Hatena::ブログ(Diary)

piyolog RSSフィード

2013-03-23

2013年3月に発生した韓国へのサイバー攻撃をまとめてみた。

| 06:13 | 2013年3月に発生した韓国へのサイバー攻撃をまとめてみた。を含むブックマーク

で、韓国のサイバー攻撃ってつまるところ何だったの?

という方は既に素晴らしく整理された情報が沢山あるのでそちらを読めば万事解決になると思います。

 

ここではいくつかトピックを絞って報道や政府、セキュリティベンダから発表されている情報をまとめています。

尚まとめるにあたり多数の韓国語記事をインプットとしていますが、自身に韓国語の言語能力がないため翻訳を通して確認しています。元の記事の意味と異なる可能性があり、その際はご指摘いただけると大変ありがたいです。

また関連性が不明なLG U+の改ざん、他銀行へDDoS、KBS HPの改ざん疑惑、朝鮮通信へのネットワーク侵害疑惑についてはここでは割愛しています。

また、まだ載せきれていない情報があるので適宜更新していく予定です。

サイバー攻撃を受けた組織の被害情報

ここではサイバー攻撃を受けた6つの組織に関する被害の情報をまとめます。韓国放送通信委員会によれば6組織あわせた被害総台数は約32,000台とのことです。

  • 農協銀行
    • 詳細被害台数不明
    • 30店舗で被害
    • 全従業員用端末の1割程度が使用不可能な状況
    • ATMでは約半数(47.7%)が被害(農協ATMは全台で約4500台)
    • 農協生命保険:約40台が被害
    • 農協損害保険:約50台が被害
    • 中央本部と一部の営業店の従業員の端末を中心とした被害
    • Ahnlabのセキュリティソリューションを利用。
  • 新韓銀行
    • 詳細被害台数不明
    • 57店舗と営業店で被害
    • メインサーバーがダウン
    • DBに関連するネットワークトラブルを中心とした被害
    • Ahnlabのセキュリティソリューションを利用。
  • 済州銀行(新韓銀行の子会社)
    • 詳細被害台数不明
    • 支店従業員の端末を中心とした被害
  • KBS
    • 詳細被害台数不明(PCの被害は数千台)
    • 「端末はほとんど被害を受けたと推測される」との関係者のコメント
    • hauriのViRobotを利用。
  • MBS
    • 約800台(全社台数の半数程度)が被害
    • Ahnlabのセキュリティソリューションを利用。
  • YTN
    • PC約500台、サーバー5,6台が被害
    • hauriのViRobotを利用。

被害直後の各組織の対応・状況

被害後の組織の状況、及びその対応をまとめます。

  • 農協銀行、及びその関連組織
    • サイバー攻撃発生後、営業店舗の窓口業務が麻痺。
    • 農協生命、農協損保でも同様の被害が発生した。
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • 新韓銀行
    • 金融取引に用いられる取引総合電算システムで障害が発生。
    • 1時間半程度、57店舗と営業店の窓口業務、インターネットバンキング、スマートバンキング、CD/ATMの利用に支障が生じた。
    • サムスンカードが利用不可(新韓銀行口座と連携)
    • ロッテカード、新韓カードのデビットカードが利用不可(新韓銀行口座と連携)
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • 済州銀行
    • 支店の端末内のファイルが削除された。
    • ATM利用に支障が生じた。
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • KBS
    • ネットワーク異常が確認されてすぐに「マシン電源をオフし、作業を中断せよ」という社内放送が流れた。
    • 当該原因が把握されるまでの間社内業務が全て中断となった。
    • 放送システムには異常は見られなかった。
    • KBSラジオでは放送業務に支障が生じており、リスナーや文字情報が放送できなかった。
    • KBSラジオで使用する音楽について、普段はネット経由で取得しているためCDを探すのに苦慮した。
    • 自社HPアクセスを遮断した。
    • 報道情報の作成、資料検索に支障が生じた。
    • 釜山の放送局は接続が出来ないため21時からのニュースに続き放送予定だったコンテンツをカットした。
  • MBC
    • 全ての従業員に対し、コンピュータの電源を強制的に終了するよう社内放送で指示。
    • 放送システムには異常は見られなかった。
    • 記事の出力や外部制作された映像記事を内部ネットワークを介して送受信することが難しく、報道制作に影響が生じた。
    • 個人のノートPCや携帯電話で緊急業務を処理した。
  • YTN
    • 放送編集機器、及び報道情報用のシステムが使用不可となったため、生放送形式での進行となった。

 

一連のタイムライン

韓国
  • 2013/03/20
    • 14時〜
      • 金融・放送6組織のコンピュータで突如停止した後起動できなくなる状況が多発。
      • 放送通信委員会(KCC)が事故報告を受け調査開始。(14:25頃)
      • KCCとインターネット振興院(KISA)が農協などの金融機関でネットワーク停止の発生を確認したと報告。(14:35頃)
      • 国内の複数の金融機関、放送局でシステム障害が発生したとYTNが速報。(14:40頃)
      • 大統領へ状況報告、徹底した原因把握を指示(14:50頃)
    • 15時〜
      • 政府金融当局がサイバー危機警報レベルを「関心」から「注意」に引き上げると発表。
      • 新韓銀行関係者が中央サーバーが丸ごとダウンしたとコメント。
      • 警察がサイバーテロによる攻撃の可能性を念頭に置き、捜査に着手。
      • 農業銀行で全支店のネットワーク遮断措置。(15:05頃)
      • 軍が情報作戦態勢(INFOCON)を「4(軍事警戒)」から「3(準備態勢の引き上げ)」へ格上げ。(15:10)
      • 新韓銀行が業務復旧。(15:50頃)
    • 16時〜
      • MBSが内部ネットワークが使えないため放送業務に支障が出ていると報告。
      • 農協銀行が業務復旧。(16:20頃)
      • 各銀行が窓口営業時間を18時まで延長する措置。
      • 政府が政府省庁のネットワーク、システムには異常が出ていないことを報告。
    • 21時〜
      • KBSがデジタルニュース室の機器を使い内部の報道情報システムを限定復旧。
    • 時間不明
  • 2013/03/21
    • 6時〜
      • MBC慶南の内部ネットワークが停止していると発表。(6:30頃)
    • 7時〜
      • KBSがPCを除く業務用ネットワークが復旧したことを報告。(7:25頃)
    • 17時〜
      • 農協では16か所がまだ復旧できていないという報道。
  • 2013/03/22
    • 6時〜
      • 農協が従業員用端末の87%、ATMの78%が復旧したと報告。
    • 時間不明
      • 昨日報告した農協システムへのアクセスIPが中国で在ったとの情報が誤りであったことをKCCが報告。

 

今回のサイバー攻撃スキーム

f:id:Kango:20130323061211p:image

冒頭紹介したまとめ記事でも説明ある通り、破壊被害を受けた端末にマルウェアを格納、実行させたのは各社が導入している資産管理サーバー(ウィルス対策ソフトの更新管理サーバー)であるとKCCが報告しています。この資産管理サーバーへどのように入り込んだのかについてはセキュリティベンダがメールやWebを通じた感染等様々な推測情報を出しているものの、3月22日時点で確定的な情報は出ていません。攻撃をだれが行ったかについても、一時農協システムへ接続していたIPアドレスから名指しでの推測が行われていましたが、このIPアドレス情報自体が誤報であったことが改めて報告され、現在攻撃元を確定させる情報は出ていません。


サイバー攻撃で使われたマルウェアに関する情報

セキュリティベンダ等から報告されている情報をまとめたマルウェアの活動フローは下記の通りです。赤枠が実際にディスクの消去を行い破壊活動を行っている処理となります。報告されている解析情報を見る限りでは大枠の動きは同様と思われますが、挙動が一部異なる亜種も確認されているため、下記フローは参考程度として見るに留めて頂くことを推奨します。

f:id:Kango:20130323062048p:image

入手した検体を実行してみたところ、実行後即再起動するのではなく、しばらくしてから再起動が行われました。これは上記フローでも書いている通り、改ざんをしてから再起動をするまでの間にディスクの削除処理を行っているためと考えられます。組織によりシステムトラブルが発生した時間に差が生じたのは、予めそのように仕組まれていた可能性も否定できませんが、恐らくは組織で導入されている端末のスペックによる影響を受けたためではないかと考えられます。

参考情報

  • 後で書きます。

更新履歴

  • 2013/03/23 AM 新規作成