テクノロジー

ボットネットの仕組みと、自宅機器が攻撃に使われる理由

Susan Hill
Googleで追加する

研究者の推計によると、いつでも何百万台ものインターネット接続機器が、所有者ではない誰かの指示を受けている。乗っ取られたことが目に見えるわけではない。身代金を要求するメッセージが表示されることも、動作が明らかに遅くなることもない。機器はこれまでどおり動画を再生し、通信を中継し、本来の役割を果たす。その一方で、通信の中継や盗まれたパスワードの試行、地球の裏側にあるサーバーへの攻撃にも使われている。こうした行為の請求書が所有者に届くことはない。

この仕組みの基盤となるのが、侵害された機器をつないだネットワーク、ボットネットだ。個々の機器は「ボット」と呼ばれ、コマンド・アンド・コントロール基盤(C&C)と呼ばれる中央の指令系統に従う。運用する人物はボットマスターと呼ばれる。規模は数千台から数千万台に及ぶ。米当局が解体した911 S5ネットワークは、10年にわたって2,800万件の感染IPアドレスを管理していた。

機器はどうやって取り込まれるのか

機器が侵害される経路の大半は、次の二つのいずれかだ。一つ目は、脆弱な認証情報。ルーターやカメラ、デジタルビデオレコーダー(DVR)は、工場出荷時の初期パスワードが「admin」「1234」だったり、そもそもパスワードが設定されていなかったりする。インターネットをスキャンするツールを使えば、こうした初期設定が変更されていない機器を、1時間足らずで何十万台も洗い出せる。二つ目は、脆弱性の悪用だ。一般消費者向け機器のファームウェアにある欠陥は、何年も修正されないことが少なくない。Moziボットネットは、ルーターやDVRに存在する既知のリモートコード実行の脆弱性をほぼ全面的に利用し、所有者が一度も更新を適用していない機器を中心に、150万台以上へと広がった。侵害された機器は、ただちに次の標的を探し始める。感染が自律的に拡大する仕組みだ。

三つのアーキテクチャ、それぞれ異なる耐障害性

最も単純なC&Cモデルは中央集権型だ。初期のボットネットはIRCのチャンネルを使い、ボットマスターがコマンドを入力すると、接続しているすべてのボットがそれを実行した。現在の中央集権型ボットネットではHTTPやHTTPSが使われ、機器は一定の間隔でURLにアクセスする。この構造は構築しやすく、運用も迅速だが、単一障害点という弱点がある。セキュリティ研究者や法執行機関は、C&Cサーバーを押収するか、そのドメインを無害なシンクホールへ転送することで、これまでに何百もの中央集権型ボットネットを解体してきた。そうなれば、ネットワーク全体が数時間以内に連絡を絶つ。

ピアツーピア(P2P)型ボットネットは、こうした摘発に耐えられるよう設計された。P2P構造では、それぞれのボットがクライアントであると同時に中継ノードとしても動く。ボットマスターは任意の入口からコマンドを送り込み、情報が人々の間を伝わるように、ネットワーク全体へと拡散させる。遮断すべき単一の要所は存在しない。2016年にDNSプロバイダーのDynをダウンさせ、米国と欧州の広い範囲でTwitter、Netflix、Redditを利用できなくしたMiraiボットネットは、中央集権型とP2P型の両方の設計要素を備えていた。その後継は、さらに純粋なP2P構造へと移行している。

耐障害性を高める三つ目の仕組みが、ドメイン生成アルゴリズム(DGA)だ。固定されたサーバーアドレスに接続する代わりに、DGAを備えたマルウェアは、ボットマスターだけが知る共通のシード値をもとに、毎日何千もの候補ドメイン名をアルゴリズムで生成する。防御側が一つのドメインをブロックしても効果はなく、ボットは順番に次のドメインを試す。DGA搭載ボットネットを停止させるには、アルゴリズムを予測して候補ドメインをすべて事前登録するか、アルゴリズムで生成された名前に見られる統計的な特徴を識別する、機械学習ベースのDNSフィルタリングを導入する必要がある。

ボットネットが実際に行うこと

ボットネットは、貸し出し可能な攻撃基盤だ。主な用途は分散型サービス妨害(DDoS)攻撃で、何千台もの機器から標的のサーバーへ大量の通信を送り、処理しきれなくなるまで追い込む。Aisuruネットワークは2025年、毎秒31.4テラビットに達する攻撃を引き起こした。認証情報の詰め込み攻撃では、盗み出したユーザー名とパスワードの組み合わせを銀行や電子商取引サイトに対して試し続ける。一台の機器では不可能な速度で実行できる手法であり、プラットフォームがセキュリティ事故を公表した際に大きく報じられる、数々のアカウント乗っ取りの背後にもある。暗号資産のマイニングでは、運用者が電気代を負担せずに、何千台もの機器の処理能力を使わせる。なかでも特に悪質なのがプロキシの貸し出しだ。ASocksネットワークは、感染した1,700万件のIPアドレスを貸し出していた。利用者は、データセンターではなく一般家庭からの通信に見せかけたトラフィックを必要とする顧客だった。

摘発は行われるが、数カ月もすれば再構築が始まる。脅威が取り締まりだけで縮小するには、あまりにも利益を得やすい構造だ。新たな機器を取り込むコストはほぼゼロに等しい。インターネット上には、初期認証情報がそのまま残り、メーカーが何年も前に更新を打ち切ったファームウェアを搭載するルーターが何億台もある。最も危険にさらされているのは、ITチームが管理する企業のサーバーではない。最も多くの家庭にあり、最も安価で、最も長い時間、誰にも気づかれずに稼働している機器だ。

個人がさらされるリスクは減らせる。ルーターやスマート機器は、使い始める前に初期ログイン情報を変更すれば、最も一般的な侵入経路をふさげる。ファームウェアの更新が提供されたら適用することで、ボットネットへの勧誘に使われるコードが狙う脆弱性を取り除ける。使っていない遠隔管理機能を無効にすれば、機器の攻撃対象領域を狭められる。現在では、DGAによる通信パターンを機械学習で検知するDNSフィルタリングサービスもある。これらの対策で、すでにネットワークを運用している攻撃者を止めることはできない。それでも、次のボットネットに取り込まれる候補から、機器を一台取り除くことはできる。

タグ: , , , , ,

Googleで追加する

ディスカッション

0件のコメントがあります。