分散型サービス拒否(DDoS)攻撃が第3四半期に急増し、組織はまた新たなサイバー脅威への対応を迫られている。
Kasperskyの研究者は報告した。攻撃総数は第2四半期から約3分の1増加した。最も少ない日でも500件のDDoS攻撃が発生し、最多となった8月18日には実に8,825件に上った。
Kasperskyは、「DDoS攻撃の件数という点で、第3四半期は異例の爆発的な状況だった」とし、「1日に数千件の攻撃が発生した日もあった」と明らかにした。
米国の組織が主な標的となり、DDoS攻撃全体の42.13%を占めた。第2四半期から3ポイント以上増加している。2位は香港(14.36%)で、第2四半期の攻撃全体に占める割合が1.8%だったことから大幅に増加した。続いて中国(6.68%)、ブラジル(5.14%)となった。
ハッカーは、銀行、メールサービス、Bitcoinサイト、VoIPプロバイダー、ワクチン接種登録ポータル、情報セキュリティメディア、ゲームプラットフォーム、政府機関のサイト、さらにはセキュリティ機関など、幅広い組織を標的にした。
関連記事:DDoS攻撃を阻止する方法:DDoS攻撃に対抗する6つのヒント
DDoS攻撃者が中間ボックスとUDPを標的に
クライアントとサーバーの間に位置するデバイスである中間ボックスが、ますます人気の高い標的になっている。
Kasperskyの研究者は、ハッカーが現在、ファイアウォール、ロードバランサー、ネットワークアドレス変換(NAT)装置などのセキュリティ機器を使い、TCP接続への干渉やIPアドレスの偽装、増幅攻撃を行っていることを明らかにした。こうした攻撃は比較的新しく、UDPプロトコルを利用して偽のUDPトラフィックで被害者のシステムを圧倒することが多い。記録を更新したMicrosoft Azureへの攻撃もその一例だ。
UDPはIPアドレスを検証しないコネクションレス型のプロトコルであるため、ハッカーがパケットを偽装し、攻撃者ではなく被害者に宛先サーバーから応答させることがある。この手法は「反射型DDoS攻撃」とも呼ばれる。
通信サービスプロバイダー(CSP)のネットワークや大規模な企業環境にとって、これは困難な問題だ。攻撃の発信元は、隔離できる侵害済みシステムではないからである。さらに、攻撃者は異常なリクエストに応答する本来の機能を悪用してトラフィックを転送するため、接続されたあらゆるデバイスが潜在的な標的となる。こうしたリクエストは大量のリソースを消費し、インフラを枯渇させ、最終的に正規の通信を停止させる可能性がある。
Kasperskyによると、TCP攻撃の大半はSYNフラッドに依存していた。これはTCP層を飽和させ、クライアントとサーバー間のTCP 3ウェイハンドシェイクを妨害する手法だ。ハンドシェイクでは、クライアントがサーバーにSYNメッセージを送り、サーバーがSYN-ACKメッセージをクライアントに返す。その後、クライアントが最終的なACKメッセージを送って接続を確認する。
この3段階の処理は通信を保護するために使われる。しかしSYNフラッド攻撃が発生すると、標的は偽装されたIPアドレスから大量のSYNパケットを受け取る。サーバーはリクエストごとにポートを開かざるを得ないが、最終的なACKメッセージは届かない。すべてのポートが開かれると、サーバーは正常に機能しなくなる。
攻撃者がボットネット(ハッカーに遠隔操作される感染コンピューターの「ロボットネットワーク」)を使う場合、追跡することはほぼ不可能だ。
おすすめのDDoS対策製品をご紹介
Merisボットネットが猛威
第3四半期に見られたもう一つの注目すべき出来事は、Merisボットネットの発見だ。Merisはラトビア語で「疫病」を意味する。史上最も強力なボットネットの一つで、Miraiボットネットと同様の(完全に同じではない)動作をし、IoTデバイスやネットワークの脆弱性を悪用する。
Merisは、ルーターや無線ISPシステムを開発するラトビア企業Mikrotikが製造したデバイスを、25万台以上感染させた可能性がある。メーカーをこのような大規模な規模で標的にする攻撃は非常に珍しく、攻撃で悪用された具体的な脆弱性については、いまだ明らかになっていない。
このボットネットは、ニュージーランド、米国、ロシアで壊滅的な攻撃を引き起こしており、非常に堅牢なネットワークさえ圧倒する可能性がある。2018年にMikroTik RouterOSに脆弱性が存在した際に侵害されたルーターを攻撃した。
多くのRouterOSユーザーはデバイスを積極的に監視していない。脆弱性がその後修正されたとしても、パッチはファイアウォールのルールを確認せず、漏えいしたパスワードも変更しない。Mikrotikは、自社製品が複数の請負業者による独立監査を受けたと主張し、ユーザーにSOCKSを無効にすることを推奨しているほか、System -> Schedulerメニューを確認するよう呼びかけている。
関連記事:DDoS攻撃を防ぐ方法:Webサイトを安全に保つ6つのヒント
身代金要求がDDoS戦術に
変化したのは技術面だけではない。ハッカーは現在、企業やセキュリティ機関さえも脅迫するためにDDoS攻撃を利用し、金銭的・政治的な目的を追求している。
例えば、サイバー犯罪者はVoIPプロバイダーにDDoS攻撃を仕掛け、英国、カナダ、米国に影響を及ぼしたうえで、攻撃を停止するために巨額の身代金を要求した。彼らは、悪名高いREvilというランサムウェアグループのメンバーだと主張した(ただし、明確な証拠はない)。
Kasperskyによると、この夏、政治的動機による攻撃がロシアとウクライナのセキュリティ機関を襲った。
第3四半期の統計の中で、2つの傾向が際立っている。
- DDoS攻撃の件数が大幅に増加した
- 平均的なDDoS攻撃の継続時間も大幅に短縮した
Kasperskyは、第4四半期にDDoS攻撃がさらに増加すると予測している。
DDoS攻撃から身を守る方法
DDoS攻撃は分散型であり、特定のホストをDoS攻撃のように自社のファイアウォールで遮断することは難しい。そのため、できる限りの対策はDDoS攻撃の影響を軽減することだ。
より堅牢なホスティングプロバイダーに切り替えることもできる。ただし、主な標的になった場合はハッカー側も攻撃規模を拡大できるため、莫大なコストを伴う悪循環に陥る可能性がある。
CloudflareなどのDDoS防御・緩和サービスも存在する。
クラウドアーキテクチャなど、レジリエンスの高いシステムに投資するのもよい。また、新しいハードウェアへの投資も有効な選択肢となる。通常、SYNフラッドなど一般的な攻撃に対する監視・防御機能が向上しているためだ。
しかし、おそらく最も効果的な戦略はインシデント対応計画だ。この計画には通常、攻撃発生時に通知すべき連絡先の詳細なリストと、適用すべきエスカレーション措置が含まれる。
もう一つの有効な実践策は、事後分析を行うことだ。攻撃後に有用な情報を収集すれば、将来の攻撃への対応を改善し、潜在的なミスから学ぶことができる。さらに、脅威ハンティングによって、「背後にいる攻撃者は誰か」「これは長期にわたる一連の攻撃の最初の事例なのか」といった重要な問いに答えられる。この観点から、SIEMツールを使ってタスクの優先順位を付け、脅威を分類することが推奨される。





