
Piriform CCleaner マルウェアに感染したファイルを配布してしまう
Piriform CCleaner の失態
CCleaner の開発元 Piriform はマルウェアに感染したファイルを公式サーバーで配布していたことを発表しました。
問題は2017年9月12日に発見され、該当バージョンの利用者は 227万人です。
マルウェアに感染しているのは 32bit版の以下のバージョンです。64bit版については言及されていません。
2段階のバックドアが仕込まれています。
- 32bit - CCleaner v5.33.6162
- 32bit - CCleaner Cloud v1.07.3191
上記バージョンは米国内の第三者が設置したサーバー (216.126.xxx.xxx) に以下の情報を送信するよう改ざんされていました。
既に該当サーバーは閉鎖されています。
- computer name
- IP address
- list of installed software
- list of active software
- list of network adapters
Avast に買収されていた Piriform
Piriform はセキュリティソフトウェア会社Avastに買収されていました。そしてマルウェア感染を発見したのは Avast Threat Labs でした。
マッチポンプ的な要素が見られるので Avast社の内部犯行でないことを祈ります。
収集されたすべての情報は暗号化され、カスタムアルファベットでbase64でエンコードされました。エンコードされた情報は、外部IPアドレス216.126.xx(このアドレスはペイロードにハードコードされており、ここでは最後の2オクテットを意図的にマスクしています)にHTTPS POSTリクエストを介して送信されました。
また、 "Host:speccy.piriform.com"への[偽の]参照があった。
技術解説blog
また、 "Host:speccy.piriform.com"への[偽の]参照があった。
技術解説blog
Piriform - Security Notification for CCleaner
Piriform社の弁明を転載します。Google翻訳
Monday, September 18, 2017私たちは最近、Piriform CCleaner v5.33.6162とCCleaner Cloud v1.07.3191の古いバージョンが侵害されたと判断しました。
影響を受けるソフトウェアを使用した人数は227万人です。私たちはこれを迅速に解決し、ユーザーの皆様に危害はなかったと考えています。
この妥協は、CCleanerのv5.33.6162とCCleaner Cloudのv1.07.3191の32ビット版のお客様にのみ影響を与えました。その他のPiriformまたはCCleaner製品は影響を受けませんでした。
CCleaner v5.33.6162の32ビット版のユーザーは、v5.34をダウンロードすることをお勧めします。
我々は謝罪し、これが再び起こらないように特別な措置を取る。
~中略~
この妥協は、米国内の第三者のコンピュータサーバに機密性のないデータ(コンピュータ名、IPアドレス、インストールされたソフトウェアのリスト、アクティブなソフトウェアのリスト、ネットワークアダプタのリスト)を送信させる可能性があります。
We recently determined that older versions of our Piriform CCleaner v5.33.6162 and CCleaner Cloud v1.07.3191 had been compromised. We estimate that 2.27 million people used the affected software. We resolved this quickly and believe no harm was done to any of our users. This compromise only affected customers with the 32-bit version of the v5.33.6162 of CCleaner and the v1.07.3191 of CCleaner Cloud. No other Piriform or CCleaner products were affected. We encourage all users of the 32-bit version of CCleaner v5.33.6162 to download v5.34 here: download. We apologize and are taking extra measures to ensure this does not happen again.
~中略~
The compromise could cause the transmission of non-sensitive data (computer name, IP address, list of installed software, list of active software, list of network adapters) to a 3rd party computer server in the USA.
Piriform.com
~中略~
The compromise could cause the transmission of non-sensitive data (computer name, IP address, list of installed software, list of active software, list of network adapters) to a 3rd party computer server in the USA.
Piriform.com
技術解説
Technical description
An unauthorized modification of the CCleaner.exe binary resulted in an insertion of a two-stage backdoor capable of running code received from a remote IP address on affected systems.
The suspicious code was hidden in the application’s initialization code called CRT (Common Runtime) that is normally inserted during compilation by the compiler. This code modification was executed by the following function calls (functions marked by red represent the CRT modifications):
piriform.com
An unauthorized modification of the CCleaner.exe binary resulted in an insertion of a two-stage backdoor capable of running code received from a remote IP address on affected systems.
The suspicious code was hidden in the application’s initialization code called CRT (Common Runtime) that is normally inserted during compilation by the compiler. This code modification was executed by the following function calls (functions marked by red represent the CRT modifications):
piriform.com
あとがき
2017-09-25手持ちの Windows 7 32bit において、MSEが CCleaner 5.33 から Backdoor:Win32/Floxif を検出しました。
64bit Windows 7 64-bit は通常運転です。
検証記事はこちらです。
対象:CCleaner v5.33.6162 32-bit
CCleaner Cloud v1.07.3191 32-bit
CCleaner Cloud v1.07.3191 32-bit
news の記事 (Articles about the news)
- FX詐欺の見分け方(金融庁金融機関リスト)
- 【ハッキング】ウェイバックマシーンがハッキングされパスワード漏洩(Wayback Machine)
- データ流出疑惑の7つのVPNサービスとは?
- 【NHK vs IBM】54億円訴訟の真相とは?システム開発の落とし穴
- 【逆転敗訴!】棋譜に著作権なし!囲碁将棋チャンネル敗訴、YouTuber完全勝利!
- Googleマップ劣化疑惑の調査結果(ゼンリンとの関係は?)
- 【トランプ 2.0】DS解体、移民追放、人身売買は死刑、日本よ核を持て!
- 【まとめ】ワードプレス騒動まとめ、修復は絶望的(WordPress vs WP Engine)
- 【一審敗訴】日浦八段、鼻出しマスク処分を不服として提訴したが主張通らず
- [将棋] 日浦市郎八段、裁判で争うと捨て台詞 (提訴済み)
- news ラベルの記事(要約付)
- セキュリティ が含まれる記事(要約付)
新着順 (New arrival order)
- 【2024年度総括】藤井七冠(最優秀棋士)、羽生九段現役続行と会長退任を表明
- 【バグ】TVerRec 3.4.2 のリネーム処理不具合とその原因を考察
- 【恐怖】ポンジスキームとは?歴史から学ぶ詐欺の仕組み
- 【終息】TVerRec 3.3.9(暫定)で機能制限ほぼ解除、3.4.0リリース!
- 【緊急】TVerRec 3.3.6緊急リリース!仕様変更に暫定対応
- 【未解決】TVerRecダウンロード不具合!TVerの仕様変更かも?
- 【昇級/降級】全棋士ランキング確定、伊藤匠叡王B1へ昇級、羽生九段B2へ降級
- 【将棋】なぜ藤井聡太は人々を魅了するのか?【2024年度振り返り】
- 【更新】Lhaz 2.5.4リリース!法人利用が有料化へ
- 【Pixel 3月/2025】カメラ、WebView 、Bluetooth、電話のバグ修正【Android 15】
タイトル:Piriform CCleaner マルウェアに感染したファイルを配布してしまう:SC2
このサイトを検索 | Search this site
0 コメント