「マルウェア」とは
マルウェア(malware)とは、コンピュータやスマートフォンなどに対して、情報を盗む、データを破壊する、勝手に操作するなどの悪意ある動作を行うソフトウェアの総称です。
「malicious(悪意のある)」と「software(ソフトウェア)」を組み合わせた言葉で、特定の一種類のプログラムを指す言葉ではありません。
代表的なマルウェアには、次のようなものがあります。
| 種類 | 主な特徴 |
| コンピュータウイルス | 他のファイルやプログラムに感染し、実行されたときなどに増殖する |
| ワーム | 他のプログラムに寄生せず、ネットワークなどを通じて自分自身を複製して広がる |
| トロイの木馬 | 便利なソフトウェアなどを装って利用者に実行させ、裏で悪意ある処理を行う |
| ランサムウェア | ファイルを暗号化するなどして利用できなくし、復旧と引換えに金銭などを要求する |
| スパイウェア | 利用者に気付かれにくい形で情報を収集し、外部へ送信する |
| キーロガー | キーボード入力を記録し、IDやパスワードなどを盗み出すために利用されることがある |
| ボット | 感染した端末を攻撃者が外部から操作できる状態にし、DDoS攻撃などに利用する |
日常的には悪意あるプログラム全般を「ウイルス」と呼ぶこともありますが、厳密にはウイルスはマルウェアの一種です。
コンピュータウイルス
コンピュータウイルスは、他のプログラムやファイルに入り込み、そのプログラムなどが実行されたときに活動・増殖するタイプのマルウェアです。
生物のウイルスが他の細胞を利用して増えることになぞらえて、この名前が付けられています。
ワーム
ワームは、自分自身を複製しながら広がることを特徴とするマルウェアです。
ネットワーク上の別のコンピュータへ自動的にコピーを送り込むなどして、利用者が一台ずつ実行しなくても広がることがあります。
トロイの木馬
トロイの木馬は、一見すると正常・便利なソフトウェアに見せかけ、利用者自身にインストールや実行をさせるタイプのマルウェアです。
例えば、
- 無料の便利ツール
- ゲーム
- 動画再生ソフト
- セキュリティ対策ソフト
などに見せかけて配布し、実際には裏で情報を送信したり、攻撃者が端末を遠隔操作できるようにしたりします。
名前は、兵士を隠した木馬を城内に持ち込ませたギリシャ神話の「トロイの木馬」に由来します。
ランサムウェア
ランサムウェア(ransomware)は、感染したコンピュータのファイルを暗号化するなどして利用できなくし、元に戻すことと引換えに金銭などを要求するマルウェアです。
「ransom」は「身代金」という意味です。
典型的には、
- PCやサーバに侵入する
- ファイルを暗号化する
- ファイルを利用できなくする
- 「復旧したければ金銭を支払え」などと要求する
という動作をします。
近年では、暗号化だけでなく、あらかじめデータを盗み出した上で、
「支払わなければ盗んだデータを公開する」
と脅迫する場合もあります。
スパイウェア
スパイウェアは、利用者に気付かれにくい形で、
- 閲覧履歴
- IDやパスワード
- 保存されているデータ
- その他の利用情報
などを収集し、外部へ送信するために使われることがあるソフトウェアです。
キーロガー
キーロガーは、キーボードから入力された内容を記録する仕組みです。
悪用されると、
- ユーザID
- パスワード
- クレジットカード番号
- メッセージ
など、利用者がキーボードから入力した情報を盗み出すことができます。
例えば、
ID:user123
パスワード:Abcd1234
と入力すると、そのキー入力そのものが記録される可能性があります。
なお、「利用者の背後から画面やキーボードを見る」行為はショルダーハッキングであり、キーロガーとは異なります。
ボット
マルウェアによって感染したPCやIoT機器を、攻撃者が遠隔操作できる状態にすることがあります。このような端末はボットと呼ばれます。
多数のボットをまとめて操作できるネットワークはボットネットと呼ばれます。
例えば攻撃者が、
など多数の機器をマルウェアに感染させ、それらから一斉にWebサーバへ大量の通信を送らせることがあります。
多数の端末から大量の通信を送り、サービスを利用不能にする攻撃がDDoS攻撃(分散型サービス妨害攻撃)です。
したがって、
「多数の機器から一斉に大量通信」→ ボットネットを利用したDDoS攻撃の可能性
と考えることができます。
なお、DDoS攻撃そのものがマルウェアなのではありません。マルウェアによって作られたボットネットが、DDoS攻撃の手段として使われることがあるという関係です。
マルウェアはどこから侵入するのか
マルウェアの代表的な侵入経路には、次のようなものがあります。
電子メール
代表的なのが、不審なメールの添付ファイルやリンクです。
例えば、
- 「請求書を添付しました」
- 「至急確認してください」
- 「アカウントが停止されます」
などと書かれたメールからファイルを開かせたり、不正なWebサイトへ誘導したりします。
知っている相手の名前が表示されていても安全とは限りません。送信者を偽装している場合や、知人のアカウント自体が乗っ取られている場合もあります。
そのため、
「知っている人から来たメールだから安全」
とは判断できません。
Webサイト
不正なWebサイトへ誘導し、マルウェアをダウンロードさせる手口もあります。
また、
- 「ウイルスに感染しました!」
- 「今すぐ電話してください!」
- 「このセキュリティツールをインストールしてください!」
などの警告を突然表示することがあります。
しかし、Webページに警告が表示されたことだけで、本当に端末がマルウェアに感染しているとは判断できません。
偽の警告によって利用者を慌てさせ、
- 電話をかけさせる
- 不正なソフトウェアをインストールさせる
- クレジットカード情報を入力させる
といった行動へ誘導する手口があります。
このような場合は、表示された電話番号へ連絡したり、指示されたソフトウェアをインストールしたりしてはいけません。
学校や職場の端末であれば、指示に従わずブラウザを終了し、管理者や担当部署へ連絡するのが基本です。
フィッシングとマルウェアの違い
フィッシングは、偽のメールやWebサイトを本物のように見せかけて利用者をだまし、IDやパスワードなどを入力させる手口です。
したがって、
- マルウェア:悪意あるソフトウェア
- フィッシング:利用者をだます攻撃手法
という違いがあります。
ただし、両者が組み合わされることもあります。
例えば、
偽メールを送る
↓
利用者がリンクを開く
↓
偽サイトへ誘導する
↓
「セキュリティソフト」と偽ったマルウェアをインストールさせる
という攻撃も考えられます。
電子メールの添付ファイルへの注意
マルウェアは電子メールの添付ファイルを通じて侵入することがあります。
そのため、
- 送信元を確認する
- 不自然な文章でないか確認する
- 不審な添付ファイルを開かない
- 不審なリンクをクリックしない
- 必要に応じてウイルスチェックを行う
といった対策が必要です。
また、「画像だから必ず安全」「PDFだから必ず安全」と、ファイルの種類だけで安全性を判断してはいけません。
ウイルス対策ソフト
マルウェアを検出・除去するために使われるのが、ウイルス対策ソフト(アンチウイルスソフト、アンチマルウェアソフト)です。
ウイルス対策ソフトは、既知のマルウェアの特徴を記録した情報などを利用してマルウェアを検出します。
そのため、導入しただけでは十分ではなく、検出に利用する情報やソフトウェア自体を継続して更新することが重要です。
古い状態のままだと、新しく発見されたマルウェアを検出できない可能性が高くなります。
ウイルス対策ソフトでも完全ではない
ウイルス対策ソフトを最新にしていても、
- 登場したばかりの未知のマルウェア
- 新しい変種
- 検出を回避するよう工夫されたマルウェア
などを必ず検出できるとは限りません。
また、マルウェアを検出・削除できたとしても、既に破壊されたデータを必ず元どおりにできるわけではありません。
OSやソフトウェアを更新する
マルウェアは、OSやアプリケーションに存在する脆弱性(セキュリティ上の弱点)を利用して侵入することがあります。
そのため、
- WindowsなどのOS
- Webブラウザ
- Officeなどのアプリケーション
- その他のソフトウェア
を適切に更新し、発見された脆弱性を修正することが重要です。
最小権限
利用者やプログラムには、必要以上の権限を与えないことも重要です。
これを最小権限の原則といいます。
例えば、普段の作業に管理者権限が必要ないのであれば、通常の利用者権限で作業します。
マルウェアが実行されても、そのプログラムが利用できる権限が小さければ、被害を抑えられる可能性があります。
バックアップ
マルウェアによってデータが破壊されたり、ランサムウェアによって暗号化されたりした場合に備えて、重要なデータをバックアップしておくことも重要です。
ただし、バックアップ先が常時PCから利用できる状態になっていると、バックアップまでランサムウェアに暗号化される可能性があります。
そのため、
- PCから切り離した媒体
- 適切に保護されたバックアップ環境
- 変更されにくいバックアップ
などを利用することが重要です。
一つの対策だけに頼らない
マルウェア対策では、
- OS・ソフトウェアの更新
- ウイルス対策ソフト
- 不審なメールやリンクへの注意
- 最小権限
- アクセス権の適切な管理
- バックアップ
などを組み合わせます。
このように複数の対策を重ねる考え方を多層防御といいます。
一つの対策が突破されても、別の対策によって被害を防いだり小さくしたりすることを狙います。
私物端末を仕事で利用する場合
従業員が自分のスマートフォンやPCを仕事でも利用することをBYOD(Bring Your Own Device)といいます。
私物端末では、
- OSの更新状況
- ウイルス対策
- インストールされているアプリ
- 端末のロック
- データの保存方法
などを組織で統一することが難しくなります。
そのため、十分に管理されていない端末に業務データを保存すると、マルウェア感染や端末紛失などによる情報漏えいの危険性が高くなることがあります。
「私物だから安全」ということではありません。
マルウェア感染が疑われたときの初動
職場や学校のPCで、
- ウイルス対策ソフトがマルウェアを検出した
- 不審な添付ファイルを開いてしまった
- 突然大量のメールが送信され始めた
- 見覚えのないプログラムが動き始めた
などの異常が起きた場合、まず重要なのは被害を広げないことです。
基本的な流れは、
ネットワークから切り離す
→ 組織の決められた窓口へ報告する
です。
LANケーブルを抜いたり、無線LANから切断したりすることで、
- 他のPCへの感染
- 外部への情報送信
- 攻撃者からの遠隔操作
などを抑えます。
その後は、学校や会社の決められた手順に従い、担当者の指示を受けます。
勝手に操作しない
感染を疑ったときに、
- 同じファイルをもう一度開く
- 他のPCでファイルを実行する
- ログを削除する
- 疑わしいファイルを勝手に削除する
- 安易に再インストールする
- そのまま業務を続ける
といったことは避けます。
被害を拡大させるだけでなく、原因調査に必要な情報を失わせる可能性があります。
マルウェア対策の基本
マルウェアへの対策は、大きく三つに分けて考えると分かりやすくなります。
1.侵入させない
- OSやソフトウェアを更新する
- 不審なメールの添付ファイルを開かない
- 不審なリンクをクリックしない
- 信頼できないソフトウェアをインストールしない
- ウイルス対策ソフトを最新の状態にする
2.侵入されても被害を広げない
- 必要以上の権限を与えない
- 適切にアクセス権を設定する
- ネットワークを適切に管理する
3.被害から復旧できるようにする
- データをバックアップする
- バックアップをマルウェアから保護する
- 感染時の報告・対応手順を決めておく
つまり、
「感染を完全に防ぐ」だけでなく、「感染した場合にも被害を小さくして復旧できるようにする」
ことが重要です。