Hatena::ブログ(Diary)

piyolog RSSフィード

2013-03-23

2013年3月に発生した韓国へのサイバー攻撃をまとめてみた。

| 06:13 | 2013年3月に発生した韓国へのサイバー攻撃をまとめてみた。を含むブックマーク

で、韓国のサイバー攻撃ってつまるところ何だったの?

という方は既に素晴らしく整理された情報が沢山あるのでそちらを読めば万事解決になると思います。

 

ここではいくつかトピックを絞って報道や政府、セキュリティベンダから発表されている情報をまとめています。また、まとめるにあたり多数の韓国語記事をインプット対象としていますが、piyokangoに韓国語力がないため翻訳サイトを通して内容を確認しています。元の記事の意味と異なる可能性があり、その際はご指摘いただけると大変ありがたいです。

尚、このサイバー攻撃と関連性が不明な下記情報についてはここでは割愛しました。

  • LG U+の改ざん疑惑
  • ウリィ銀行へDDoS
  • KBS HPの改ざん疑惑
  • 朝鮮通信へのネットワーク不正アクセス疑惑

他、まだ載せきれていない情報があるので適宜更新していく予定です。

サイバー攻撃を受けた組織の被害情報

ここではサイバー攻撃を受けた6つの組織に関する被害の情報をまとめます。韓国放送通信委員会(KCC)によれば6組織あわせた被害総台数は約32,000台とのことです。

  • 農協銀行
    • 詳細被害台数不明
    • 西大門農協本店で少なくとも2000台が被害 (サムスンの緊急修復サービス台数より) *1
    • 30店舗で被害 *2
    • 全従業員用端末の1割程度が使用不可能な状況
    • ATMでは約半数(47.7%)が被害(農協ATMは全台で約4500台) *3
    • グループ企業の被害 *4
      • 農協生命保険:72台が被害
      • 農協損害保険:50台が被害
    • 中央本部と一部の営業店の従業員の端末を中心とした被害 *5
    • Ahnlabのセキュリティソリューションを利用。
  • 新韓銀行
    • 詳細被害台数不明
    • 57店舗と営業店で被害
    • メインサーバーがダウン
    • DBに関連するネットワークトラブルを中心とした被害 *6
    • Ahnlabのセキュリティソリューションを利用。
  • 済州銀行(新韓銀行の子会社)
    • 詳細被害台数不明
    • 支店従業員の端末を中心とした被害
  • KBS
    • 職員PC約5000台が被害、基幹業務システムへの影響も *7
    • hauriのViRobotを利用。
  • MBC
    • 約800台(全社台数の半数程度)が被害
    • Ahnlabのセキュリティソリューションを利用。
  • YTN
    • PC約500台、サーバー5,6台が被害
    • hauriのViRobotを利用。

各組織のセキュリティソリューション利用状況の参照元 *8

被害直後の各組織の対応・状況

被害後の組織の状況、及びその対応をまとめます。

  • 農協銀行、及びその関連組織
    • サイバー攻撃発生後、営業店舗の窓口業務が麻痺。
    • 農協生命、農協損保でも同様の被害が発生した。
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • 新韓銀行
    • 金融取引に用いられる取引総合電算システムで障害が発生。
    • 1時間半程度、57店舗と営業店の窓口業務、インターネットバンキング、スマートバンキング、CD/ATMの利用に支障が生じた。*9 *10
    • サムスンカードが利用不可(新韓銀行口座と連携) *11
    • ロッテカード、新韓カードのデビットカードが利用不可(新韓銀行口座と連携) *12
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • 済州銀行
    • 支店の端末内のファイルが削除された。
    • ATM利用に支障が生じた。
    • 当日の業務時間を18時まで延長する措置。
    • 金銭被害は報告されていない。
  • KBS
    • ネットワーク異常が確認されてすぐに「マシン電源をオフし、作業を中断せよ」という社内放送が流れた。
    • 当該原因が把握されるまでの間社内業務が全て中断となった。
    • 放送システムには異常は見られなかった。
    • KBSラジオでは放送業務に支障が生じており、リスナーや文字情報が放送できなかった。*13
    • KBSラジオで使用する音楽について、普段はネット経由で取得しているためCDを探すのに苦慮した。*14
    • 自社HPアクセスを遮断した。
    • 報道情報の作成、資料検索に支障が生じた。
    • 釜山の放送局は接続が出来ないため21時からのニュースに続き放送予定だったコンテンツをカットした。*15
  • MBC
    • 全ての従業員に対し、コンピュータの電源を強制的に終了するよう社内放送で指示。
    • 放送システムには異常は見られなかった。
    • 記事の出力や外部制作された映像記事を内部ネットワークを介して送受信することが難しく、報道制作に影響が生じた。
    • 個人のノートPCや携帯電話で緊急業務を処理した。*16
  • YTN
    • 放送編集機器、及び報道情報用のシステムが使用不可となったため、生放送形式での進行となった。*17 *18

 

一連のタイムライン

韓国
  • 2013/03/20
    • 14時〜
      • 金融・放送6組織のコンピュータで突如停止した後起動できなくなる状況が多発。
      • KCCが事故報告を受け調査開始。(14:25頃) *19
      • KCCとインターネット振興院(KISA)が放送局や農協などの金融機関でネットワーク停止の発生を確認したと報告。(14:35頃) *20
      • 国内の複数の金融機関、放送局でシステム障害が発生したとYTNが速報。(14:40頃)
      • 大統領へ状況報告、徹底した原因把握を指示(14:50頃) *21
    • 15時〜
      • KISAを通じてサイバー危機警報レベルを「関心」から「注意」に引き上げると発表。*22 *23
      • 新韓銀行関係者が中央サーバーが丸ごとダウンしたとコメント。
      • 警察がサイバーテロによる攻撃の可能性を念頭に置き、捜査に着手。*24
      • 農業銀行で全支店のネットワーク遮断措置。(15:05頃) *25
      • 軍が情報作戦態勢(INFOCON)を「4(軍事警戒)」から「3(準備態勢の引き上げ)」へ格上げ。(15:10) *26
      • 新韓銀行が業務復旧。(15:50頃) *27
    • 16時〜
      • MBCが内部ネットワークが使えないため放送業務に支障が出ていると報告。
      • 農協銀行が業務復旧。(16:20頃)
      • 各銀行が窓口営業時間を18時まで延長する措置。*28
      • 政府が政府省庁のネットワーク、システムには異常が出ていないことを報告。*29
    • 21時〜
      • KBSがデジタルニュース室の機器を使い内部の報道情報システムを限定復旧。*30
    • 時間不明
  • 2013/03/21
    • 6時〜
      • MBC慶南の内部ネットワークが停止していると発表。(6:30頃) *31
    • 7時〜
      • KBSがPCを除く業務用ネットワークが復旧したことを報告。(7:25頃)
    • 11時〜
    • 17時〜
      • 農協では16か所がまだ復旧できていないという報道。*33
  • 2013/03/22
    • 6時〜
      • 農協が従業員用端末の87%、ATMの78%が復旧したと報道。*34
    • 15時〜
      • KCCが下記の内容を報告。*35
        6組織で被害が報告されて以降、他追加で被害報告は入っていない。
        農協システムへのアクセスIPが中国で在ったとの情報が誤りであった。
        金融機関は復旧を完了し正常化。放送局は10%レベルの復旧率である。
        必要に応じて海外の関係機関から協力を得て対応する。
日本
  • 2013/03/21
    • 警察庁が国内の金融機関、電力会社等へ注意喚起、攻撃が確認された場合はすぐ報告するよう都道府県警察へ指示したことを記者会見で報告。*36
    • 国内での被害はないことを官房長官が記者会見質疑応答にて回答。*37
  • 2013/03/22
    • 自民石破幹事長が韓国で起きたサイバー攻撃を受けて国内の法整備検討を始めると記者会見にて回答。*38

政府合同対策チームによる調査状況

  • 済州銀行を除く5つの組織(農協、新韓銀行、KBS、MBC、YTN)を対象に調査・分析中。
  • これら組織から悪性コード14種類を確認。
  • 農協以外の資産管理サーバーで異常な接続を試みた海外のIPアドレスを確認。
  • 農協のシステムからは海外のIPアドレスは確認されなかった。
  • 済州銀行は悪性コードの入手ができていない。

参考元: *39

今回のサイバー攻撃スキーム

f:id:Kango:20130324103327p:image

冒頭紹介したまとめ記事でも説明ある通り、破壊被害を受けた端末にマルウェアを格納、実行させたのは各社が導入している資産管理サーバー(ウィルス対策ソフトの更新管理サーバー)であるとKCCが報告しています。この資産管理サーバーへどのように入り込んだのかについてはセキュリティベンダがメールやWebを通じた感染等様々な推測情報を出しているものの、3月22日時点で確定的な情報は出ていません。攻撃をだれが行ったかについても、一時農協システムへ接続していたIPアドレスから名指しでの推測が行われていましたが、このIPアドレス情報自体が誤報であったことが改めて報告され、現在攻撃元を確定させる情報は出ていません。

サイバー攻撃で使われたマルウェアに関する情報

セキュリティベンダ等から報告されている情報をまとめたマルウェアの活動フローは下記の通りです。赤枠がディスクの消去を行い破壊活動を行っている処理となります。報告されている解析情報を見る限りでは大枠の動きは同様と思われますが、自動実行される時刻(Symantec解析報告より)が異なっていたり等、挙動が一部異なる亜種も確認されているため、下記フローは参考程度として見るに留めて頂くことを推奨します。

f:id:Kango:20130323062048p:image

入手した検体を実行してみたところ、実行後即再起動するのではなく、しばらくしてから再起動が行われました。これは上記フローでも書いている通り、改ざんをしてから再起動をするまでの間にディスクの削除処理を行っているためと考えられます。組織によりシステムトラブルが発生した時間に差が生じたのは、予めそのように仕組まれていた可能性も否定できませんが、恐らくは組織で導入されている端末のスペックによる影響を受けたためではないかと考えられます。

セキュリティベンダの解析情報(関連情報含む)

更新履歴

*1삼성전자, 방송국·은행 해킹 피해 PC 무상수리,YonhapNews,2013/03/24アクセス:魚拓

*2신한은행·농협·제주은행, 정상영업...ATM기기 일부 복구중!,hauri,2013/03/23アクセス:魚拓

*3전산망마비 3일째…농협銀 ATM 4대중 1대 장애,MONEYTODAY,2013/03/23アクセス:魚拓

*4농협생보·손보, PC데이터 복구 작업 진행중,FNN News,2013/03/23アクセス:魚拓

*5[전산망 마비]사이트 대부분 복구, 中 추적중,ZDNet Korea,2013/03/23アクセス:魚拓

*6[전산망 마비]신한은행 업무 마비...주전산 문제,ZDNet Korea,2013/03/23アクセス:魚拓

*7今度は第2次攻撃だ! サイバー攻撃受けたTV局・銀行、対応追われる,東亜日報,2013/03/23アクセス:魚拓

*8[속보]‘방송사·은행 전산망 마비’ 북한 사이버테러 가능성 높아,etoday,2013/03/24アクセス:魚拓

*9방송사 전산망 마비 “재부팅 안돼”,fnn news,2013/03/23アクセス:魚拓

*10신한·농협銀 전산장애로 영업점 등 업무 마비,kado.net,2013/03/23アクセス:魚拓

*11방송 금융사 정보 전산망 마비, 네트워크 이상징후 없어 해킹 의혹,bluekoreadot.com,2013/03/23アクセス:魚拓

*12은행·보험사 동시다발 전산장애에 고객 `대혼란',kookje,2013/03/23アクセス:魚拓

*13전산망 마비, 방송사들 패닉…원인도 몰라,dongA.com,2013/03/23アクセス:魚拓

*14[3·20 전산망 마비]방송사 속수무책... 피해 정도도 파악 어려워,ETNEWS,2013/03/23アクセス:魚拓

*15부산서도 방송사·농협 전산망 마비 '대혼란',BUSAN.COM,2013/03/23アクセス:魚拓

*16MBC 전산망 마비..개인 노트북·핸드폰으로 업무,STARNEWS,2013/03/23アクセス:魚拓

*17전산망 마비로 방송 진행 차질,YTN,2013/03/23アクセス:魚拓

*18KBS 女아나, 녹화 위해 컴퓨터 켰다가…,JOINSMSN,2013/03/23アクセス:魚拓

*19‘언론-금융사 전산망 마비’ 방통위 일문일답,dongA.com,2013/03/23アクセス:魚拓

*20KBS·MBC·YTN·신한은행·농협 전산망 마비,edaily,2013/03/23アクセス:魚拓

*21[방송금융 전산마비] 박근혜 대통령, 전산마비 복구 우선… 철저한 원인 파악 지시,ddaily,2013/03/23アクセス:魚拓

*22[해명자료]국가 사이버 위기 대응체계 구축ㆍ운용 중 기사관련,KCC,2013/03/24アクセス

*23‘언론·금융사 전산망 마비’ 방통위 일문일답,FNN News,2013/03/23アクセス:魚拓

*24KBS MBC 등 전산망 마비…경찰, 긴급 수사 착수,TVreport,2013/03/23アクセス:魚拓

*25신한은행 전산망 마비...농협 응급조치,YTN,2013/03/23アクセス:魚拓

*26軍, 정보작전 방호태세 '인포콘' 한 단계 격상,OBS News,2013/03/23アクセス:魚拓

*27신한-농협-우리-제주銀 전산장애…NH보험도 피해,dongA.com,2013/03/23アクセス:魚拓

*28주요 방송사·금융권 전산장애 '대혼란'(종합),news1.kr,2013/03/23アクセス

*29[방송금융 전산마비]정부통합전산센터 “국가정보통신망은 이상 없어”,ddaily,2013/03/23アクセス:魚拓

*30방송사 전산망 이틀째 마비…은행 정상화,MK,2013/03/23アクセス:魚拓

*31MBC 경남,내부 전산망 마비…기사 송고·검색 등 중단,朝鮮日報,2013/03/23アクセス:魚拓

*32이계철 방송통신위원장, 한국인터넷진흥원 방문,KCC,2013/03/24アクセス

*33해킹방지 '공염불'...농협 전산망 이번에도 '뚫려',edaily,2013/03/23アクセス:魚拓

*34농협·KBS 등 전산망 장애 3일째 지속,ZDnet Korea,2013/03/23アクセス:魚拓

*35방송사·금융기관 해킹사고 피해시스템의 조속한 복구, 사고원인·공격주체 규명에 주력,KCC,2013/03/24アクセス

*36サイバー攻撃で全国警察に指示,NHK,2013/03/24アクセス:魚拓

*37平成25年3月21日(木)午前内閣官房長官記者会見(8分20秒あたりより),首相官邸,2013/03/24アクセス

*38自民 サイバー攻撃対策検討へ,NHK,2013/03/24アクセス:魚拓

*395곳 악성코드 분석...해외 IP 추적,YTN,2013/03/24アクセス:魚拓