45 ポイント 投稿者 kunggom 2023-01-04 | 15件のコメント | WhatsAppで共有

韓国のオンラインバンキングや電子政府サービスは、昔から各種インストールプログラムの悪名で知られています。かつてはActiveXで、今ではセキュリティプラグインのインストーラへと姿を変えましたが、その本質は変わっていません。それでも近年は、公認認証書に代わる本人認証手段も登場し、exeプラグインのインストールなしでオンラインサービスを提供するところも現れるなど、以前に比べれば一部事情は改善しています。しかし、こうしたもののインストールを強要するウェブサイトが2023年現在まで平然と残っている現実は、実に嘆かわしいものです。

Adblock Plusで有名なウラジーミル・パラント(Wladimir Palant)は、昨年9月から韓国のこのようなオンラインセキュリティの実態について調査してきたとして、自身のブログに記事を掲載しました。(英語) 1990年代の米国における暗号アルゴリズム輸出規制のため、韓国で独自開発された SEEDアルゴリズム を用いてインターネットバンキングサービスを実装するためにActiveXを使い始めたという歴史的背景から始まり、韓国でインターネットバンキングを使ったことがあれば誰もが知っているセキュリティプラグイン導入の実態、そしてこうした「セキュリティソフトウェア」が実際にはセキュリティに何の役にも立たない偽物であり、しかも現状が利害関係によって意図的に設計されたものだという点まで、正確に見抜いています。

この人は調査の過程でセキュリティプラグイン製品の脆弱性を複数見つけて報告したようですが、それだけでは実質的な問題は解決できないことも当然理解しています。ともあれ、発見した脆弱性の具体的な内容は、報告から90日後に公開するという慣例に従って、筆者のブログで2023年1月9日、1月23日、3月6日にそれぞれ公開される予定とのことです。

そして脆弱性を探す過程で、次のようなソフトウェア品質の問題も見つかったそうです。どれも見覚えのある内容でしょう。

  • これを開発した開発者は、C言語を使いながらもバッファオーバーフローのようなメモリ安全性の問題に不慣れなように見える
  • 問題を緩和するさまざまなメカニズムを提供する最新コンパイラではなく、15年前のVisual Studioでコンパイル
  • セキュリティプログラムを名乗りながら、ASLRやDEPのような古く基本的なセキュリティ機能すら無効化されている
  • (場合によっては10年以上)古いバージョンのオープンソースライブラリを使用
  • 多くの場合、暗号化は単にリバースエンジニアリングを妨げるための難読化(obfuscation)のために使われているように見える
  • 暗号アルゴリズムのパラメータに、とっくに廃止予定(deprecated)となった内容がいまだに使われている

15件のコメント

 
kunggom 2025-06-14

2025年6月2日、韓国のセキュリティ学界でこの内容を補足する論文などが公開されました。

 
kunggom 2023-03-31

最近、イニテックの INISAFE CrossWeb EX V3 を悪用したハッキング攻撃があったことが発表されました。

国家情報院によると、国家情報院と警察庁、韓国インターネット振興院(KISA)、国家保安技術研究所は、昨年末に北朝鮮が KT[030200] グループの金融・セキュリティ専門企業イニテックの金融セキュリティ認証ソフトウェア「INISAFE」の脆弱性を悪用し、国内外の国家・公共機関や防衛産業・バイオ企業など主要機関約60か所の PC 約210台をハッキングした事実を確認した。
ハッキングに悪用されたソフトウェアは、電子金融および公共部門向け認証ソフト「INISAFE CrossWeb EX V3 3.3.2.40」以下のバージョンで、国内外で1,000万台以上の機関・企業・個人 PC にインストールされていると推定される。

国家情報院は「今年1月に緊急対応に着手し、当該マルウェアの動作原理などに関する詳細分析を完了した」とし、「その分析資料を根拠に A社と協力して実際の攻撃・防御の再現を進めるなど、セキュリティパッチの開発を完了した」と述べた。

イニテックは、今年1月にドイツのセキュリティ専門家ウラディミール・パラント(Wladimir Palant)が韓国の金融セキュリティ SW の多くに問題があると指摘した投稿画像に自社製品が含まれていたため脆弱性点検に着手し、その過程で問題となった脆弱性を発見したという立場だ。
イニテック関係者は「脆弱性を発見した後、それを補完している最中に国家情報院から連絡が来た。2月20日に問題となった脆弱性を緩和するセキュリティパッチの開発を完了し、配布中だ。現在、約40%の企業がパッチを完了した状態だ。ただ、まだすべての企業がパッチを終えたわけではないため、継続してアップデートするよう勧告している」と述べた。

当然の話ですが、問題があるのはこの製品だけではないはずです。私の知る限り、最近国内の公認認証書プログラムでセキュリティ脆弱性が見つかったというニュースが少なくともあと2件あります。しかもそのうち1件は、すでに北のサイバー工作員の手が及んでいたそうです。

このほか、VestCert を終了して削除する際には、一定の手順に従って進める必要がある。まずプロセスの終了はタスクマネージャーのプロセスタブで Goji を先に終了した後、VestCert を終了しなければならない。その後、[コントロール パネル]-[プログラム]-[プログラムと機能] で VestCert のバージョンを確認したうえで「削除」をクリックし、完全に削除する。

Lazarus ハッカーグループは MagicLine4NX の脆弱性を通じて svchost.exe プロセスにインジェクションした後、悪性プログラムをダウンロードして実行した。したがって、脆弱なバージョンの MagicLineNX がインストールされている場合には、直ちに削除措置を取る必要がある。

 
kunggom 2023-01-09

ついに実際の脆弱性に関する内容が公開され始めました。

 
kunggom 2023-01-09

最初の打者(?)は、ラオンセキュアの TouchEn nxKey キーボードセキュリティプログラムです。
脆弱性そのものもそうですが、その脆弱性に対処する過程ですら杜撰な様子を見せたのが実に印象的でした。(?)

 
junho0102 2023-01-08

金の卵を産むガチョウ

 
soulee 2023-01-05

Hacker News のコメントを整理してみました

  • 韓国の金融規制当局は保守的ですが、政治家やメディアは金融消費者の味方をしようとします。そのため、ユーザーのコンピュータにインストールされたキーロガーによるパスワード流出であっても、ユーザーのミスを銀行の責任にしてしまいます。これが銀行がセキュリティソフトを購入する理由です
  • 金融機関自身がセキュリティに気を配っていません。古い OS を使っていることも珍しくありません

内容がかなり長くなったので、ブログにまとめてみました
https://soulee.dev/2023/01/05/korean-bogus-security

 
cychong 2023-01-05

国際的に少し恥をかいてでも改善されてほしいですね。
ああした方法が現在、企業の責任回避の手段として使われているという話に驚いた、というコメントが多いですね。

 
draupnir 2023-01-05

外国のミームに disappointed but not surprised というものがありますが、それを思い出しますね。

 
kuroneko 2023-01-05

責任回避のための偽のセキュリティアプリケーションという表現が、まさに的を射ている気がします……

 
kunggom 2023-01-05

作者が投稿した Hacker News スレッド:
https://news.ycombinator.com/item?id=34231364

別の方が投稿した原文記事の韓国語訳:
https://www.woojinkim.org/wiki/spaces/me/pages/733085820

 
roxie 2023-01-05

恥ずかしいですね

 
colus001 2023-01-04

韓国では、たいてい規制の目的が「ユーザーを保護する」ことではなく、「責任を負わないようにする」ことに行き着く場合が多いと思うのですが、その代表例がユーザーのコンピューターにインストールするタイプのセキュリティプラグインだと思います。事故が起きるたびに何かが一つずつ追加され、ついにはそれをインストールするためのプラグインまでインストールしなければならない状況にまでなった、というのはさすがに驚かされました。笑

 
kunggom 2023-01-04

その通りです。紹介されていた文章でも、まさにその点を的確に見抜いていました。

そして、複数のセキュリティプラグインをインストールするための追加プログラムを別途インストールするようユーザーに勧めているのを見て、「アプリ動物園の管理」(manage this application zoo) とも言っていましたね(笑)

 
colus001 2023-01-05

自分たちだけが知っていることかと思ったら、みんな知っているんですね (泣)(泣)

 
xguru 2023-01-04

夕食を食べながら記事を見て、明日要約して投稿しようと思っていただけだったのですが、うまく整理してくださっていましたね。ありがとうございます!!

「偽の(bogus)セキュリティアプリケーション市場」を作ったという言葉が本当に響きますね。