MicrosoftのAzureパブリッククラウドの担当者は、同社が8月下旬、記録的な分散型サービス拒否(DDoS)攻撃を阻止できたと述べた。この攻撃はアジア太平洋地域を発信元とし、欧州の顧客を標的にしていた。
Azureネットワーキング担当シニアプログラムマネージャーのAmir Dahan氏によると、毎秒2.4テラビットに達したこの攻撃は、昨年の1 Tbps攻撃を140%上回り、Azureパブリッククラウドでこれまでに検知された同様の攻撃をも上回った。
Dahan氏は、DDoS攻撃がマレーシア、ベトナム、台湾、日本、中国などアジアの複数の国を経由し、約7万の発信元から行われたと、今週のブログ記事に記した。トラフィックの一部は米国からも発生していた。
「攻撃ベクトルはUDP[ユーザーデータグラムプロトコル]リフレクションで、10分以上にわたって非常に短時間のバーストが発生し、それぞれが数秒でテラビット規模まで急増した」と同氏は記している。「全体で3つの大きなピークを監視した。1つ目は2.4 Tbps、2つ目は0.55 Tbps、3つ目は1.7 Tbpsだった」
DDoS攻撃を緩和
Dahan氏によると、同社はAzureのセキュリティ機能群に含まれるさまざまな防御策で攻撃を撃退できた。DDoS攻撃は、ウェブサイトを大量のトラフィックで圧倒し、ネットワークを実質的に停止するまで逼迫させるよう設計されている。ボットネットでトラフィックを生成し、攻撃者がトラフィックを止める見返りに企業へ金銭を支払わせることから、別の場所で進行中の悪事から注意をそらすことまで、さまざまな目的で利用される。
Dahan氏は、パブリッククラウドの保護プラットフォームは、こうした攻撃を数十テラビット規模まで吸収できる、分散型のDDoS検知・緩和パイプラインを基盤としていると記した。
「攻撃の緩和ライフサイクルは、攻撃元に最も近い最適な場所へ緩和リソースを動的に割り当てる、当社のコントロールプレーンロジックによってオーケストレーションされる」と同氏は記している。「今回のケースでは、アジア太平洋地域と米国を発信元とする攻撃トラフィックは顧客のリージョンに到達せず、発信元の国で緩和された」
DDoS緩和機能は、ネットワーク全体の複数の地点でインフラを監視することにより、大規模な攻撃を検知することもできる。ベースラインからの乖離が大きい場合、AzureのDDoSコントロールプレーンロジックは、少量のトラフィック洪水に必要な検知手順を迂回し、直ちに緩和へ移行する。
DDoSは継続する脅威
近年、ランサムウェアは、テクノロジー業界とセキュリティ業界の最高幹部や連邦政府から最も大きな注目を集めてきた。バイデン政権を含め、とはいえ、DDoS攻撃も依然として問題である。Microsoft AzureのDDoS攻撃トレンドに関する報告書によると、この報告書は名前の公表されていない欧州の顧客に対する大規模なDDoSキャンペーンの数週間前に発表されたものだが、2021年上半期の攻撃件数は2020年第4四半期と比べて25%増加した。一方、最大攻撃スループットは、2020年第3四半期の1 Tbpsから2021年上半期の635 Mbpsへと減少した。
他社も同様の傾向を確認している。Netscoutの上半期報告書によると、同社はこの期間に攻撃者が540万件のDDoS攻撃を開始したことを確認した。これは過去最高の件数で、前年同期比11%増に当たる。
さらに、アプリケーションおよびネットワークのパフォーマンス管理ソリューションを提供するベンダーに対する、20以上のベクトルを使った攻撃は106%増加し、ドイツでは過去最多となる31ベクトル攻撃も発生した。上半期には20万のボットネットが280万件のDDoS攻撃を引き起こした。
Cloudflareは7月、DDoSボットネット攻撃を撃退したと発表した。この攻撃では、金融サービス業界の標的に対して毎秒1,720万件のリクエストが送信されていた。
関連記事:分散型サービス拒否(DDoS)対策ベンダー・トップ10
IoTが事態を悪化させる
サイバーセキュリティ分野のベテランは、DDoS攻撃件数増加の一因として、拡大するモノのインターネット(IoT)分野を挙げている。
マルチクラウドセキュリティベンダーValtixの共同創業者兼CTOであるVishal Jain氏は、eSecurity Planetに次のように語った。「サイバーセキュリティコミュニティは何年にもわたり、IoTデバイスがより強力なDDoS攻撃を可能にする、より大規模なボットネットを生み出すと指摘してきた。脆弱で侵害され、設定を誤ったIoTデバイスの数が増えるにつれ、クラウドサービスプロバイダーは顧客のサービスを保護するという課題に直面することになる」
さらにJain氏は、Microsoftが数十テラビットのDDoSトラフィックを緩和できると主張したことは、脅威アクターに新たな課題を突きつけたと述べた。
「攻撃者は、横方向への移動やデータの持ち出しを行う間にセキュリティチームの注意をそらすため、DDoS攻撃を陽動として利用することが知られている」と同氏は語った。「これは新たなDDoSサービスのテストだった可能性がある。悪評であっても報道されるのは良いことだ。より可能性が高いのは、誰かが標的に対して思想的なメッセージを発したか、停止したサービスを復旧させて身代金を得ようとしたケースだ」
関連記事:DDoS攻撃を防ぐ方法:ウェブサイトを安全に保つ6つのヒント
国家による攻撃の可能性
被害者の名前が公表されていないため、攻撃の動機を特定することはさらに難しくなっている。Jain氏は、雇われハッカーサービスがサイバー犯罪者にとって信頼できる収入源になりつつあり、攻撃者はランサムウェア・アズ・ア・サービス(RaaS)や同様の攻撃から得た利益を、マーケティングや機能開発、プラットフォームの改善に利用していると指摘した。
「サイバー地下社会は評判を大きな基盤としている。そのため、利益を上げようとするDDoSサービスプロバイダーは、製品を継続的に維持し、顧客を満足させる必要がある」と同氏は語った。
アプリケーションセキュリティ企業nVisiumのシニアアプリケーションセキュリティコンサルタント、Ben Pick氏は、著名なボットネットの規模が拡大していることを考えれば、Azureが緩和した攻撃の規模は驚くべきものではないが、標的の名前が公表されていないため、動機や攻撃者を特定するのは困難だと述べた。
「しかし、ボットネットのデバイスの規模と世界各地にわたる発信元を考えると、これは十分な資金と綿密な調整に基づく攻撃であり、国家が犯人である可能性を示している」とPick氏はeSecurity Planetに語った。
Digital Shadowsのサイバー脅威インテリジェンスアナリスト、Stefano De Blasi氏によると、Microsoftが明らかにした2 Tbps超の攻撃規模は、悪意ある攻撃者がキャンペーンでDDoS攻撃から利益を得られる可能性を認識し、ツールを洗練させていることを示している。De Blasi氏はまた、同社が攻撃者によるDDoS攻撃とサイバー恐喝戦術の組み合わせをしばしば確認しており、脅威がどのように進化する可能性があるかを垣間見せていると指摘した。
「他のサイバー脅威ほど目を引くものではないかもしれないが、DDoS攻撃は依然として、さまざまな脅威アクターが頻繁に利用する、持続的な悪意ある手法だ」と同氏はeSecurity Planetに語った。「DDoS攻撃は技術的に未熟な攻撃者と結び付けられることが多いが、こうした事例は、高度なスキルを持つ敵対者が強度の高い作戦を実行し、標的に深刻な結果をもたらし得ることを思い起こさせる」
DDoSからの防御
nVisiumのPick氏は、企業はネットワーク境界に中間的なツールを導入することでDDoS攻撃から身を守れると述べた。
「ほとんどのクラウドサービスには、DDoS攻撃を緩和、あるいは完全に防止するセキュリティツールが含まれている」と同氏は語った。「専用ツールを利用する方が、追加のネットワーク帯域幅に対応するためにリソースを追加するよりも優れた保護手段だ。後者はインフラ全体のコストに甚大な影響を及ぼす可能性がある」
ValtixのJain氏も、インシデント対応計画にDDoS緩和サービスを組み込むことで、組織はDDoS攻撃の可能性に関する警告を受け、影響を受けた対象を特定できるため、セキュリティチームはサービス停止後に対応するのではなく、先手を打って対処できると述べた。さらに、インターネットに公開されたアプリケーションの近くで、L7 DDoS防御を補完するエッジベースのボリューム型L4 DDoS防御を利用すべきだと指摘した。





