ゾンビマシンに気付かない企業も多数
標的型攻撃にも悪用、ボットネットによるサイバー攻撃の手口と対策
大量のマルウェア感染マシン群であるボットネットは、標的型攻撃に利用されることも少なくない。ボットネットを利用したサイバー攻撃の手口と、その対策を解説する。
サイバー犯罪集団が操るゾンビマシン(マルウェアに感染し、攻撃者に悪用されるマシン)の一群は、主に医薬品やポルノなどを宣伝する大量スパム送信に使われている。だが専門家によれば、さらに悪質な用途のために利用されることもあるという。
ボットネットは、ゾンビマシンの力を悪用して、Webサイトに障害を引き起こす分散型サービス妨害(DDoS)攻撃やマルウェアの拡散、フィッシング詐欺、クリックジャッキングなどに利用される(ボットネットについては「IPレピュテーションはスパムの抜本対策となり得るか」も参照)。
米Dellのマルウェア調査ディレクターであるジョー・ステュワート氏によると、ボットネットの始まりは、インターネットリレーチャット(IRC)のネットワークにおけるアマチュア活動だった。当初は、IRCに接続しているマシンの力を使って攻撃対象のインターネット利用を妨害する程度だったが、瞬く間に不正なサイバー犯罪と結び付き、金銭目当ての活動になった。「今では政府やハクティビスト(社会的または政治的な目的を遂行するためにハッキングをする人)が参戦し、理由も金銭絡みばかりではなくなっている」と同氏は指摘する(「DDoS攻撃が政治的・思想的主張の道具に――Arbor Networks調査」を参照)。
自社のLANでゾンビマシンが運用されていながら、そのことに気付いていない企業も多いと、ステュワート氏などのセキュリティ専門家は指摘する。こうしたマルウェアの狙いは、システムに障害を引き起こすことよりも、企業の最も貴重な所有物である知的財産をリモート操作で探し出すことにある。
ステュワート氏などの専門家によると、ネットワークのトラフィックを監視するための侵入検知システム(IDS)や侵入防止システム(IPS)など、自動化されたシステムに依存し過ぎている企業も多いという。熟練したITセキュリティの専門家を採用してIDSやIPSなどを積極的に監視し、問題を調査した方がいいとの意見だ。この方法なら、深刻な事態に陥る前に問題箇所を切り離すことで、ほとんどの企業で導入済みのセキュリティシステムを強化できる。
幸いなことに、ボットネットに関わるマルウェアの中には、従来型のセキュリティアプライアンスやマルウェア対策などのエンドポイントセキュリティ製品を使って検出できるものもある。だが、さらに深刻な脅威となるのは、マルウェア検出回避の手口と組み合わせた標的型攻撃、特に企業の従業員を狙った攻撃だ。
ステルス型のマルウェアが感染したエンドポイントのマシンは、トロイの木馬が植え付けられ、サイバー犯罪集団に接触して命令を受け取ろうとする。企業のネットワーク監視ツールで不正なトラフィックを検出して一部を遮断することはできる。だがサイバー犯罪集団は、ここ数年の間に強力な暗号アルゴリズムを使った通信トンネリングの腕を磨き、システムが完全には監視されていないわずかな時間に通信のタイミングを合わせたり、通常のネットワークトラフィックに紛れ込ませた小型の通信パケットを送信できるようになった。
ステュワート氏はこう話す。「会社のマルウェア対策ソフトが、ゲートウェイやデスクトップでボットネット感染を検出できると期待するのは結構だが、テストの結果、こうした機能ではそれほど高い確率での検出はできないことが分かっている。だがネットワーク空間の中に入れば、こうした活動の多くは検出できる。ネットワークのフィンガープリントは頻繁には変更されないからだ」
ボットネットの威力と規模
ステュワート氏によると、強大なボットネットが必ずしも巨大な規模とは限らない(「小規模攻撃の方がより危険? 「DDoS攻撃」の意外な事実」を参照)。例えば、マルウェアツールキット「Flame」のボットネットを構成していたイラン国内の感染マシンは200台足らずと小規模だったが、強力で巧妙な武器となった。恐らく、国家が主体となったサイバースパイ作戦に利用されたと思われるが、ボットネットに支配されたゾンビマシンはターゲットをひそかに監視し、何年にもわたって情報を盗んだりビデオを撮影したりした。
対照的に、大規模なボットネットは、ゾンビマシンの力を利用してマルウェアを拡散させるなどの不正行為に有利だ。こうしたボットネットは、サービス妨害(DoS)攻撃を増幅させてWebサイトをダウンさせたり、マルウェア感染を一挙に広げたり、アカウント情報を盗んだりする用途に使われる(大規模ボットネットの被害については「1400万ドルを荒稼ぎ、FBIが摘発した大規模サイバー犯罪の手口」も参照)。
「Zeus」や「SpyEye」などのマルウェアは、巨大なボットネットを形成し、何年にもわたって金融業界を混乱に陥れてきた(ZeusやSpyEyeについては「『SpyEye』開発コード流出、新手サイバー攻撃の恐れも」も参照)。ボットネットが急拡大した背景には、こうしたマルウェアを操るサイバー犯罪集団が築き上げたビジネスモデルがある。自動化された攻撃ツールキットを使ってアフィリエイトネットワークを組織し、マシンをマルウェアに感染させたサイバー犯罪集団に報酬を支払う方式だ。
2006年に悪名を響かせたZeusは、コードに手を加えてWebサイトを偽装したり、アカウント情報を盗み出したり、銀行口座から金を引き出したりした。セキュリティベンダー各社は、ボットネットに関わりのある攻撃用サーバを壊滅させることでボットネットの一部を破壊しようとしたが、サイバー犯罪集団はボットネットを復旧させる仕組みを組み込んでいた。直近では米Microsoftが、米国内のZeusボットネットサーバを撲滅する目的で法的措置を講じている。
検出のための人的要素
「熟練のIT専門家に勝る技術は存在しない」と話すのは、情報セキュリティのトレーニングを専門とする米SANS Instituteの最高調査責任者、ヨハネス・ウルリッチ氏である。高度な調査のためには、高い技術を有するシステム管理者がネットワークトラフィックとシステムログを監視し、創造的な考え方を取り入れて潜在的問題を洗い出すべきだと同氏は語る。パケット分析などのフィルタリングツールは、不審なトラフィックに悪質な意図があるかどうかをネットワークセキュリティの専門家が見極める助けになる。
関連記事
「いまだに昔ながらの定義ファイルを使ったマルウェア対策に頼っている企業が多い。特に標的型攻撃やボットネットの対策については、現時点では個人頼みだ」(ウルリッチ氏)
多くの企業は、ネットワーク監視業務を外部に委託する傾向にある。だがウルリッチ氏の経験では、セキュリティ監視を外部に委託すると、最も深刻な標的型攻撃とボットネット感染が検出できないのが常だという。同氏の指摘によれば、こうした外部委託サービスは、チェックリストに従って1時間当たりに決められた数のリクエストを処理しているだけだ。外部委託サービスには、システム管理者を補助する形で「過去のボットと対比させて、次の新しい何かを見つけ出す」役割を担わせた方がいいと同氏は付け加える。
「外部委託サービス業者は、セキュリティ監視のビジネスを本当には理解していない。一部の企業が、多額のプロセスを経てセキュリティ監視業務を社内に戻しているのはそのためだ」(ウルリッチ氏)
「ホスト侵入検知(HIPS)技術などのネットワークベースのセキュリティ対策やレピュテーション、フィルタリングといったシステムとエンドポイントセキュリティ対策を組み合わせれば、マルウェア感染を防ぐ一助になる」と、米セキュリティ企業Securosisの社長であるマイク・ロスマン氏は同社のブログで指摘する。ネットワークセキュリティアプライアンスは、アプリケーションやユーザーの行動に関する状況を伝えることができる。ただし、エンドユーザーに深刻な影響が及ぶことを防ぐには、運用の適正化や微調整が必要だとロスマン氏は述べる。
Webフィルタリングとレピュテーションをベースとしたシステムにも同じことがいえる(レピュテーションについては「レピュテーションに仮想化対応――マルウェア検出技術の今を知る」を参照)。「十分にセキュアでありながら、邪魔になりすぎないようにバランスを保ちながら端末の所有と管理の制約に配慮すること、実際の端末の場所とネットワーク接続とのバランスを取ることが必要だ」とロスマン氏は指摘する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー