ウイルス対策ソフトが逆に攻撃の道具にされる、新しい手口が見つかりました

Windows Defenderが入っているから安心だと思っている方は多いと思います

先日CheckPoint Researchが気になる調査結果を出していました

Defenderには起動中にどうしても消せなかったウイルスファイルを次回起動時に掃除する仕組みが組み込まれています

今回明らかになったのはこの掃除の仕組みそのものを攻撃者に乗っ取られる恐れがあるという話でした

攻撃者はこの仕組みを悪用してウイルス対策ソフト自体を先に消してから本命のウイルスを送り込むこともできてしまうそうです

この攻撃には管理者権限が必要なので外から突然侵入されてすぐ悪用されるものではありません

ただし一度社内のパソコンに管理者権限で入り込まれてしまえばこの仕組みを使ってDefender自体を消したり無効化したりできてしまうそうです

しかもWindows自身が持っている正規の機能を使うため動きが怪しく見えにくいというのが厄介です

正直ウイルス対策ソフトさえ入れておけば安心だろうと軽く考えていた時期が自分にもあったので今回の話には少し背筋が伸びました

幸い現時点で実際に悪用された事例はまだ見つかっていないそうなので対策を考える時間はまだありそうです

大事なのは管理者権限のアカウントを普段づかいしないことと誰がいつその権限を使ったか把握できる状態にしておくことです

ウイルス対策ソフトを入れて終わりにせずパソコン全体の動きに目を配れる体制があるかどうかがこれからより問われていく気がします

特に情シス担当がお一人しかいない会社ほど異常に気づくのが遅れやすい印象があります

御社のパソコンで今誰が管理者権限を持っているか把握できていますでしょうか

気になる方はお気軽にご相談ください

参考:CheckPoint Research(英語)

SECURA

Security Management

合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。