いかがわしいカジノサイトは、違法賭博以上のものを隠している可能性がある。
Infoblox Threat Intelの新たな調査で、オンラインカジノサイトの広大なネットワークが、違法賭博とマネーロンダリング、消費者詐欺、そして中国寄りのサイバースパイグループと関連するコマンド・アンド・コントロール(C2)インフラという、まったく異なる3つの目的に使われていることが判明した。
防御側にとって問題なのは、こうしたサイトが驚くほどよく似て見えることだ。単なる不適切な従業員の閲覧に見えるドメインが、実際には悪意あるC2インフラと通信している可能性もある。
「セキュリティチームは中国語のギャンブルサイトを見つけると、従業員による閲覧違反だと判断してチケットをクローズする」と、Infobloxのスタッフ脅威リサーチャーであるZach Edwards氏はeSecurityPlanetに語った。「PeckBirdyが期待しているのは、まさにその反応だ」
Edwards氏によると、カジノサイトは、中国寄りのAPTグループが悪意あるインフラを偽装するために利用できるため、潜在的なセキュリティ上の死角となる。Infobloxはこの活動に関連する稼働中のC2ドメインも特定したが、VirusTotalでの検出数はゼロだった。
犯罪エコシステムを支える170万超のカジノドメイン
Infobloxの研究者は、インフラを大きく3つのカテゴリーに分類した。
最大のカテゴリーは、中国語の違法カジノサイトだ。Infobloxによると、このエコシステムでは170万を超えるドメインを追跡しており、研究者はこれらを違法賭博や地下マネーロンダリングと結び付けている。
インフラの大部分は、比較的少数のクラスターが占めている。Infobloxは、約74万5,000のドメインをFUNNULLに、約66万6,000をVigorish Viperに帰属させており、両者を合わせると、同社が追跡する中国語カジノドメインのおよそ81%に相当する。
この調査結果は、はるかに大規模な犯罪経済の一部に位置付けられる。国連薬物犯罪事務所は、違法オンライン賭博が、サイバー技術を利用した詐欺、地下銀行、人身売買など、国境を越えた組織犯罪のさまざまな形態と一体化していると警告している。
このインフラは非常にレジリエントでもある。運営者は大量のドメインを維持し、個々のサイトがブロックされると利用者を別のサイトへ移せるため、ドメイン単位での停止は難しい。
この規模は、eSecurityPlanetが取り上げたInfobloxの以前の調査とも重なる。同調査は 23万6,000の詐欺ドメインを正規のDCloud Uni-App開発フレームワークの悪用と結び付けていた。
金を奪って消える「スカンブリング」サイト
2つ目のカテゴリーはギャンブルサイトに見えるが、実際には従来型のオンライン詐欺に近い。
Infobloxはこのモデルを「スカンブリング(scambling)」、つまり詐欺ギャンブルと呼んでいる。こうしたサイトは、カジノゲーム、スポーツ賭博、多額の入金ボーナスなどを宣伝し、被害者にプラットフォームへ入金させようとする。
被害者には勝ち金が積み上がっているように見えるが、予想外の手数料などの手口によって、出金が遅延または阻止されることがある。苦情が積み重なり、入金が減ると、運営者はサイトを放棄して別の場所へ移る。
Infobloxによると、2026年には、前年にこの活動が報じられた後の同程度の週と比べ、新たに観測されたスカンブリングサイトが約2倍に達した週もあった。
こうしたキャンペーンでは、被害者を呼び込むためにスパムや検索操作も使われる。研究者は、無関係なウェブサイトにあるスパムアカウントやユーザープロフィール、その他の埋め込みコンテンツを通じてカジノドメインが宣伝されていることを発見した。攻撃者が正規のウェブインフラを悪用してリンクを拡散できることを示す、もう1つの例だ。
同様のインフラ悪用は、別の場所でも確認されている。eSecurityPlanetは以前、 BADIISマルウェアが1,800台を超えるWindows IISサーバーを侵害し、正規のウェブサイトを機能させたまま検索結果を操作していた経緯を詳しく報じた。
PeckBirdy、カジノサイトの背後にスパイ活動インフラを隠す
3つ目のカテゴリーは、企業のセキュリティに最も明確な影響を及ぼす。
Infobloxは、カジノサイトやアダルトサイトが、PeckBirdyに関連するC2インフラの隠れみのとして使われていることを発見した。PeckBirdyは、中国寄りの脅威グループが利用するJScriptベースのコマンド・アンド・コントロールフレームワークだ。
Trend Microは1月にPeckBirdyについて記録し、中国寄りのグループがアジアの組織を標的にしたキャンペーンと説明した。Infobloxの新たな調査では、質の低いカジノサイトやアダルトサイトの背後に埋め込まれた追加のインフラが見つかった。
この偽装は危険な死角を生みかねない。セキュリティチームは、疑わしいギャンブルサイトへの通信を、侵害の可能性として調査するのではなく、許容される利用規定の問題ではないかとして見過ごす可能性がある。
検知も別の懸念だ。Infobloxによると、PeckBirdyのC2ドメインの1つであるmcp-source[.]onlineは、8月31日時点でVirusTotalによる検出数がゼロだった。一方、関連する2つのドメインの検出数は13件と3件だった。
研究者によると、Infobloxのエンタープライズ顧客の3%強が、少なくとも1つのPeckBirdy C2ドメインを名前解決していた。ただし、PeckBirdyドメインの名前解決が1つか2つだけだった組織では、正規のGitHubアセットホストを装ったタイポスクワットであるgithubassets[.]netへのリクエストが大半を占めていた。このドメインは手入力やコード上のタイプミスで偶然アクセスされる可能性があり、それだけで侵害を示すものではない。観測された主要セクターには、IT、銀行、金融サービス、政府と並んで教育も含まれていた。
より強い警告サインは、繰り返し接続することだった。Infobloxによると、異なるPeckBirdy C2ドメインに3~10個接続している場合、ネットワークが侵害されている可能性を示す意味のあるシグナルとなる。
この手法は、防御側が当初は通常のものと考える可能性があるインフラの内部に悪意ある通信を隠すという、攻撃者によるより広範な戦略に似ている。eSecurityPlanetは、脅威アクターが ダイナミックDNSを悪用して特定やブロックがより難しい、レジリエントなC2インフラを構築する手法についても調査している。
セキュリティチームが取るべき対応
最大の誤りは、カジノドメインに関するアラートをすべて、従業員による閲覧違反にすぎないと扱うことかもしれない。
Infobloxの調査結果から、環境内に疑わしいギャンブルまたはアダルトドメインが現れた際、セキュリティチームは次のような対応を取るべきだと考えられる。
- アラートを閉じる前に調査する:疑わしいカジノドメインについて、追加の接続先や既知のC2指標を調べる。InfobloxのPeckBirdy調査では、疑わしいJavaScriptペイロード、ほとんどのウェブスキャナーが捕捉できない可能性のあるサービスワーカーの活動、一部の自動スキャナーではブロックできるWebSocket接続が見つかった。
- 繰り返し接続を探す:Infobloxによると、異なるPeckBirdy C2ドメインに3~10個接続している場合、侵害の可能性を示す意味のあるシグナルとなる。1つか2つの名前解決には無害な説明が成り立つ場合もあり、特にgithubassets[.]netのタイポスクワットに関するリクエストは、手入力やコード上のタイプミスによって発生する可能性がある。
- DNS活動を監視する:疑わしい、または予期しないドメインの名前解決についてDNSテレメトリーを確認する。特に、複数のPeckBirdy C2ドメインへの接続が繰り返されていないかを調べる。
- 脅威インテリジェンスと相関分析する:評判スコアや既存のブロックリストだけに頼らず、疑わしいドメインと関連インフラを最新の脅威インテリジェンスと照合する。
- 個々のドメインではなくクラスターを調査する:関連するリクエストやインフラのパターンから、アラートを個別に調べた場合には見逃しやすい悪意ある活動が明らかになる可能性がある。
Edwards氏はこう説明している。「防御側がカジノドメインを独立した脅威カテゴリーとしてトリアージしなければ、国家主体の攻撃者に対して扉を大きく開け放つことになる」
カジノのページは、単なる背景にすぎないのかもしれない。防御側にとっては、そのページの背後でブラウザーやエンドポイントが何と通信しているか、あるいは何から通信を受けているかが、実際の脅威を明らかにする可能性がある。
関連情報:Microsoftは最近、マルウェアの攻撃チェーン全体の挙動を追跡することで MacSync Stealerに30以上のドメインを関連付けた





