《注意》ラッセルサイト&ワッフルストア&AXLサイト改竄

ラッセルサイトが改竄され、同サイトにアクセスするとウィルス(Gumblar(別名:GENOウイルス)亜種ウィルス)感染を誘導するスクリプトが埋め込まれていたようです。(※現在は復旧してます。)

改竄されていた時間帯(2010/5/18(火)午前11時~午後8時頃迄)に同サイト(http://www.russel.co.jp/,http://www.russel.co.jp/hp/adult/top.html,http://www.w-russell.jp/)及び同サイト下の各コンテンツ(ワッフルストア(http://www.russel.co.jp/wafflestore/)等)にアクセスした記憶のある方は念のためHDD全ファイルのウィルスチェックをオススメします。

また、同サーバーにて運用されているAXLサイト(http://axl-soft.jp/)の方も現在メンテナンス中のようなので同様に改竄されていたと思われ、こちらも緊急メンテ前にアクセスした覚えのある方はウィルスチェックをオススメします。(→補足5/21午後7時AXLサイトも復旧したようで、こちらでもサイト改竄のお知らせが掲載されています。)

もしGumblar亜種ウィルスに感染していた場合FTPアカウント等も盗む為、FTPソフト等を使っていた場合はそれぞれの接続先が改竄されてないか確認して下さい。また、各パスワードの変更もオススメします。

尚、同社へ委託している各通販サイト(https://e-shoprussell.jp/~)の方は別サーバー運用のようで、こちらの改竄はされていないようです。

キーワード:
この記事のURL:
投稿者 by 羅魅亞★ on 2010年5月21日 pm3:53 | 雑記

ゆずソフトサイト改竄&ALcot内部情報流出

以前、[キャラアニ.com]8周年記念抱き枕カバー4種予約受付開始記事にてキャラ紹介としてリンクしたぶらばん!ゆずソフトサイト(http://yuzu-soft.com/)が、6/1頃改竄されて不正なサイトへの誘導とウィルスなどが仕込まれる問題が発生してました。
現在は応急処置て問題は回避されてますが、問題発生時に同サイトへアクセスした記憶がある方は念のためウィルスチェックをオススメします。(トップページだけじゃなくて、サイト内の全てのコンテンツが対象)

尚、この改竄ではブラウザの脆弱性(主にIE6やIE7)の他、FlashPlayerの脆弱性や複数のプラグインソフトの脆弱性も悪用されたようなので各ブラウザのアップデート以外にもFlashPlayerや各種プラグインのアップデートを強くオススメします。
Realplayerの脆弱性も狙われたようなので、使っていなくても過去にインストールした記憶がある方はアップデートするか、確実にアンインストールする事をオススメします。(※Realplayerは使っていないと自動アップデートをされる事もないので要注意です。)

追記(6/5)ゆずソフト及びサーバーを収容しているさくらインターネットからの調査報告が出ました。
これによるとゆずソフトサイトと同じネットワークに収容されている別サーバーがクラッキングを受け、そこに仕掛けられた不正プログラムにより不正誘引(ARP Spoofing)及び不正中継が行われてパケット改変が行われた模様です。詳細については調査報告をご覧下さい。(かなりネットワークの知識が無いと難しいですが…)

《関連記事(外部)》
・(6/4) [セキュリティーホールmemoゆずソフト方面の件、さくらインターネットも ARP Spoofing と認定
・(6/4) [INTERNET Watch] さくらインターネットの一部ホスティングサーバーに不正コード挿入の被害
・(6/3) [高木浩光@自宅の日記] 通信路上の改竄攻撃発生に、Webサイト運営者が説明責任を負うのか?
・(6/2) [電波とどいた?] くらっきんぐ被害

今回の場合、ゆずソフトサーバー自体への攻撃やハッキングは一切行われて折らず、他サーバーのクラッキングに巻き込まれたとう不幸な状態なようです。これに対する対策については個別には難しいので収容ネットワークを管理するさくらインターネット側に期待するしかないです。


また、ALcotではキンタマウィルスによる内部情報流出が発生したようですが、こちらのついてはWebサイトの改竄ではないので同サイトに訪れた事によるウィルス感染は発生しません。

見た感じ、当事者が流出を否定しているって事と流出した情報が古いモノばかりということは、過去に当事者が使っていたPCが別人に使用されて中に残っていた情報が流出したという可能性が考えられるかと。(社内とかでPCの流用は結構多いからPC内の情報は使い終わったらきっちり消さないとイカンよと。場合によってはログインアカウントそのままで使い続けられてしまうというパターンもあるし…)

キーワード:
この記事のURL:
投稿者 by 羅魅亞★ on 2008年6月3日 am4:16 | 雑記