Proton66として知られる悪名高いロシアのホスティングサービス事業者が、サイバーセキュリティ専門家による最新の調査によると、世界中の組織やユーザーを標的とする一連の大規模なサイバー攻撃およびマルウェアキャンペーンの中心となっている。
Trustwave SpiderLabsの研究者は、認証情報へのブルートフォース攻撃や大規模な脆弱性スキャンから、ランサムウェアや情報窃取マルウェア、Androidを標的とするフィッシングキャンペーンに至る危険な活動の急増と、この事業者を関連付けた。
ハッカーにとっての無法地帯
Proton66は、サーバー上での犯罪行為を意図的に許可または黙認する「防弾ホスティング」事業者による、より大規模なアンダーグラウンドネットワークの一部だ。このインフラは、UNDERGROUNDおよびBEARHOSTという名称でロシア語圏のフォーラム上に公然と広告されていたと、フランスのサイバーセキュリティ企業Intrinsecが報告している。
2025年1月8日、研究者は、Proton66の自律システム番号(ASN198953)に登録されたIPアドレスに関連する不正スキャン、認証情報の収集、攻撃の試みが急増していることに気づいた。
Trustwaveの研究者Pawel Knapczyk氏とDawid Nesterowicz氏は、先週公開された報告書で、「ネットブロック45.135.232.0/24および45.140.17.0/24では、大規模なスキャンとブルートフォース攻撃が特に活発だった」と述べた。「攻撃に使われたIPアドレスのいくつかは、これまで悪意ある活動への関与が確認されていなかったか、2年以上にわたって活動していなかった」
興味深いことに、使われていたIPの一部は何年も休眠状態にあった。その一つである45.134.26.8は、2021年11月以降、悪意ある活動についてフラグが立てられていなかった。しかし現在では、SpiderLabsが攻撃的かつ協調的なサイバー攻撃の波と表現する活動の一部となっており、その多くは重大な被害を引き起こす前に阻止された。
最新の脆弱性を武器化
最も懸念される発見の一つは、著名な脆弱性の悪用にProton66のリソースが使われていたことだ。これには、最近公表されたPalo Alto Networks PAN-OSのCVE-2025-0108や、旧型D-Link NASデバイスに存在する重大な欠陥CVE-2024-10914が含まれる。
特に193.143.1.65のIPアドレスは、2025年2月にこれらを含む複数のバグに対する攻撃を開始していたことが確認された。SpiderLabsによると、この同じIPは「Mora_001」と呼ばれる脅威アクター集団にも関連しており、初期アクセスブローカーとみられている。侵入後、同集団はLockBit 3.0に類似した「SuperBlack」というランサムウェアを展開するが、身代金要求文とデータ窃取ツールはカスタマイズされている。
偽アプリ、フィッシング、Androidマルウェア
そのほか、ランサムウェアに加えて、Proton66は、侵害されたWordPressサイトを通じたマルウェアの配布でも重要な役割を果たしている。
2月、研究者は、AndroidユーザーがこれらのサイトからGoogle Playストアを装ったフィッシングページへリダイレクトされていることを確認した。us-playmarket.comやplaystors-france.comなどの偽アプリマーケットは、ユーザーをだまして悪意あるアプリをダウンロードさせるよう設計されていた。
SpiderLabsのチームは、「リダイレクターのスクリプトは難読化されており、クローラーやVPN、プロキシの利用者を除外するなど、被害者に対して複数のチェックを実行する」と説明した。さらに、「ユーザーのIPはipify.orgへのクエリによって取得され、その後のipinfo.ioへのクエリを通じて、プロキシ上でVPNが使われているかどうかが確認される」と付け加えた。
この手の込んだ仕組みにもかかわらず、SpiderLabsはリダイレクトの試みが一つも成功しなかったことを確認した。観測期間中にAndroidユーザーが侵害されたページを訪問しなかったことが理由とみられる。
マルウェアの盛り合わせ:XWorm、Strela Stealer、WeaXor
SpiderLabsの第2報告書は、Proton66と複数のマルウェアキャンペーンとのつながりをさらに詳しく掘り下げている。
- XWormは、韓国語圏の投資チャットルームを標的とする。被害者が受け取るZIPファイルはスクリプトを実行してエンコードされた.NETペイロードをダウンロードし、完全な感染につながる。
- Strela Stealerは、フィッシングメールを通じてドイツ語圏のユーザーを狙う認証情報窃取マルウェアだ。この亜種は、Proton66の別のIPである193.143.1.205上にホストされたC2サーバーと通信する。
- WeaXorは、Malloxに関連するランサムウェアの亜種で、ファイルを暗号化し、復号の対価としてビットコインまたはUSDTで2,000ドルを要求する。このマルウェアは193.143.1.139のC2サーバーに接続する。
アンダーグラウンドに根差した変化するインフラ
Proton66の背後にある犯罪エコシステムは、かつてダークネットフォーラムで広告されていたUNDERGROUNDやBEARHOSTのような、いかがわしい防弾ホスティングブランドとつながっている。しかし2024年12月以降、こうしたサービスの提供情報は公開リストから姿を消し、より非公開性の高い販売モデルに置き換わった。
「Voodo_servers」というユーザーはフォーラムの質問に対し、「サービスは現在、非公開企業を通じて提供されている」と回答し、公開フォーラムで宣伝する必要がなくなったと主張した。
セキュリティ企業Intrinsecは、これらのサービスを香港に拠点を置くChang Way Technologiesという事業者とすでに結び付けていた。Trustwaveの研究者はその後、複数のキャンペーンでIPがProton66からChang Way所有のネットワークへ移行していることに気づき、運用の引き継ぎまたは提携の可能性を示している。
組織ができること
攻撃の深刻さと範囲を踏まえ、SpiderLabsは次のIP範囲をブロックするよう強く推奨している。
Proton66 ASN(AS198953)
- 45.134.26.0/24
- 45.135.232.0/24
- 45.140.17.0/24
- 91.212.166.0/24
- 193.143.1.0/24
Chang Way Technologies ASN
- 45.93.20.0/24
- 91.240.118.0/24
- 185.11.61.0/24
多くの攻撃は重大な被害を引き起こす前に阻止されているものの、活動量の多さと新たに発見されたエクスプロイトの使用は、脅威が持続し、進化していることを示している。
サイバー防御担当者は警戒を怠らず、セキュリティツールを更新し、これらの悪意あるインフラから次の攻撃の波が来るのに備えて、ネットワークを守るための事前対策を講じるよう求められている。





