あれこれ memorandoms やすなべ categorized Yasの状況 activities Yasについて about Yas Yasへの連絡 contact us

  身近に潜む恐ろしい罠  

 

 は以前IT系、それも暗号化を含むセキュリティ関係の職に就いていた事もあり、ハッキングやクラッキングについては、今でも常に警戒を怠らないよう心がけております。

 VIVANT(別班)に所属するような非常に腕の良いハッカーなら、特定の企業やグループをピンポイントで狙って侵入を試みる事も可能でしょうが、実際にはそんな簡単な事ではありません。そのセグメントの機器構成や設定状況、導入されているソフトウエアやその構築方法などを事前に知らされずに、しかも一切の痕跡を残さないでシステムに侵入するのは、実は至難の業なのです。そこで多くのハッカーは、オレオレ詐欺電話のように「数打ちゃ当たる」方式を用います。不特定多数に添付ファイル付きのメールを送りつけ、違法なプログラムのインストールを試みるのです。

 例えばこうしたメールを10万通送付したとします。1%の人だけが添付ファイルをクリックするとしましょう。更にその内90%のPCにアンチウィルスソフトが導入されていて防御出来たと仮定すると、それでも100台のPCが侵入を許し、コンソールを盗まれる計算になります。

 コンソールを盗まれるとは、PCの遠隔監視や遠隔操作が可能になるという意味。ですから、改めて、強力なハッキングツールをインストールされたり、重要なデータを抜かれたり、キーロガーを仕掛けられて入力されたパスワードを取られたりする事故に繋がってしまう訳であります。

 個人のクレジットカード情報を取られるだけで済む事もありますし(それでも大変な事件な訳ですが)、例えば大企業の業務システムへのアクセス権(在庫管理用のデータベースへのアクセス権とか)を持つ人のPCのコンソールが盗まれると、様々な機密情報を抜かれたり、重要なデータを暗号化され脅迫を受けたり(いわゆるランサム攻撃)、比較的大規模な被害の出る事件へと発展してしまいます。

 基本的に、外部からルーター経由でシステムに侵入するより、セグメント内部のノード(PC)を乗っ取って、内部から情報をプッシュする方がはるかに簡単。それが、メールを使った「数打ちゃ当たる」方式がいまだに有効な手段の一つである理由です。

 最近はこうした不審なメールの添付ファイルを開封する事も減ったと聞きます。一般的にネットリテラシーが向上し、知らない人からのメールは危険、というセキュリティ意識が広く行き渡った故でありましょう。同時に、アンチウィルスなどのセキュリティツールの利用率が上がっているのも功を奏しています。アンチウィルスが導入されていれば、不審な添付ファイルをクリックしても、安全に隔離してくれますからね。

 さて、ここからが今回のお話の本番です。身近に潜む恐ろしい罠というタイトルの通り、恐ろしい事が実際に起こったのであります。私はオフィスで小さな卓上扇風機を使っておりまして、いつもはコンセントにACアダプタを挿して、それにUSBケーブルを繋いで扇風機を駆動しているのですが、その日は顔の前で使いたかったものですから、ACアダプタからUSBケーブルを抜いて、何気なくPCのUSBポートに接続してみたのでした。

 USBケーブルを挿した途端、アラートが立ち上がりました。Windows11にはプラグ・アンド・プレイという仕組みが搭載されていて、USBポートに機器が接続されるとそれを自動的に認識し、必要なドライバがインストールされます。たまたま私のPCの場合、USBポートに未知の機器が接続されると、「新しい機器が接続されました。プラグ・アンド・プレイ処理を実行しますか」というダイアログを出して、認証を求めるようなプログラムを自分で(こしら)えて、常時監視していたのでありました。ま、私は乙女座のA型ですから、日々クヨクヨと様々な安全のための仕掛けを考えているのでありますよ。

 一般的に扇風機などの機器はデータ通信機構がなく、充電の為の電力を使うだけですから、PCのUSBポートに挿してもプラグ・アンド・プレイは動きません。ところがこの扇風機は、明らかにPCに対して何らかのデータ通信を試みて、私の作った監視プログラムに止められたのでした。

 一旦、扇風機を外し、検査の準備に取りかかりました。私のWindows11機は Professional Editionで、Hyper-Vが搭載されています。これはいわゆる仮想マシンの事であります。Windows11上で仮想マシンを立ち上げ、そこに別のWindows環境をインストールする事で、本物のWindows11システムの中に仮想的なWindowsシステムを作り、その中で扇風機の動きを確かめようと考えた訳です。ベースとなるWindows11は仮想マシン上のWindowsを監視出来ますが、仮想マシン上のWindowsからはベースとなるWindows11は関知出来ない仕組み。完全に安全な実験場という訳です。

 USBポートの一つを仮想マシンに紐付けて実験開始です。扇風機を繋いだ途端に、仮想マシンのWindowsのプラグ・アンド・プレイ機能が立ち上がり、扇風機はキーボードデバイスとして仮想マシンに認識されました。Windowsの標準キーボードドライバがインストールされた途端、扇風機からコマンドが送出され、いくつかの実行形式ファイルがコピーされるとともに、reg add コマンドが実行され、仮想マシンのレジストリにいくつかの情報が登録されると同時に、sc.exe create コマンドが実行されて、仮想マシン上で新しい未知のサービスが動き出したのであります。

 これらの動きは全て仮想マシン上で実行されていて、ベースとなるWindows11によって監視されています。仮想マシンに接続しているハードウエアはUSBポート1つだけで、例えばネットワーク等は実際のハードウエアに接続せず、仮想マシンとは切り離されています。ただし仮想マシン上のWindowsからはネットワーク接続がされているように認識するようにエミュレートされていて、平たく云えば、孫悟空が、お釈迦様の手のひらの上で動き回っている、あれと同じ構造になっている訳であります。

 ここまで約5秒。仮想マシン上の怪しいサービスは、ネットワークを通じてソケット通信(TCP/IP通信)を試み始めました。勿論、前述の通り、仮想マシンは物理的にはネットワークとは接続されていませんから、本当に外部とデータをやりとりする事は出来ませんけれども、どこへ接続しようとしていたかは簡単に分かります。接続しようとしたIPアドレスは、2.56.*.*で、詳細は不明ですが、ipv4.fetus.jp で調べたところ、これはロシア国内に割り振られたアドレスである事が判明しました。

 動いているのがコンパイル済みのWindows実行形式ファイルですので、リバースエンジニアリングを掛けなければ、実際、どんな動きをしようとしていたかは不明です。しかし、扇風機をPCのUSBポートに挿した途端に、PCに怪しげなプログラムをインストールして、ロシアのサーバと通信しようとした訳ですから、完全に悪意のある、いわゆるBadUSBとみて間違いないでしょう。ちなみに BadUSBとは、USBポートに差し込むだけでシステムに侵入できる、スパイツールの総称であります。

 この卓上扇風機は普通にホームセンターに売っていたモノ。箱の表示は中国製となっています。こうしたセキュリティ上の脅威がこれほど身近に迫っているのですなぁ。

 これ以上の内部解析(リバースエンジニアリング)にはそれなりの解析環境が必要ですし、実際にロシアと通信させる実験を行なうのは危険が伴いましょう。調査を一旦終わりにして、扇風機が打ったコマンド、インストールした実行形式ファイル、通信を試みたアドレス、扇風機のJANコードと購入したホームセンターなどの情報を、IPA(独立行政法人情報処理推進機構)に通報し、後は彼らに任せる事に致しました。それにしても悪いヤツって居るものですなぁ。卓上扇風機のような家電も、信頼性の高い国産大企業の製品しか使えない時代になってしまったというお話で御座いました。おお、怖い怖い。

 あ、ちなみに扇風機はちょっと分解したら変な小さな基板が仕込まれておりましたので、充電制御用のV-Busの5ボルトライン(赤)と、GNDライン(黒)を残し、変な基板への電源供給、及びData+ライン(緑)とData-ライン(白)をニッパーで切断して変な基板を物理的に切り離した後、あくまで只の扇風機として今も使っておりま〜す。結構涼しいのよ、これ。Copyright (C) by Yas / YasZone 

【続きをお楽しみに】

「あれこれ」の目次に戻る

Copyright(C) by Yas/YasZone