Skip to main content
QUICK REVIEW

[論文レビュー] Issued for Abuse: Measuring the Underground Trade in Code Signing Certificate

Kristián Kozák, Bum Jun Kwon|arXiv (Cornell University)|Mar 8, 2018
Advanced Malware Detection Techniques参考文献 11被引用数 6
ひとこと要約

本論文は、マルウェアに署名するために使用されるコード署名証明書の地下市場を調査し、合法的な証明書が改ざんされたものから、ブラックマーケットのベンダーを通じてCAから直接購入されるものへと移行していることを明らかにした。マルウェアデータセットおよびeショッピングサイトの分析を通じて、著者らは、悪用された証明書の45%が発行後1か月以内に使用されていることを特定した。これは、セキュリティ防御(例:SmartScreen)を回避できる、活発でスケーラブルなブラックマーケットが存在することを示している。

ABSTRACT

Recent measurements of the Windows code-signing certificate ecosystem have highlighted various forms of abuse that allow malware authors to produce malicious code carrying valid digital signatures. However, the underground trade that allows miscreants to acquire such certificates is not well understood. In this paper, we illuminate two aspects of this trade. First, we investigate 4 leading vendors of Authenticode certificates, we document how they conduct business, and we estimate their market share. Second, we collect a data set of recently signed malware and we use it to study the relationships among malware developers, malware families and the certificates. We also use information from the black market to fingerprint the certificates traded and to identify when the are likely used to sign malware in the wild. Using these methods, we document a shift in the methods that malware authors employ to obtain valid digital signatures. While prior studies have reported the use of code-signing certificates that had been compromised or obtained directly from legitimate Certification Authorities, we observe that, in 2017, these methods have become secondary to purchasing certificates from underground vendors. We also find that the need to bypass platform protections such as Microsoft Defender SmartScreen plays a growing role in driving the demand for Authenticode certificates. Together, these findings suggest that the trade in certificates issued for abuse represents an emerging segment of the underground economy.

研究の動機と目的

  • マルウェアに署名するために使用されるコード署名証明書の地下取引を調査すること。
  • 不正なデジタル署名を取得する際、マルウェア作者が検出されない方法を理解すること。
  • コード署名証明書を販売するブラックマーケットベンダーの市場動態を測定すること。
  • マルウェアファミリー、証明書発行者、および地下マーケットベンダーとの関係を分析すること。
  • Microsoft Defender SmartScreenなどのプラットフォーム保護メカニズムが、署名済みマルウェアの需要をどのように駆り立てているかを評価すること。

提案手法

  • フォーラム、マーケットプレイス、リンクディレクトリを通じて、コード署名証明書の4大ブラックマーケットベンダーを特定・監視した。
  • 1つのベンダーが運営する専用eショッピングサイトからデータを収集・分析し、104日間にわたり在庫状況と収益を追跡した。
  • VirusTotal Hunting APIを活用して1万4221個の署名済みマルウェアサンプルを収集し、1163個の固有の証明書を抽出した。
  • 署名済みマルウェアに組み込まれた信頼できるタイムスタンプを用いて、証明書発行日と最初のマルウェア使用日との時間差を推定した。
  • 証明書メタデータ分析(例:発行者名のパターン、鍵の特徴)を適用し、マルウェアサンプルとブラックマーケットベンダーとの間の関連性を推定した。
  • マルウェアファミリー、証明書発行者、ブラックマーケットベンダーを結ぶグラフを構築し、関係性をマッピングし、開発者チームを同定した。

実験結果

リサーチクエスチョン

  • RQ1マルウェア作者は現在、コード署名証明書をどのように入手しているのか。また、以前の研究で見られた、合法的開発者から盗難された秘密鍵に依存する状況から、何が変わったのか。
  • RQ22017年のコード署名証明書の地下市場の規模と構造はどのようになっているか。
  • RQ3新しく発行された証明書が、発行後短時間でマルウェアに使用される程度はどの程度か。
  • RQ4特定のブラックマーケットベンダーと、署名済みマルウェアに見つかった証明書との間で、間接的な関連性を確立できるか。
  • RQ5SmartScreenのようなプラットフォームセキュリティメカニズムが、署名済みマルウェアの需要をどのように促進しているか。

主な発見

  • 安定したコード署名証明書の地下市場が出現しており、4つの主要なベンダーがCAから直接入手した証明書を販売している。
  • eショッピングサイトを運営する1つのベンダーは、104日間で平均して2日ごとに1枚の証明書を販売し、合計1万6150ドルの収益を上げた。これは、需要が高くかつ一貫していることを示している。
  • 悪用された証明書の約45%が、発行後1か月以内にマルウェアに署名された。これは、新しく発行された、合法的に見える証明書が迅速に使用されていることを示唆している。
  • 署名済みマルウェアサンプルに見つかった5つの証明書は、メタデータおよびタイミング分析に基づき、監視対象のeショッピングサイトから購入された可能性が高い。
  • マルウェア作者の行動は、合法的開発者から盗難された秘密鍵に依存する時代から、CAから直接、匿名の新規証明書をブラックマーケットを通じて取得する方向へと移行している。
  • コード署名証明書の需要は、Microsoft Defender SmartScreenなどのプラットフォーム保護機能が署名されていない実行可能ファイルをブロックするため、顕著に高まっている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。