今年4月、360 Netlabの研究者は、1日あたりのアクティブなボットが1万台を超え、毎日100件以上のDDoS被害を発生させる新たなDDoSボットネットについて報告し、これを「Fodcha」と名付けた。コマンド&コントロール(C2)ドメインのfolded.inと、ChaCha暗号アルゴリズムの使用にちなむ名称だ。
360 Netlabの報告を受け、作者はサンプル内に「Netlab pls leave me alone I surrender(Netlab、もう放っておいてくれ。降参する)」という文言を残し、敗北を認めたかに見えた。
現在、降伏が偽りだったことは明らかだ――360 Netlabの新たな報告によると、更新され、より強力になったバージョンがリリースされた。
Fodchaのバージョン2では、1日あたりのアクティブなボットが6万台を超え、C2ドメインは40以上に達しており、1Tbpsを超えるトラフィックを生成できる。1日あたりの攻撃件数も急増しており、これまでのピークは10月11日の1日で、標的は1,396件に上った。
こちらも参照:DDoS攻撃を阻止する方法:防御と対応
Fodchaの攻撃が拡大
新バージョンでは冗長性が追加され、機密情報を保護して検知を回避するためにXXTEAとChaCha20の両方の暗号化を使用し、プライマリC2ドメインとバックアップC2ドメインを組み合わせている。
研究者らはGoogle翻訳によると、「この冗長化メカニズムは、C2が乗っ取られるのを防ぐだけでなく、高い堅牢性を備え、マスターネットワークの安定性を維持できる」と記している。
攻撃は主に中国国内の被害者を標的としているが、世界中に広がっている。報告によると、標的の78.2%は中国にあり、米国が10%、シンガポールが2.1%、日本が1.6%、ロシアが1.4%、フランスが1%、ドイツが1%と続く。
研究者らによると、9月21日、大手クラウドサービスプロバイダーから、1Tbpsを超えるトラフィックを伴う攻撃について連絡があった。研究者らは、攻撃者はFodchaだと結論づけた。
以下も参照:主要なDDoS対策サービスプロバイダー
Moneroで身代金を要求
注目すべきことに、現在のコードには「10 XMRを[address]に送金しなければ、事業を停止させる」という要求が含まれている。360 Netlabの研究者らが述べるように、Fodchaの運営者は「恐喝というビジネスモデル」を追求しているようだ。
そうだとすれば、XMR(Monero)の選択はある傾向に沿ったものだ。サイバー恐喝に関する最近の報告で、Trend Microの研究者らは、アドレスの関連付け技術を使えばビットコインアドレスを所有者まで追跡できる一方、サイバー犯罪者は「追跡がはるかに困難なMoneroのような匿名性重視のコインへ移行し始めている」と記している。
「現在では、複数のダークウェブマーケットプレイスがMoneroのみを使用している」とTrend Microは指摘している。





