1月24日、京都府警生活経済課ハイテク犯罪対策室と五条署が、ファイル交換ソフト「Winny」を通じて拡散されたウイルス「通称:原田ウイルス」の作成者を著作権法違反容疑で逮捕したと発表しました。
京都府警と調査に協力したコンピュータソフトウェア著作権協会(ACCS)の発表によれば、同ウイルスはテレビアニメーション「CLANNAD- クラナド -」の静止画像を利用したウイルスであったとことを明らかにしています。
本投稿では、逮捕者が作成したとされるウイルス「通称:原田ウイルス」について技術的側面から振り返ってみたいと思います。
実行すると「原田」と名乗る人物の画像や動画などを表示する不正プログラムの流通が確認されました。
「原田ウイルス」とは、複数のウイルスに対する総称です。具体的な活動やプログラムの構造や詳細な振る舞いから、大きく4つのカテゴリに整理することが可能です。
「原田ウイルス」が拡散したきっかけとなったのが、ウイルス作成ツールである「HKTL_DESTROYER.B」(通称:P2P-Destroyer Pro)であると推測されます。
トレンドマイクロでは悪用されていることを考慮し、2006年7月20日よりその検出に対応いたしました。
「HKTL_DESTROYER.B」は起動すると下記のようなGUIを表示します。
このツールを利用して、ファイルの削除などを行う不正プログラムを作成することができます。「原田ウイルス」の作者は、下記のようなテキストファイルを埋め込み(バインド)、同時にファイル名をP2Pファイル共有ソフトのネットワーク中で流通している動画や有名アニメのタイトルに偽装したと推測されます。 * 「原田ウイルス」と総称された所以は、このテキストファイルの内容にあるものと考えられます。
動画ファイルに偽装されたウイルスは、作者が指定したサイズで生成されます。生成されたウイルスをWinny、ShareなどのP2Pファイル共有ソフトのネットワークに放流したり、Webサイトへアップロードすることで拡散させました。
「HKTL_DESTROYER.B」によって動画ファイルに偽装されたウイルスが「TSPY_HARADONG」、「TSPY_DENUTARO」ファミリです。
これらのウイルスは、下記のような活動を行います。
「TROJ_KILFILE」ファミリは原田ウイルス流行以前より報告されている、正当なファイルを削除する動作だけを持つウイルスです。しかしながら、「TROJ_KILFILE.AF」は1.の「HKTL_DESTROYER.B」によってファイルサイズの可変が行われた亜種であると推測されています。
ウイルスの実行日時をFTPサーバへ送信するという機能に加え、サイトから「HARADA.avi」というファイルをダウンロードし、動画再生ソフトを利用してそのファイルを自動再生します。
しかし、このウイルスは2.または3.とは異なり、1.の「HKTL_DESTROYER.B」によるファイル名の偽装工作や、画像の表示といった活動が確認されていません。動画ファイルを「原田ウイルス」の流行に由来して命名した便乗型のウイルスであったと推測されます。
ここまで「原田ウイルス」の概要を紹介しましたが、このたび逮捕された容疑者がどの段階においてウイルス作成に関与していたのか、などの詳細は現段階で公開されている情報からははっきりと推測できません。
今後の捜査や裁判を通じて、背景を含めて明らかになっていくことを祈念しています。
今回の逮捕を受け、注目すべきは、やはりその逮捕理由でしょう。
欧米諸国、中国/韓国においては、法律でウイルス(不正プログラム)を定義しており、コンピュータウイルス作成を犯罪とする法整備が進んでいますが、残念ながら日本においては、ウイルス作成そのものを立件する法律が存在していません。今回のウイルス作者の逮捕においても、感染時に表示させるアニメ画像に対する「著作権法違反容疑」であった点に、捜査当局の苦心が伺えます。
トレンドマイクロは、デジタル情報の信頼を脅かす存在には、公共利益の視点で今後も強い態度で臨んでいきます。
また、「Webからの脅威」を中心としたインターネット上の脅威に対するソリューション/サービスを迅速に提供していきます。ユーザの皆様におかれましては、この機会に改めて
といった点を今一度、ご確認ください。
最新の脅威情報については、是非本ブログをご活用いただければと思います。本ブログではリージョナルトレンドラボの一員であるウイルス解析担当者が、皆様のリテラシー向上にお役立ちいただけるセキュリティ情報を配信してまいります。
This entry was posted on 金曜日, 1月 25th, 2008 at 2:56 pm and is filed under 不正プログラム, 新種ウイルス, 統括 . Responses are closed, but you can trackback from your own site.
Comments are closed.
メールアドレスを入力: