サイバー犯罪は進化を続けている。攻撃者がクラウドネイティブ技術を取り入れ、活動の規模と高度化を進めているためだ。
2025年9月、Darktraceの研究者はShadowV2について報告した。ShadowV2はAmazon Web Services(AWS)上で設定ミスのあるDockerコンテナを悪用し、分散型サービス拒否(DDoS)攻撃を代行サービスとして提供するボットネットだ。
従来のボットネットとは異なり、ShadowV2は最新の開発フレームワーク、コンテナ化、モジュール型のコマンド構造を統合しており、より高度なサービスとしてのサイバー犯罪プラットフォームとなっている。
攻撃アーキテクチャの概要
ShadowV2のキャンペーンの中核にあるのは、GitHub Codespaces上でホストされたPythonベースのコマンド&コントロール(C2)フレームワークだ。
Darktraceの研究者は、このマルウェアがPythonベースのモジュールを介して拡散し、公開状態のDockerデーモン、特にAWS Elastic Compute Cloud(EC2)インスタンスをスキャンすることを確認した。
攻撃者はあらかじめ構築したイメージを展開するのではなく、まず汎用のUbuntuコンテナを起動してツールをインストールし、被害者のシステム上で直接カスタムイメージを構築する。この異例の手法は、侵害されたマシンに残るフォレンジック上の痕跡を減らすことを狙ったものと考えられる。
最終ペイロードはGoベースのリモートアクセス型トロイの木馬(RAT)で、コンテナ内で実行される。このバイナリはC2インフラと通信し、shadow.aurozacloud[.]xyzを介してHTTPでハートビートメッセージを送り、新しいコマンドをポーリングする。感染した各インスタンスは一意に識別されるため、再感染やシステム再起動の後も永続性が確保される。
ShadowV2を際立たせているのは、その高度な攻撃ツールキットだ。このボットネットは、大規模なHTTPフラッド、HTTP/2ラピッドリセット攻撃、さらには付属のChromeDPツールでJavaScriptチャレンジを解き、Cloudflareの「Under Attack Mode」(UAM)を回避しようとする攻撃まで実行できる。
このUAM回避は、ヘッドレスブラウザーの検知によって安定した成功は見込めないものの、組み込まれていること自体が、多層的な回避技術を重視する傾向の高まりを反映している。
HTTP/2ラピッドリセット機能は、特に懸念される。1本の接続上で数千件のHTTPリクエストを送信してはキャンセルすることで、マルウェアはサーバーのリソース消費を最大化し、非常に効率的なサービス拒否状態を実現する。この手法は、攻撃者が増幅効果を得るために正規のプロトコルを武器化する傾向を浮き彫りにしている。
サービスとしてのShadowV2
ShadowV2は、体系化された「DDoS攻撃代行」プラットフォームとして機能しているとみられる。
C2インフラにはFastAPIとPydanticのフレームワークが組み込まれ、ログインパネルを備えるほか、運用者向けに複数のAPIエンドポイントを公開している。これらのエンドポイントにより、ユーザーの作成・管理、攻撃種別の設定、保護対象サイトのブロックリスト登録が可能になる。
このインターフェースは正規のクラウドアプリケーションに似ており、モジュール型の機能と使いやすい管理ツールを提供する。これは、技術的な専門知識がほとんどない顧客でも借りられる、拡張可能なプラットフォームを脅威アクターが開発する、サービスとしてのサイバー犯罪の広範な傾向を反映している。したがって、ShadowV2は単なるボットネットではなく、DDoS機能を提供する、進化するマーケットプレースだ。
DDoSの動向における広範な文脈
ShadowV2の発覚は、世界中で大規模なDDoS活動が急増している時期と重なった。Cloudflareは最近、ピーク時に毎秒22.2テラビット、毎秒106億パケットに達し、わずか40秒間続いた過去最大規模の攻撃を自律的に緩和したと報告している。
サイバーセキュリティチームへの影響
ShadowV2の登場は、防御側がクラウドネイティブな攻撃対象領域に合わせて戦略を適応させる必要性を浮き彫りにしている。
組織はコンテナオーケストレーション環境を監視し、Docker APIに対して厳格なアクセス制御を適用するとともに、異常な活動を検知するための継続的な振る舞い分析を導入しなければならない。
さらに、セキュリティチームはShadowV2のようなボットネットを単なるマルウェアではなく、正規のソフトウェアサービスと同じ俊敏性で規模を拡大し、進化できるプラットフォームとして扱う必要がある。
効果的な防御には、ワークロード全体の可視性、公開されたサービスへの迅速なパッチ適用、そして悪用を検知するためのAPIアクティビティー監視が必要だ。組織は、AWSのセキュリティツールを利用することで、コンテナワークロードの監視とベストプラクティスの適用を支援し、このリスクを低減できる。
完全に開発された運用者向けインターフェースの存在は、サイバー犯罪インフラがエンタープライズ級のソフトウェアをますます模倣していることを示しており、正当なクラウド利用と悪意ある悪用の境界をさらに曖昧にしている。
ShadowV2は、DDoSサービスの商業化における大きな一歩を示している。PythonおよびGoベースのモジュール、コンテナ化された展開戦略、API駆動の運用者向けインターフェースを統合することで、脅威アクターがクラウドネイティブ技術を犯罪目的に適応させる方法を実証している。





