かつてプロキシの悪用では、攻撃者がある場所から別の場所へ素早く移動するため大量のIPアドレスを使い、防御側が追跡する前にインフラを使い捨てていた。攻撃者は長年 認証情報詰め込み攻撃で検知を逃れるために大量のIPアドレスを使ってきたため、単純なレート制限やIPベースのブロックは効果が薄れている。
静的ISPプロキシは、また別の問題を生み出す。
自動化されたトラフィックに一貫性があるように見せかけるのだ。これらのプロキシは、ブロードバンドプロバイダーが割り当てたように見える安定したIPアドレスとして販売されている。購入者は同じIPアドレスを数週間、場合によっては数カ月にわたって借り、専用アカウントにひも付け、ローテーションプロキシにつきものの頻繁な変更なしに繰り返し利用できる。
静的ISPプロキシは、住宅用インフラとデータセンター・インフラの中間に位置する。ホスティングされたインフラの速度と信頼性を提供しながら、ブロードバンドネットワークに伴う評判上の利点の一部を利用できる。これにより、不正行為、スクレイピング、偽アカウントの作成、アカウント乗っ取りなど、通常の継続利用ユーザーに見せかけることで有利になる自動化に利用しやすい。
FBIは 犯罪者が住宅用プロキシを使うと警告している。これにより所在地を隠し、偽アカウントを作成し、ブルートフォース攻撃を行い、侵害されたアカウントにアクセスしながら、悪意あるトラフィックを正当な活動と見分けにくくする。
ローテーション型の住宅用プロキシを使うと、トラフィックを大量の消費者向けIPアドレスに紛れ込ませることができる。通常のトラフィックに溶け込むこの能力が、 GoogleがIPIDEA住宅用プロキシネットワークの妨害に乗り出した理由の一つであり、研究者は同ネットワークをボットネット、認証情報スプレー、スパイ活動、不正アクセスと関連付けている。
安定性が偽装の一部になるとき
静的ISPプロキシが魅力的なのは、持続的に使えるからだ。一般にIPアドレス単位で販売され、ユーザーは長期間保持できる。そのため運用者は、アカウント、ブラウザープロファイル、地理的位置、IPアドレスの間に持続的な関係を構築できる。
このモデルは、不正行為の経済性を変える。攻撃者は常に数千のローテーションIPを必要とするわけではない。用途によっては、アカウントごとに1つの安定したIPの方が有用だ。不正行為の運用者は、それぞれ異なるネットワーク履歴を持つ別々の身元を維持できる。スクレイピングの運用者は大規模なプロキシプールにありがちな明白な入れ替わりを避けられ、偽アカウントのネットワークは各アカウントをより定着したものに見せかけられる。
これにより、アカウントの評判を判断することが難しくなる。ネットワークへの馴染みは、ほかの予想されるシグナルと一致すれば、セッションのリスクが低いように見える要因になり得る。 FBIは、犯罪者が被害者と同じ都市にある住宅用プロキシを利用できると指摘しているため、位置情報ベースのセキュリティ制御から見て、侵害されたアカウントの活動が目立ちにくくなる可能性がある。静的ISPプロキシは、悪意ある行為者にそのような一貫性を作り出す別の手段を与える。
数分のうちに別の国へ移動したり、ネットワークを頻繁に切り替えたり、既知の不正なインフラ経由でログインしたりするユーザーは、追加認証の対象になる可能性がある。静的ISPプロキシは、こうした明白なシグナルを回避し、自動化をよりゆっくり動作させ、より普通に見せるのに役立つ。
こうしたネットワークの調達元は、混乱に拍車をかける。例えば、静的ISPプロキシサービスの中には実在するISPのルーティング関係に依存するものがある一方、リースしたIP空間、リセラー契約、古いアドレスブロック、ISPブランドを冠した住宅用サービスらしいものを利用するサービスもある。
その結果、防御側には分類の問題が生じる。IPルックアップではISP名が返され、ジオロケーションのフィードからはおおよその位置が得られることがある。自律システムが、堅牢なホスティング事業者や疑わしいクラウドプロバイダーのものに見えない場合もある。
この分類問題の規模は無視できない。 LumenのBlack Lotus Labsは、1日当たり約2,000万の異なるIPアドレスを追跡していると述べた。30を超える悪意あるプロキシ・ボットネットのクラスターにまたがるもので、住宅用プロキシのインフラは、不正行為、認証情報攻撃、スキャン、ジオロケーション回避などに利用されている。
これだけでは、その接続が既存ユーザーのものだとは証明できない。代わりに、チームは行動パターンを調べる必要がある。同じIPアドレスが複数のアカウントに使われていないか。ログインのタイミングは、自動化されたものではなく人間の行動と一致しているか。ネットワーク履歴を見るだけでは、こうした疑問には答えられない。
ブロックが必ずしも単純ではない理由
静的ISPプロキシでは、対応の判断がさらに難しくなる。一部のプロキシIPはトンネルのようなもので、そのアドレスはプロキシング専用となっており、背後に正当なユーザーの活動はほとんどない。通常のユーザーに影響を及ぼす可能性が低いため、こうしたIPはブロックしやすい。
より複雑なプロキシモデルでは、実際のユーザー、組織、ブロードバンド利用者が使うIPアドレスと重複するIPアドレスを利用する。この場合、広範なブロックは望ましくない結果を招く可能性がある。 Cloudflareは、IPの一括ブロックリスト登録が誤検知を生む可能性があると警告している。正当なトラフィックが、プロキシ活動に使われるのと同じ住宅用ネットワークから発信される可能性があるためだ。
だからこそ、プロキシの分類はよりきめ細かくする必要がある。専用プロキシトンネル、ハッキングされた住宅用デバイス、モバイル通信事業者のIP、VPNプロバイダー、静的ISPプロキシに、同じ対応を取るべきではない。これらは異なるインフラであり、リスクの水準もそれぞれ異なる。
一部のトラフィックにはブロックが適切かもしれないが、別のトラフィックにはステップアップ認証、レート制限、セッションレビュー、デバイスチェック、アカウント単位の調査の方が適している。IPアドレスがプロキシング専用なのか、実際のユーザーと共用されることが多いのか、不正行為と関連しているのか、それとも単にそのアカウントにとって珍しいだけなのかによって、取るべき対応は変わる。
最も有用なシグナルは、IPラベルだけではなくセッションから得られる。ISPが割り当てたIPアドレス、一貫したIPの所在地、繰り返し利用されるアカウントは、それだけでは不審に見えない。認証率、アカウントの切り替え、デバイスの一貫性、インフラの所有者、悪用時の連絡先、その他ネットワークの発信元に関する情報と併せて見ることで、リスクがより明らかになる。
一貫性は決して証拠ではなかった
静的ISPプロキシは、一般的なセキュリティ原則を利用している。一貫性は良いものだと考えられているという原則だ。従来、一貫性が有用だったのは、毎日同じ自宅ネットワークからシステムにログインする正当なユーザーが、過度な問題に直面せずに済むからだ。
問題は、今や一貫性を購入できることだ。悪意ある行為者はISPのものらしいIPアドレスを購入してアカウントに割り当て、そのアカウントに時間をかけて履歴を築かせることができる。するとインフラがアイデンティティの一部になる。
IPインテリジェンスと評判情報は、依然として重要だ。しかしセキュリティチームは、安定したIPアドレスが、その背後に安定した身元があることを必ずしも示すわけではないと理解したうえで、こうしたシグナルを解釈する必要がある。静的ISPプロキシは、不正なトラフィックを正当なユーザーのトラフィックに見せかけられる。急速なローテーションだけを探す防御側は、移動と同じくらい持続性にも価値があると知る運用者を見逃してしまう。
関連記事:攻撃者が住宅用プロキシを使って悪意ある活動を隠す方法について詳しく知りたい方は、eSecurityPlanetによる正当なネットワークトラフィックに紛れた攻撃者の検知に従来のIPインテリジェンスが苦戦する理由を参照されたい。





