はじめに
まず、この記事がすべてだとは思わないでください。
攻撃手法は日々変わっていってますので、ここでの説明がぐるっとひっくり返ることが割とあり得ます。
一応、嘘を書かないように気を付けてはいますが、基本的にはIPAやセキュリティベンダー等の記事で定期的に情報を集めた方が情報の正確性は高いです。1
Emotetとは何ぞや
主に「なりすましメール」によって感染拡大しているマルウェアです。
最初は2019年12月頃に流行ったマルウェアで、ここしばらく活動は停止していました。
しかし、2021年12月から活動が再開され2、現在(2022年2月時点)では多くの企業に被害が拡大しています。
どっから感染すんの?
このマルウェアは「なりすましメール」に添付されたファイルやリンクされているURLから感染します。
なりすましメールとか気を付ければひっかからんてw
みたいな声が聞こえてきそうですが、実はこのEmotetのメールはパッと見では気付けないレベルに偽装されており、油断は禁物です。
Emotetによって抜き取られた情報(氏名、メールアドレス、メールの内容などの一部)が流用されており3、通常の業務メールとほぼ見分けがつかない4と思っておいた方が良いでしょう。
何してくんの?
Emotetは感染した端末から様々な情報を抜き取り、かつその情報を元にメールを作成し感染拡大を試みてきます。
また、ドロッパー型のマルウェアとも言われており、別のマルウェアをデバイスに読み込ませるといったことをしてくる場合があるようです。5
そのため、情報流出などのほかにランサムウェアなどの被害につながる場合があります。
じゃあ対策どうすんねん
大まかに分けて、かからない為の対策(予防)とかかった後の為の対策(被害軽減)があります。
代表的な対策をIPAなどのサイトを参考に、以下に挙げます。
予防
- 基本、不用意に添付ファイルやURLは開かない。
- OSやアプリ、ウイルス対策ソフトなどは常に最新の状態に更新しておく。
- Office製品のマクロ設定6にてマクロの自動実行を無効化しておく(ファイルを開いただけでアウトにならないようにする)
- 信頼できない添付ファイルを開いた場合「マクロを有効にする」「コンテンツの有効化」というボタンは押さない。
- Emotetについての情報と対策を周知させる。
被害軽減
- 信頼できないメールを開いた場合、システム管理部門等に連絡する。
- 定期的にファイルのバックアップをしておく(ランサムウェア対策)
最後に
ここまで読んでくださいまして、ありがとうございます。
ひとまず、JPCERT/CCよりEmotet感染有無の確認を行うツールがリリースされていますので、こちらを実行してみることをお勧めします。7
引き続き、なりすましメールには気を付けていきましょう。
参考
https://www.ipa.go.jp/security/announce/20191202.html
https://blogs.jpcert.or.jp/ja/2019/12/emotetfaq.html
https://www.kaspersky.co.jp/resource-center/threats/emotet
-
この記事はどちらかというと概要の把握と注意喚起の側面が強いです。 ↩
-
一応2020年の年末とかも動いてたらしいです。 ↩
-
Emotetによってクオリティの高い「なりすましメール」ばらまかれ、それに引っかかるとEmotetに感染する、というこの悪循環力の強さがやはり感染拡大の要因でしょうね… ↩
-
どうやら、日本語のクオリティも結構高いらしいです。日本語が不自然化かどうかで見分けることが出来ないってだけでもうやばそうですよね… ↩
-
ドロッパー型の特徴としてそのマルウェア自身には(表向き)不正なコードを含まないという特徴があるため、ウイルス対策ソフトのスキャンで検出されない場合があるようです。うわ、こわ。 ↩
-
実はWordとExcelでそれぞれ設定が必要。注意。 ↩
-
もしかすると、Emotetの感染有無を確認するツールを偽ったいわゆるフィッシング的なアプリがでてくる可能性もありますので、信頼できるサイトでダウンロードすることを心掛けたほうがいいでしょう。 ↩