コンピューターワームとは、ユーザーの介入なしに自己複製し、ネットワークやシステム上に拡散するマルウェアの一種です。ウイルスやトロイの木馬など、ほかのマルウェアとは異なり、ワームはホストとなるプログラムやファイルに自らを付着させる必要がありません。
いったんワームがシステムに侵入すると、通常はソフトウェアやオペレーティングシステムのセキュリティ上の脆弱性を悪用し、ほかのデバイスやネットワークへ自らを拡散させます。コンピューターワームの主な目的は、システムの妨害や機密情報の窃取、さらにはほかのマルウェアによる攻撃の足掛かりとなることです。
コンピューターワームは何をするのか?
コンピューターワームは、その目的や設計に応じてさまざまな動作を実行します。帯域幅や処理能力などのシステムリソースを消費し、動作の遅延やクラッシュ、さらにはシステム障害を引き起こすことで、コンピューターやネットワークの正常な機能を妨害するよう作られたワームもあります。
パスワードや金融データ、個人情報などの機密情報を盗み出すよう設計されたものもあり、個人情報の盗難や金融詐欺に悪用される可能性があります。
また、感染したシステムにバックドアを開き、攻撃者による不正アクセスや制御を可能にしたり、次のような他のマルウェアの拡散を助けたりするワームもあります。ランサムウェアやボットネット。
ワームウイルスはどのように拡散するのか?
コンピューターワームは、ソフトウェアやオペレーティングシステムの脆弱性を悪用して拡散します。多くの場合、修正プログラムが適用されていない既知のセキュリティ上の欠陥が利用されます。メールの添付ファイル、悪意あるリンク、インスタントメッセージ、ファイル共有ネットワーク、さらにはUSBドライブなどのリムーバブルメディアなど、さまざまな手段で拡散します。
ワームは、インターネットに接続された開放ポートや脆弱なデバイスを探すことでも拡散します。デバイスに感染すると、同じネットワーク上やインターネット経由で他のデバイスへの感染と自己複製を試みます。
コンピューターワームの主な5種類
コンピューターワームには、それぞれ固有の特徴と拡散方法を持ついくつかの種類があります。メール、インスタントメッセージ、インターネット、ファイル共有、モバイルの5種類です。
- メールワーム:感染したメールの添付ファイルや埋め込まれたリンクを通じて拡散するワームです。ユーザーが添付ファイルを開いたりリンクをクリックしたりするとワームが起動し、被害者のメール連絡先を通じて他のユーザーへ自己複製・拡散を始めます。
- インスタントメッセージワーム:メールワームと同様に、感染したファイルやリンクをユーザーの連絡先へ送信し、インスタントメッセージのプラットフォームを通じて拡散します。
- インターネットワーム:インターネットに接続された脆弱なデバイスを探し、セキュリティ上の欠陥を悪用して自己複製し、追加のシステムに感染します。
- ファイル共有ワーム:正規のファイルやアプリケーションを装い、ピアツーピア(P2P)ファイル共有ネットワークやクラウドストレージサービスを通じて拡散するワームです。
- モバイルワーム:スマートフォンやタブレットなどのモバイルデバイスを標的とし、悪意あるアプリや感染したマルチメディアメッセージ(MMS)を通じて拡散することが多いワームです。
ワームウイルスの実例
長年にわたり、世界中のコンピューターシステムでさまざまな著名なワームが猛威を振るってきました。代表例としては、ILOVEYOU、Conficker、Stuxnet、Morrisなどがあります。
ILOVEYOU
2000年に登場したこの悪名高いメールワームは、「LOVE-LETTER-FOR-YOU.txt.vbs」という名前のメール添付ファイルをユーザーに開かせました。起動するとファイルを上書きし、パスワードを盗み、被害者の連絡先へ自分自身をメール送信しました。被害額は数十億ドルに上り、世界中の数百万台のコンピューターに影響を及ぼしました。
Conficker
2008年に初めて検出されたConfickerは、Microsoft Windowsオペレーティングシステムの脆弱性を悪用してネットワーク上に拡散しました。このワームは感染したコンピューターによるボットネットを構築し、次のようなさまざまな悪意ある目的に利用できました。分散型サービス拒否(DDoS)攻撃の実行やランサムウェアのインストールなどです。
Stuxnet
2010年に発見されたStuxnetは、産業用制御システム、特にイランの核施設を標的とする高度に巧妙なワームでした。ワームであるだけでなく、ルートキットのコンポーネントも備えていました。
Morris Worm
1988年に初めて実行されたMorris Wormは、最初のコンピューターワームと広く見なされています。Unixシステムの脆弱性を悪用し、数千台のコンピューターをクラッシュさせ、数百万ドルの被害をもたらしました。
Code Red Worm
2001年に初めて確認されたこのワームは、Microsoft IIS Webサーバーを標的とし、バッファーオーバーフローの脆弱性を悪用しました。数十万台のシステムに感染し、ネットワークの大幅な遅延を引き起こしたほか、「Hacked by Chinese」という文字でWebサイトを改ざんしました。
Nimda Worm
急速に拡散する非常に破壊的なワームであるNimdaは、2001年に初めて出現し、パーソナルコンピューターとWebサーバーの両方を標的にしました。メールの添付ファイル、ネットワーク共有、Webサイトの脆弱性など、複数の感染経路を利用しました。
SQL Slammer Worm
Sapphireとしても知られるSQL Slammerは、Microsoft SQL Server 2000を実行するシステムを標的とした2003年のコンピューターワームで、バッファーオーバーフローの脆弱性を悪用しました。ワームは急速に拡散し、8.5秒ごとに規模が倍増して、広範囲にわたるネットワーク障害や遅延を引き起こしました。
コンピューターワーム対策のベストプラクティス
幸い、こうした破壊的なサイバー脅威は防ぐことができます。ただし、コンピューターワームの感染を防ぐには、サイバーセキュリティに対する積極的な取り組みが必要です。ソフトウェアに修正プログラムを適用して最新の状態に保つこと、効果的なウイルス対策ソフトとファイアウォールを使うこと、パスワードを定期的に更新しデータをバックアップすることなどが含まれます。
ソフトウェアを最新の状態に保つ
既知の脆弱性から保護するため、オペレーティングシステム、ブラウザー、ウイルス対策ソフト、その他のアプリケーションを定期的に更新しましょう。
信頼できるウイルス対策ソフトを使う
信頼性の高いウイルス対策ソフトをインストールし、定期的に更新とスキャンを行う設定にしてください。また、脅威アクターはウイルス対策ソフトをひそかに無効化しようとすることが多いため、ソフトが動作していることを定期的に確認しましょう。
ファイアウォールを有効にする
ソフトウェアまたはハードウェアのファイアウォールを使い、コンピューターやネットワークへの不正アクセスを防ぎましょう。
安全なブラウジング習慣を身につけ実践する
見慣れないWebサイトへのアクセス、ファイルのダウンロード、リンクのクリックには注意してください。信頼できる送信元に見えても、予期しないメールの添付ファイルは開かないようにしましょう。
効果的なパスワードを使う
すべてのアカウントに強力で固有のパスワードを設定し、定期的に更新しましょう。
最新情報を把握する
研修が可能な場合は、チームがサイバーセキュリティに関する十分な知識と能力を身につけられるようにしましょう。現在のサイバーセキュリティ脅威に関する情報を把握し、その知識を同僚だけでなく友人や家族とも共有してください。
データを定期的にバックアップする
重要なファイルやデータを定期的にバックアップし、安全な場所に保管しましょう。
ワーム攻撃の検知
ワーム攻撃の検知は容易ではありません。パフォーマンスの低下や予期しないファイル変更など、ネットワークやシステムに通常とは異なる活動がないか確認し、何よりもウイルス対策ソフトやファイアウォールの警告に注意して、直ちに対処してください。
- 通常とは異なるネットワーク活動:ワームは拡散時に過剰なネットワークトラフィックを発生させることがよくあります。予期しない急増やパターンがないかネットワーク活動を監視することで、ワーム攻撃の検知に役立ちます。
- システムパフォーマンスの低下:ワームはシステムリソースを消費し、パフォーマンスを低下させることがあります。突然の速度低下や頻繁なフリーズは、感染の兆候かもしれません。
- 予期しないファイル変更:ワームはファイルを変更または削除することがあり、予期しないファイルの変更、データの消失、システム上に新しいファイルが現れるといった事態を引き起こします。
- 通常とは異なるシステム動作:ワームは、予期しない再起動やクラッシュ、エラーメッセージなど、システムの不安定な動作を引き起こすことがあります。
- ウイルス対策ソフトやファイアウォールの警告:信頼性の高いウイルス対策ソフトやファイアウォールは、ワームの感染を検知して警告できます。何か表示されたら、調査せずに無視しないでください。
コンピューターワームを駆除する方法
システムからワームを駆除するには、まずウイルス対策ソフトをインストールするか、最新の定義ファイルに更新する必要があります。ソフトウェアによって、コンピューター上に存在するワームや関連コンポーネントを検知・削除できます。
次に、ワームのさらなる拡散を防ぐため、デバイスをすぐにインターネットから切断します。その後、ウイルス対策ソフトやマルウェア駆除ツールを実行してワームを削除できます。
ファイルが損傷していた場合は、以前のバックアップから復元するか、接続を解除したストレージからファイルを取り出す方法もあります。ただし、バックアップまで誤って損傷させないよう、まずワームが完全に駆除されていることを確認してください。
場合によっては、ワームがセキュリティソフトを無効化したりシステム設定を変更したりして、駆除が難しくなることがあります。その場合は、ワームの活動を制限するためコンピューターをセーフモードで起動し、ウイルス対策ソフトを実行してください。セーフモードでは必要最小限のシステムサービスだけが有効になるため、マルウェアをスキャンして削除するための、より安全な環境が確保されます。
開発者はワームに悪用される脆弱性を修正するパッチを頻繁にリリースするため、オペレーティングシステムとソフトウェアを定期的に更新することが重要です。特に駆除が難しいワームに遭遇した場合は、専門家の支援を求めることも検討してください。
ワームとウイルス、トロイの木馬の違い
ワーム、ウイルス、トロイの木馬はしばしば同じ意味で使われますが、コンピューターシステムに異なる方法で影響を及ぼす、別々の種類のマルウェアです。
コンピューターワームは、ネットワークを通じて拡散し、ソフトウェアやオペレーティングシステムの脆弱性を悪用する自己複製プログラムです。ウイルスとは異なり、ワームは拡散に人間の介入を必要とせず、システムリソースを消費したりネットワークトラフィックを妨害したりすることで広範囲に被害を及ぼす可能性があります。
一方、コンピューターウイルスは正規のファイルやプログラムに自らを付着させる悪意あるプログラムです。感染したメールの添付ファイルを開いたり、侵害されたアプリケーションを実行したりするなど、拡散にはユーザーの操作が必要です。ウイルスはデータを破損させたり、システムパフォーマンスに悪影響を与えたり、攻撃者に不正アクセスを許したりする可能性があります。
トロイの木馬は、正規のアプリケーションを装う欺瞞的なプログラムです。ユーザーが気付かずにトロイの木馬をインストールすると、バックドアを作成したり、機密情報を盗んだり、ほかの悪意ある活動を開始したりします。トロイの木馬はワームやウイルスのように自己複製はしませんが、いったんインストールされると重大な被害を引き起こす可能性があります。
結論:コンピューターワームから身を守る
コンピューターワームは、広範囲に被害を及ぼし、ネットワークを妨害し、データの損失につながる深刻なサイバーセキュリティ脅威です。ワーム感染を防ぐには、強力なパスワードを使う、不審なリンクや添付ファイルを避ける、ソフトウェアとオペレーティングシステムを最新の状態に保つなど、適切なサイバーセキュリティ習慣を実践してください。
信頼性の高いウイルス対策ソフトとファイアウォールによる保護を導入し、悪意あるプログラムを検知・削除しましょう。ワーム攻撃を受けた場合にもデータを安全に保てるよう、定期的にバックアップしてください。
最後に、新たな脅威に関する情報を常に把握し、積極的なセキュリティ対策を講じることで、コンピューターワームやその他のマルウェアによるリスクを最小限に抑え、デジタル資産を保護し、デバイスの継続的なパフォーマンスを確保できます。
ネットワークをより適切に監視するには、最適なネットワークスキャンツールの1つと、最適なエンタープライズネットワークセキュリティ企業を紹介した記事もご覧ください。データの保護に役立ちます。