米国の法執行当局とサイバーセキュリティ企業CrowdStrikeは、約20年にわたり世界中のコンピュータを乗っ取り続けてきたロシア拠点のハッキング組織「Sality」を解体したと発表しました。スパム送信やDDoS攻撃、暗号資産の窃取などに悪用されてきた大規模ボットネットが、その統括者との接続を断たれ、実質的に無力化されたかたちです。
米当局がドメイン押収、欧州の法執行機関と連携した共同作戦
米連邦捜査局(FBI)と米司法省aは現地時間の火曜日に公表した声明で、この作戦を欧州の法執行機関や複数の関連組織と連携して実施したことを明らかにしました。米当局は、ハッカーがコンピュータを乗っ取るために利用していたウェブドメインを差し押さえています。
一方、CrowdStrikeはラスベガスで開催した自社の脅威インテリジェンスサミット「Day Zero」の聴衆を前に、月曜日からボットネットの解体作業を開始。感染したコンピュータのネットワークを、これを統制していた首謀者から遮断することに成功したとしています。
米司法省の声明で、ビル・エッセリ首席連邦検事補は「サイバー犯罪者、ボットネット、マルウェアは、我が国の安全保障と経済に対する明確かつ差し迫った脅威だ」と強調しました。
Sality(サリティ)とは?——2003年から続くP2P型ボットネット
Sality(サリティ)とは、2003年に初めて確認されたロシア拠点のボットネットです。P2P型の分散アーキテクチャを特徴とし、世界中の感染コンピュータを遠隔操作して、スパム送信、DDoS攻撃、暗号資産の窃取などに悪用されてきました。
ボットネットとは、マルウェアに感染した多数のコンピュータを遠隔操作できるようにしたネットワークのことです。Salityは20年にわたり、その運用を続けてきました。近年は、より破壊的なランサムウェア(身代金要求型ウイルス)を展開するサイバー犯罪者グループに存在感を譲っていたものの、インターネット上で最も長く活動を続けてきた犯罪組織のひとつに数えられます。
米司法省は、Salityがロシアを拠点としていると述べていますが、それ以上の詳細には言及していません。ワシントンのロシア大使館からはコメントが得られていません。
Salityの厄介さは、その構造に由来します。感染したコンピュータ同士が緩やかに接続し合う分散ネットワークを通じて指令を受け取るP2P(ピア・ツー・ピア)型の仕組みは、中央サーバを停止させれば機能を失う従来型ボットネットとは一線を画し、法執行当局による解体を著しく困難にしてきました。
CrowdStrikeはどう攻略したのか——P2P網の「強み」を弱点に転化させた
CrowdStrikeが選んだのは、この設計思想を逆手に取る方法でした。同社はブログ投稿で、ネットワーク全体に偽の情報を流し込み、ボットネットを構成する各要素を欺いて、作成者との接続を自ら断たせるように仕向けたと説明しています。外部から強制的に破壊するのではなく、ボットネット自身に「自己切断」を行わせる巧妙な手法です。
同社の研究者ティルマン・ヴェルナー氏は「これまでで最も複雑なボットネットの乗っ取りだった」と語ります。「これは復元力を持つように構築されていた。解体や乗っ取りを乗り越えて生き残るように設計されていた。だからこそ、これほど長く存在し続けてきたのだと思う」
ボットネットの構造をリバースエンジニアリングし、弱点を洗い出し、打倒に必要なインフラを構築するまでの過程は、まさに骨の折れるものだったとヴェルナー氏は振り返ります。
「古いが、依然として危険」——専門家が指摘する残存リスクと作成者の「次の手」
この作戦には、非営利のセキュリティ団体Shadowserver Foundationも加わっています。ディレクターのデイビッド・ワトソン氏は、Salityについて「かなり旧式だが、依然として危険だ」と評し、「いまだに多くの組織への侵入口になっている」と指摘します。旧式ゆえに軽視されがちですが、企業や政府機関のネットワークに侵入する足がかりとして機能し続けている点に注意が必要です。
今後の焦点は、Salityの作成者がどのような対応に出るかです。作成者はこれまで公開特定されておらず、ボットネットの再建や再制御を試みる可能性が残されています。ワトソン氏は「彼がどう動くか。反撃してくるかどうか」と、その動向を注視しています。
一連の作戦は、巧妙化・分散化を続けるボットネットに対して、官民が連携し、技術的創意工夫によって対抗できることを示した好例です。20年にわたって生き延びてきたSalityの解体は、サイバー犯罪インフラの撲滅に向けた新たな局面を切り開いたと言えるでしょう。