拡張子を表示させ、本当の拡張子を読む | 二重拡張子とスクリプトファイル |
| ファイルサイズを主張と突き合わせる | 3 MBの「1080p映画」は映画ではありません |
| 複数エンジンの検査サービスにかける | 既知の検体。新しいものはよく素通りします |
| 電子署名を確認する | 署名のないインストーラー、あるいは無関係な会社名の署名 |
| 管理者権限を求めてくるかを見る | メディアファイルに昇格は絶対に不要です |
| SmartScreenやGatekeeperを無効にしない | これらの警告は、まさにこの場合のために存在します |
その全部の下にある原則はこうです。あなたが判定しているのは、そのファイルが安全そうに見えるかどうかではありません。実行ファイルをダウンロードする理由がそもそも自分にあったのか、を判定しているのです。動画のページであれば答えは「ない」であり、その答えは、検査結果とは違って当てになります。
すでに何かを実行してしまった場合、どうすればいいのか?
まず認証情報が盗まれたと想定してください。いま出回っているマルウェアは圧倒的に情報窃取型で、最初にやることはたいてい、ブラウザのCookie、保存されたパスワード、セッショントークンのコピーです。だから、感染した端末上でパスワードを変えても何の意味もありません。
| 手順 | 理由 |
|---|---|
| 1. ネットワークから切り離す | それ以上の持ち出しと、遠隔からの指示を止めます |
| 2. 別のきれいな端末からパスワードを変える | 侵害された端末は、あなたの打鍵を記録している可能性があります |
| 3. 重要なアカウントの全セッションからサインアウトする | 盗まれたセッショントークンは、パスワード変更後も生き延びます |
| 4. 見覚えのないブラウザ拡張とプロファイルがないか調べる | よくある常駐の手口です |
| 5. スタートアップ項目とタスクスケジューラを調べる | もう1つのよくある常駐の手口です |
| 6. 起動可能なメディアからオフラインで検査する | 活動中の感染は、OS内で動くスキャナーを妨害できます |
| 7. 決済情報や本人確認情報が入っている端末なら、作り直す | 自分の権限でコードが実行されてしまった以上、確実な回復手段はこれだけです |
手順2は順序を間違えられることが最も多く、手順3はまるごと飛ばされることが最も多い項目です。あなたが何かを変える前に持ち出されたセッショントークンは、アカウント側がそれを明示的に無効化するまで動き続けます。