20年以上にわたってオンラインで活動してきた、インターネット史上最も長く存続するボットネットの一つが、ついに感染マシンを制御できなくなった。
CrowdStrikeは、同社のCounter Adversary OperationsチームがSalityのピアツーピア(P2P)ボットネットを無力化したと発表した。作戦は8月31日、米国および各国の法執行機関や業界パートナーと連携して実施された。
この作戦により、容疑者とされる運用者は世界中の1万5,000台以上の感染システムから事実上締め出された。
私は今週、CrowdStrikeのカンファレンスに参加しており、この作戦がどのように実現したのかを間近で取材した。容疑者とされる運用者についても詳しい情報を得たが、ここでは明かせない。
私が特に印象に残ったのは、今回が単なるCrowdStrike単独のテイクダウンではなかったことだ。
非公開のファイアサイドチャットで、CrowdStrikeのCounter Adversary Operations担当シニアバイスプレジデントであるAdam Meyers氏と、同社のフィールドCTOであるCristian Rodriguez氏は、今回の無力化を支えたコミュニティーの取り組みを繰り返し強調した。
20年以上存続してきたインフラを解体するには、技術的な調査、業界の協力、そして複数の法執行機関間の連携が必要だった。
従来型のコマンド&コントロールサーバーなしで生き延びたSality
2003年に初めて確認されたSalityは、ファイル感染型マルウェアから、攻撃側が通常標的とする集中型のコマンド&コントロール(C2)インフラを持たないよう設計されたP2Pボットネットへと進化した。
感染システム同士が直接通信していた。Salityは実行ファイルに自らを付加し、ネットワーク共有、リムーバブルドライブ、ファイル共有システムを通じて拡散することもできた。
この組み合わせにより、ボットネットは異例なほど排除が困難になっていた。
Salityの主な機能は、追加のマルウェアを配信することだった。最近では、運用者は主にEggJaggerを配布していた。EggJaggerはクリップボードを監視して暗号資産ウォレットのアドレスを探し、攻撃者が管理するアドレスに置き換える。
CrowdStrikeは、運用者がEggJaggerだけで少なくとも1,210万ロシアルーブル、約15万ドル相当の暗号資産を盗んだと推定している。
このボットネットは時折、分散型サービス拒否(DDoS)攻撃にも利用された。
あるキャンペーンでは、ロシアがウクライナへの全面侵攻を開始した翌日、2022年2月25日にウクライナのフォーラムが標的となった。そのほか、アラビア語の金融フォーラムやロシアの暗号資産取引所も攻撃対象となった。
CrowdStrikeはSalityのP2P設計を逆手に取った
Salityの存続を支えたアーキテクチャーが、最終的には防御側に解体の手段を与えた。
Salityのボットは、ネットワークの基盤として機能する、信頼できる「スーパー・ピア」のリストを保持していた。しかし、このプロトコルはそれらのピアを認証していなかった。正しいP2Pハンドシェイクを完了した、インターネットから到達可能なシステムであれば、事実上ネットワークに参加できた。
CrowdStrikeとパートナーは、ピアリストを操作することでこの弱点を悪用した。
作戦では、感染システムから正規のスーパー・ピアを段階的に削除し、防御側が管理するシンクホール・インフラに置き換えた。
ファイアウォールやネットワークアドレス変換の背後にあるマシンは、通常の保守サイクル中にそれらのシンクホールへ接続するため、隔離される。
運用者から見ると、感染マシンは事実上姿を消す。
CrowdStrikeはまた、各国の法執行機関と協力してSalityのペイロードをホスティングしていたURLを停止し、無力化作戦中にボットネットがマルウェアを配信する能力をさらに制限した。
この作戦には、米司法省、FBI、Defense Criminal Investigative Service、Shadowserver Foundationが関与し、Europol、Eurojust、ブルガリア、ハンガリー、ルーマニアの法執行機関も支援した。
CrowdStrikeによると、名前の明らかにされていない追加のパートナーも貢献した。
無力化しても感染システムがクリーンになるわけではない
セキュリティーチームにとって、Salityを無力化することと、Salityを除去することには重要な違いがある。
この作戦によって、容疑者とされる運用者はボットネットを通じて新たな指示を出せなくなるが、感染システム上ですでに実行されているマルウェアが単純に消えるわけではない。
CrowdStrikeによると、感染マシンは現在、同社のシンクホール・インフラにビーコンを送信しており、防御側はそれを利用して侵害されたシステムを特定できる。
組織は、CrowdStrikeが調査結果と併せて記事で公開したインジケーターを使い、ネットワークとエンドポイントのテレメトリーを検索して感染の有無を調べるべきだ。
感染が確認されたシステムについては、引き続き調査と修復が必要になる。
今週CrowdStrikeで得た大きな教訓は、これほど大規模なサイバー犯罪の無力化は、単独では実現できないということだ。Salityは20年以上にわたり、テクノロジー、セキュリティーツール、脅威環境の変化を乗り越えて存続してきた。
そのインフラを打ち破るには、防御側、研究者、業界パートナー、法執行機関が同じ標的に対して協力する必要があった。
今週、CrowdStrikeのカンファレンスで私が交わした会話では、この考えが繰り返し話題に上った。
チームはしばしば、CrowdStrikeという社名に含まれる「Crowd」がより広範なセキュリティーコミュニティーを表していると説明し、脅威アクターに立ち向かう際、協力は防御側が持つ優位性の一つだと主張した。
Salityは、それを実際に示す好例だ。
仲間同士の結び付きの強さを基盤に構築されたボットネットが、最終的には別の仲間のネットワークによって打ち倒されたという事実には、いささか皮肉がある。





