急速に拡大しているボットネット「Kimwolf」は住宅用プロキシネットワークを悪用し、一般消費者向けのデバイスを、ローカルネットワークに対する大規模なサイバー攻撃の踏み台に変えている。
研究者の推計によると、このボットネットはすでに世界で200万台を超えるデバイスに感染し、DDoS攻撃、広告詐欺、アカウント乗っ取りの試み、大規模なコンテンツスクレイピングを可能にしている。
「192.168.0.1または0.0.0.0を指すDNSレコードを使えば、既存のドメイン制限を回避できる可能性がある」と述べたセキュリティ研究者のBenjamin Brundage氏は。
同氏はさらに、「これにより攻撃者は、現在使用中のデバイスやローカルネットワーク上のデバイスに、入念に細工したリクエストを送信できるようになる」と述べた。
「Kimwolfは、住宅用プロキシソフトウェア内部での横方向の移動によって、1台の露出したデバイスが、より広範な侵害の出発点になり得ることを明確に示す例だ」と、Spurの共同創業者であるRiley Kilmer氏は述べた。
同氏はさらに、「攻撃者がlocalhostへのアクセスだけにとどまらず、より広範なローカルネットワークの探索を始めると、住宅用プロキシがすでに存在する数百万のネットワークに足がかりを得ることになる」と述べた。
Kimwolfがプロキシネットワークを通じて拡散する仕組み
Kimwolfの拡散は、連鎖的に作用する2つの技術的な欠陥に起因している。
1つ目は住宅用プロキシサービスに関するものだ。住宅用プロキシサービスを使うと、利用者は消費者向けデバイス経由でトラフィックをルーティングし、地理的にその地域からアクセスしているように見せかけられる。
ほとんどのプロバイダーはRFC 1918で定義されたプライベートIP範囲へのアクセスをブロックしようとするが、Kimwolfの運用者は、DNSレコードを操作して次のような内部アドレスに解決させることで、これらの制御を回避できることを発見した192[.]168[.]0[.]1または0[.]0[.]0[.]0.
攻撃者が内部ネットワークへのアクセスを得ると、2つ目の弱点であるAndroid Debug Bridge(ADB)が機能する。
認可を受けていないAndroid TVボックスや同様のデバイスの多くは、ADBがデフォルトで有効になった状態で出荷されている。
ADBはポート5555で待ち受け、認証なしの接続を受け入れるため、攻撃者は1つのコマンドだけで管理者権限を取得できる。
そこからKimwolfは横方向に拡散し、複数のデバイスに同時にマルウェアをインストールできる。
特筆すべきことに、研究者はKimwolfの感染と、世界最大級の住宅用プロキシプロバイダーの1つであるIPIDEAを通じてリースされたIPアドレスとの間に、強い相関関係を発見した。
IPIDEAは問題にパッチを適用したと説明しているものの、研究者は、プロキシインフラを悪用し続けることで、Kimwolfが感染数をほぼゼロから数百万規模へ急速に再拡大させる様子を確認した。
信頼されたネットワーク内での横方向の移動を制限する
Kimwolfボットネットのような脅威は、攻撃者が従来のセキュリティ制御を回避するために、消費者向けデバイスや信頼されたネットワーク経路をいかに容易に悪用できるかを示している。
デバイスの衛生管理、ネットワークのセグメンテーション、可視性の向上を組み合わせることで、組織はプロキシの悪用や横方向の侵害のリスクを低減できる。
- 信頼されたネットワークから高リスクのデバイスを排除することで、無名メーカーの接続ハードウェアを避け、管理されていないデバイスや消費者向けデバイスの企業ネットワークへのアクセスを制限する。
- ネットワークアクセスをセグメント化し、制御するために、VLAN、ゲストネットワーク、またはゼロトラスト制御を使用し、エッジデバイスやIoTデバイスからの横方向の移動を防ぐ。
- 住宅用プロキシや不正利用に関連するトラフィックをブロックするため、既知のプロキシサービスを特定し、高リスクの送信先を制限するとともに、プロキシに似た挙動を監視する。
- 内部の露出サービスと攻撃対象領域を削減するため、不要な管理インターフェースを無効化し、ADBなどのデバッグポートをブロックして、デバイス設定を強化する。
- ネットワークとDNSセキュリティを強化するため、ルーターとファームウェアを最新の状態に保ち、安全なDNS設定を適用し、承認されていない設定変更を防止する。
- 可視性と備えを向上させるため、継続的な資産検出、異常検知、ユーザー教育を実施し、疑わしいデバイスを迅速に隔離できるようにする。
これらの対策を組み合わせることで、組織は侵害を前提に備え、被害の波及範囲を限定できる。
攻撃者は境界の内側へと移動している
Kimwolfは、強固なエンタープライズ境界を直接突破するのではなく、従来のセキュリティ制御のすぐ外側にある、信頼されたインフラや消費者向けデバイスを悪用する方向へと、攻撃者の戦略が大きく変化していることを示している。
同様のパターンは、BADBOXや、過去の住宅用プロキシサービスである911S5など、ほかのボットネットにも見られる。これらは大規模な詐欺や内部ネットワークへのアクセスを可能にした後、最終的に法執行機関と業界の対応によって解体された。
ネットワークの分散化、ハイブリッド化が進み、管理されていないエンドポイントへの依存が高まるにつれて、「内部」と「外部」の脅威の境界は曖昧になり続けている。
Kimwolfのようなボットネットは、利便性、低コストのハードウェア、ローカルネットワークに対する暗黙の信頼を攻撃者が武器にして、最も弱いリンクがすでに境界の内側に存在する環境を想定して設計されていなかった防御を回避できることを示している。
実用上の必須要件となるゼロトラストアーキテクチャ。





