
Piriform CCleaner マルウェアに感染したファイルを配布してしまう
Piriform CCleaner の失態
CCleaner の開発元 Piriform はマルウェアに感染したファイルを公式サーバーで配布していたことを発表しました。
問題は2017年9月12日に発見され、該当バージョンの利用者は 227万人です。
マルウェアに感染しているのは 32bit版の以下のバージョンです。64bit版については言及されていません。
2段階のバックドアが仕込まれています。
- 32bit - CCleaner v5.33.6162
- 32bit - CCleaner Cloud v1.07.3191
上記バージョンは米国内の第三者が設置したサーバー (216.126.xxx.xxx) に以下の情報を送信するよう改ざんされていました。
既に該当サーバーは閉鎖されています。
- computer name
- IP address
- list of installed software
- list of active software
- list of network adapters
Avast に買収されていた Piriform
Piriform はセキュリティソフトウェア会社Avastに買収されていました。そしてマルウェア感染を発見したのは Avast Threat Labs でした。
マッチポンプ的な要素が見られるので Avast社の内部犯行でないことを祈ります。
収集されたすべての情報は暗号化され、カスタムアルファベットでbase64でエンコードされました。エンコードされた情報は、外部IPアドレス216.126.xx(このアドレスはペイロードにハードコードされており、ここでは最後の2オクテットを意図的にマスクしています)にHTTPS POSTリクエストを介して送信されました。
また、 "Host:speccy.piriform.com"への[偽の]参照があった。
技術解説blog
また、 "Host:speccy.piriform.com"への[偽の]参照があった。
技術解説blog
Piriform - Security Notification for CCleaner
Piriform社の弁明を転載します。Google翻訳
Monday, September 18, 2017私たちは最近、Piriform CCleaner v5.33.6162とCCleaner Cloud v1.07.3191の古いバージョンが侵害されたと判断しました。
影響を受けるソフトウェアを使用した人数は227万人です。私たちはこれを迅速に解決し、ユーザーの皆様に危害はなかったと考えています。
この妥協は、CCleanerのv5.33.6162とCCleaner Cloudのv1.07.3191の32ビット版のお客様にのみ影響を与えました。その他のPiriformまたはCCleaner製品は影響を受けませんでした。
CCleaner v5.33.6162の32ビット版のユーザーは、v5.34をダウンロードすることをお勧めします。
我々は謝罪し、これが再び起こらないように特別な措置を取る。
~中略~
この妥協は、米国内の第三者のコンピュータサーバに機密性のないデータ(コンピュータ名、IPアドレス、インストールされたソフトウェアのリスト、アクティブなソフトウェアのリスト、ネットワークアダプタのリスト)を送信させる可能性があります。
We recently determined that older versions of our Piriform CCleaner v5.33.6162 and CCleaner Cloud v1.07.3191 had been compromised. We estimate that 2.27 million people used the affected software. We resolved this quickly and believe no harm was done to any of our users. This compromise only affected customers with the 32-bit version of the v5.33.6162 of CCleaner and the v1.07.3191 of CCleaner Cloud. No other Piriform or CCleaner products were affected. We encourage all users of the 32-bit version of CCleaner v5.33.6162 to download v5.34 here: download. We apologize and are taking extra measures to ensure this does not happen again.
~中略~
The compromise could cause the transmission of non-sensitive data (computer name, IP address, list of installed software, list of active software, list of network adapters) to a 3rd party computer server in the USA.
Piriform.com
~中略~
The compromise could cause the transmission of non-sensitive data (computer name, IP address, list of installed software, list of active software, list of network adapters) to a 3rd party computer server in the USA.
Piriform.com
技術解説
Technical description
An unauthorized modification of the CCleaner.exe binary resulted in an insertion of a two-stage backdoor capable of running code received from a remote IP address on affected systems.
The suspicious code was hidden in the application’s initialization code called CRT (Common Runtime) that is normally inserted during compilation by the compiler. This code modification was executed by the following function calls (functions marked by red represent the CRT modifications):
piriform.com
An unauthorized modification of the CCleaner.exe binary resulted in an insertion of a two-stage backdoor capable of running code received from a remote IP address on affected systems.
The suspicious code was hidden in the application’s initialization code called CRT (Common Runtime) that is normally inserted during compilation by the compiler. This code modification was executed by the following function calls (functions marked by red represent the CRT modifications):
piriform.com
あとがき
2017-09-25手持ちの Windows 7 32bit において、MSEが CCleaner 5.33 から Backdoor:Win32/Floxif を検出しました。
64bit Windows 7 64-bit は通常運転です。
検証記事はこちらです。
対象:CCleaner v5.33.6162 32-bit
CCleaner Cloud v1.07.3191 32-bit
CCleaner Cloud v1.07.3191 32-bit
CCleaner の記事 (Articles about the CCleaner)
- CCleaner v6.00.9727 インストールしますか?
- CCleanerのアンインストール機能にバグ!?
- CCleaner v5.46.6652
- CCleaner、Microsoftから望ましくないアプリと判定される
- CCleaner v5.42.6499 プロファイルが失われる致命的な欠陥を修正
- CCleaner v5.44.6575|フォントキャッシュクリーナー削除バージョン
- CCleaner v5.38 新規インストール
- Piriform CCleaner マルウェアに感染したファイルを配布してしまう
- CCleaner に仕込まれたバックドアは MSE が隔離しました (Microsoft Security Essentials)
- CCleaner v5.43.6522 (フォントキャッシュ問題対応バージョン)
- CCleaner ラベルの記事(要約付)
- セキュリティ が含まれる記事(要約付)
新着順 (New arrival order)
- なぜ必要?DNSキャッシュクリアの重要性と具体的な手順
- 【緊急】KB5063060配信開始:Easy Anti-Cheat搭載PC向け自動適用の理由とは
- 【トラウマ】藤井聡太との死闘が残したもの──タイトル戦はトップ棋士の試金石
- 【VAIO】BIOS R0500K9リリース:Windows 11 24H2対応と脆弱性修正の詳細(2025年06月11日)
- 【Pixel/2025年6月】Android 16と指紋認証、Bluetooth、カメラ、システムの改善と修正
- 【盛者必衰】四段経験なしで全棋士を統括?清水市代新会長誕生が将棋界にもたらす衝撃と期待
- 【Windows 11】24H2 アップデート後のトラブルシューティング(DISM, SFC, コンポーネントサービス)
- Intel(R) ME Firmware Ver.11.8.97.4739(2025年6月3日)【vaio】
- 【Clibor】行頭に連番を挿入する方法【New!】
- 【ブログ執筆者必見】Cliborでテキスト整形をマスター!コピペ効率を劇的に上げる方法
タイトル:Piriform CCleaner マルウェアに感染したファイルを配布してしまう:SC2
このサイトを検索 | Search this site
0 コメント