新たに発見されたMiraiボットネットの亜種、Broadsideは、商船内で密かに永続的なアクセスを確立するため、重大なDVRの脆弱性を悪用し、海運ネットワークへの侵入を進めている。
攻撃は「システムの認証情報ファイルを収集しようとする」と、Cydomeの研究者が述べた。
海事OTを脅かす新たなボットネットの脅威
Broadsideは、現代のボットネット技術が大きく進化したことを示している。このマルウェアはDDoS攻撃だけに特化するのではなく、認証情報の窃取、プロセス操作、メモリ内実行、ラテラルムーブメントを組み込んでおり、船上の運用技術(OT)を直接脅かす能力を備えている。
Cydomeの調査によると、攻撃は2025年後半に増加し始め、現在はCVE-2024-3721を悪用している。これは貨物船や物流船に広く設置されているTBK DVR機器のコマンドインジェクションの脆弱性だ。
海事ネットワークはフラットなアーキテクチャや限られた衛星接続に依存していることが多いため、永続性、ステルス性、デバイス間のピボット機能を備えたボットネットは、従来のマルウェア感染をはるかに超えるリスクをもたらす。
侵害されたDVRは、船橋、機関室、貨物倉の監視を担うことが多く、攻撃者にとって価値の高い侵入口となる。
Broadsideの攻撃チェーンの内部
攻撃チェーンは、脆弱なTBK DVRシステムの/device.rspエンドポイントに悪意のあるHTTP POSTリクエストを送信するところから始まる。
これにより攻撃者はローダースクリプトを展開し、ARM、MIPS、x86、PowerPCなど複数のアーキテクチャ向けにコンパイルされたBroadsideのバイナリをインストールできる。
起動すると、マルウェアは直ちにディスク上の自身を削除し、完全にメモリ内で実行されるため、従来のファイルベース検知を回避する。
Broadsideは、従来のMirai亜種には見られなかった複数の高度な機能を導入している。その中核となるのが、柔軟な回避を目的としたデュアルモードのステルスエンジンだ。
「スマートモード」では、マルウェアはNetlinkカーネルソケットを利用してプロセスのアラートをリアルタイムで受信しながら、システムリソースの消費を最小限に抑える。
カーネルの制限によってこの動作が妨げられると、パニックモードが作動し、状況認識を維持して永続化を確実にするため、/procディレクトリを0.1秒ごとに積極的にスキャンする。
Broadsideには、「Judge, Jury, and Executioner(裁判官、陪審員、死刑執行人)」と内部で呼ばれる強力なプロセス終了モジュールも組み込まれている。これはメモリ内の許可リストとブロックリストを使い、競合するマルウェア、疑わしいプロセス、セキュリティツールを終了させる。
ステルス機能や抑制機能に加え、このマルウェアは認証情報の窃取とラテラルムーブメントにも対応している。
初期化中に、/etc/passwdと/etc/shadowへのアクセスを試みるため、攻撃者は権限を昇格させたり、船内の別のシステムへ移動したりできる。
最後にBroadsideは、すべてのC2パケットにハードコードされたMagic Header(0x36694201)を含める独自のコマンド&コントロール(C2)プロトコルを採用している。
このシグネチャにより、ボットネットは標準的なMirai検知ヒューリスティクスを回避しながら、強固で秘匿性の高い通信チャネルを維持できる。
Broadsideは活動を確立すると、高レートのUDPフラッドを開始し、送信元ポートをランダム化したソケットとポリモーフィックなペイロードを開く。
これらの攻撃は、海上船舶が依存する限られた衛星帯域幅を飽和させ、通信を妨害するとともに、船内の監視システムを機能不全に陥らせる可能性がある。
Broadside Miraiの脅威に対する不可欠な防御策
Broadside Miraiの亜種は、見過ごされがちで目立たないデバイス、特に海事用DVRやCCTVシステムが、攻撃者にとって影響の大きい侵入口になり得ることを浮き彫りにしている。
この脅威に対抗するには、組織は船上環境と陸上環境の双方で、ネットワークアーキテクチャとデバイスレベルのセキュリティを強化しなければならない。
- パッチを適用するか、脆弱なTBK DVRシステムを置き換える。特に、インターネットに公開されているものや船内ネットワークから到達可能なものが対象となる。
- 海事OTネットワークをセグメント化することで、CCTVやDVRシステムなどの周辺デバイスからのピボットを防ぐ。
- BroadsideのC2指標に合わせたネットワーク監視を導入する。対象には、カスタムのMagic Headerや異常なUDPバーストも含める。
- 組み込みLinuxデバイスを強化する。サービスの公開を最小限に抑え、強力な認証情報を使用し、可能な場合は読み取り専用ファイルシステムを採用する。
- 異常検知を実装することで、予期しないカーネルソケットの使用、急速な/procディレクトリのポーリング、メモリ常駐型バイナリを検出する。
- DVRとカメラのインフラを監査する。既知のBroadsideインフラに関連する不正なプロセスや外向き接続がないか確認する。
これらの対策を講じることで、海事事業者はサイバーレジリエンスを強化し、Broadsideのような脅威による攻撃経路を制限できる。
DDoSツールから多段階マルウェアへの転換
Broadsideの出現は、脅威の状況が大きく転換したことを示している。ボットネットはもはや単なる大規模DDoSエンジンではなく、海事の運用技術のような専門環境に合わせて作られた、ますます高度な多段階侵入フレームワークとなっている。
この進化は、旧来のマルウェアファミリーを、永続性、ステルス性、業務妨害を目的としたモジュール式で適応性の高いエコシステムへと変貌させる、攻撃者側のより広範な傾向を反映している。
海運業界全体でデジタル化が加速し、船舶がIP接続されたOTシステムへの依存を強める中、海事分野はサイバー犯罪者のボットネット運用者と国家主体の攻撃者の双方にとって魅力的な標的となっている。
侵害を前提とし、ゼロトラストに基づいてすべてのシステムとユーザーを厳格かつ継続的に検証する仕組みを採用する。





