メインコンテンツへスキップ

ワームとは

この記事は約 2 分で読めます

ワーム (Worm) とは、自己複製して他のコンピュータに自動的に拡散するマルウェアの一種です。ウイルスとは異なり、宿主となるファイルを必要とせず、ネットワークの脆弱性を悪用して単独で拡散します。 2003 年の SQL Slammer は 10 分間で全世界の脆弱なサーバーの 90% に感染し、インターネットの通信速度を大幅に低下させました。 2024-2025 年においても、 IoT デバイスの脆弱性を悪用するワームが増加しており、 Mirai の亜種が依然として活発に活動しています。

自動で広がるものに対して先に決めておくこと

広がりが人の操作を介さずに進む場合、対処の速さを決めるのは検知の精度ではなく、判断に要する時間です。何が起きているかを確かめ、どこを止めるかを決め、実際に手を動かすという一連の流れには、状況を集める時間が必ず含まれます。集めている間も広がりは同じ速さで続くため、判断の質を上げようとして時間をかけると、対処の対象そのものが増えます。ここで先に決めておけるのは、判断を待たずに実行してよい範囲、つまりどの条件が揃ったら人の確認なしに切り離すかという取り決めです。次に、区切りを入れて広がりを抑える方法は、区切りを越える必要のある通信があるという前提と同時に成り立たなければなりません。業務のために越える経路は、広がりの経路にもなります。通信の形だけを見てどちらの向きに使われているかを見分けることはできないため、区切りを増やせば増やすほど安全になるわけではなく、越える必要のある経路の数だけ通り道が残ります。区切りの設計で決まるのは通れるかどうかではなく、越える経路を必要最小限にできるかどうかです。そして規模の把握と収束の判断は別のものとして扱う必要があります。数え上げている間も対象は増えるため、数えた結果はいつも過去の状態を表します。復旧の開始を全数の確認に結び付けると、確認が終わらない限り何も始まりません。先に決めておくべきなのは、確認が完了したかどうかではなく、まだ増えているかどうかを何をもって判定するかです。

ワーム拡散のフロー

初期感染
脆弱な端末をスキャン
自己複製して感染
感染端末から再スキャン
爆発的に拡散

ワームの拡散メカニズム

ワームはネットワーク上の脆弱性をスキャンし、パッチ未適用のシステムを自動的に発見して感染します。メールの添付ファイル、 USB メモリ、ファイル共有サービスなども感染経路となります。感染後は自身のコピーを作成してさらに拡散を続けるため、短時間で爆発的に被害が広がります。 2017 年の WannaCry は Windows の SMB 脆弱性を悪用し、 150 か国以上で 20 万台以上のコンピュータに感染しました。

トロイの木馬との違い

トロイの木馬は正規のソフトウェアを装ってユーザーにインストールさせる手法で、自己複製機能を持ちません。ワームはユーザーの操作なしにネットワーク経由で自動拡散する点が根本的に異なります。トロイの木馬は「騙して侵入」、ワームは「脆弱性を突いて侵入」という違いがあります。ただし、現代のマルウェアはワームの自動拡散機能とトロイの木馬の偽装機能を併せ持つ複合型も多く、明確な分類が難しくなっています。

防御のポイント

OS やソフトウェアのセキュリティパッチを速やかに適用することが最も重要です。ファイアウォールで不要なポートを閉じ、ネットワークセグメンテーションで感染の拡大を防ぎます。強力なランダムパスワードでネットワーク機器や管理画面を保護し、デフォルトパスワードのまま運用しないことも基本的な対策です。ランサムウェア対策と共通する部分が多いため、合わせて確認しましょう。

関連用語

この記事は役に立ちましたか?