ハッカー、偽メール送信のためFBIサーバーを侵害

ハッカーが週末、FBIのメールサーバーに侵入し、存在しない攻撃の責任をサイバーセキュリティ専門家になすりつける偽メッセージを拡散した。専門家の評判を傷つける狙いがあったとみられる。情報機関Spamhausとその後の報道によると、ハッカーはこの虚偽の告発を記したメールを2波に分けて[…]

執筆者
Jeff Burt
Jeff Burt
Nov 15, 2021
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ハッカーが週末、FBIのメールサーバーに侵入し、存在しない攻撃の責任をサイバーセキュリティ専門家になすりつける偽メッセージを拡散した。専門家の評判を傷つける狙いがあったとみられる。

情報機関Spamhausとその後の報道によると、ハッカーはAmerican Registry for Internet Numbersが使用するデータベースを含む複数の情報源から入手したメールアドレスを使い、虚偽の告発を記したメールを2波に分けて10万件以上のアドレスに送信した。

そのスパムメールには、国土安全保障省(DHS)から送られたように見せかけたメッセージが含まれており、「複数の仮想化クラスターの『抜き出し』」につながった「巧妙な連鎖攻撃」について受信者に警告していた。メールは攻撃者としてVinny Troiaを名指しし、サイバー犯罪集団TheDarkOverlordと関係があると説明していた。

セキュリティ専門家が標的だった可能性

しかし、Troiaは実際にはサイバーセキュリティ企業Shadowbyteの創業者兼リサーチ責任者であり、Night Lion SecurityのCEO兼主任研究員でもある。Kryptos LogicのサイバーセキュリティアナリストでMalwareTechブログの執筆者でもあるMarcus Hutchinsによる投稿では、TroiaはTheDarkLordギャングに関する情報を詳述した書籍も執筆しており、その直後に悪意ある攻撃者の標的になったという。攻撃者は彼のTwitterアカウントとウェブサイトをハッキングし、ElasticSearchクラスターを消去したうえで、そこに彼の名前を残した。

FBIのメールサーバーへのハッキングは、Troiaに対するキャンペーンがさらにエスカレートした最新の動きとみられる。

Spamhausがスパムメールを検知してFBIに通報した後、同局は声明で、FBIとサイバーセキュリティ・インフラセキュリティ庁(CISA)がともにハッキングを把握し、侵害されたハードウェアを停止させたと述べた。

その後、FBIは別の声明を発表し、ソフトウェアの設定ミスによって、ハッカーが一時的に同局の法執行エンタープライズポータル(LEEP)を使い、偽メールを送信できる状態になっていたと説明した。LEEPは、FBIが州および地方の法執行機関と連絡を取るために使っている。FBI当局者によると、侵害されたサーバーはLEEPの通知送信に使われていたもので、同局の企業向けメールサーバーの一部ではなく、攻撃者がFBIネットワーク上のデータにアクセスしたり、データを侵害したりすることもできなかった。

関連記事:DMARCでランサムウェアから身を守る方法。

FBIのアドレスが悪用される

メールは正規のアドレスであるeims@ic.fbi.govから送られていたと、Spamhausの投稿は伝えている。送信元はFBIのIPアドレス153.31.119.142(mx-east-ic.fbi.gov)でもあった。

ソフトウェアの脆弱性は修正され、法執行機関には偽メールを無視するよう通知された。しかし、メールは正規のFBIサーバーから送信されていたため、多くのスパムフィルターをすり抜けることができ、受信者の間に懸念が広がったほか、報道によるとFBIには問い合わせの電話が殺到した。

「連邦政府からのどのような連絡であっても、メッセージを受け取った人は、その連絡を送ったとされる機関に直接確認し、正規のものかどうかを再確認すべきです」と、サイバーセキュリティ企業Lookoutのセキュリティソリューション担当シニアマネージャー、Hank Schless氏はeSecurity Planetに語った。「高い緊迫感を生み出そうとするメッセージは、何らかのスパムやフィッシングである可能性が高いでしょう。攻撃者は、目の前の問題を解決するために頼れる場所がどこにもないと標的に思わせようとします」

侵害から得られる教訓

Schless氏によると、今回の攻撃から得られる教訓は広く応用できる。メールの送信元ドメインが正規のもの、あるいは社内のものであっても、「普通ではない、または緊迫した内容だと感じたら、相手や組織に直接電話してください。メッセージにリンクや添付ファイルが埋め込まれている場合は、正当性を確認するまで操作してはいけません」

Troiaは投稿で、FBIのサーバーに侵入してメールを送信した攻撃者が「Pompompurin」という名前を使っていると明らかにした。サイバーセキュリティ企業DigitalShadowsのシニア・サイバー脅威インテリジェンスアナリスト、Chris Morgan氏はeSecurity Planetに対し、Pompompurinはハッカー集団ShinyHuntersの既知の関係者だと語った。

サイバーセキュリティジャーナリストのBrian Krebsは自身のブログで指摘したところ、FBIサーバーからメールが配信され始めたのとほぼ同じ頃、彼のKrebsOnSecurityブログにも同じメールアドレスから、「こんにちは、pompompurinです。このメールのヘッダーを確認してください。実際にFBIサーバーから送られています。本日ご連絡したのは、あなたの額でボットネットがホストされていることを確認したためです。直ちに対応してください。よろしくお願いします」と書かれたメールが届いたという。

FBI hacked
Fake FBI email

Krebs氏とのインタビューで攻撃者は、FBIのITシステムにある脆弱性を公表したかったと語った。Krebs氏の記述によると、攻撃が起きるまでのLEEPポータルには、誰でもアカウントを申請できるという弱点があった。

Advertisement

関連記事:ビジネス向けメールセキュリティ。

ゼロトラストとは、前提をゼロにすること

DigitalShadowsのMorgan氏は、今回の攻撃には、セキュリティ上の脆弱性を浮き彫りにすること、Vinny Troiaへの嫌がらせ、FBIのセキュリティを荒らすことなど、複数の動機があった可能性が高いと述べた。

「月曜の早朝、多くの企業はすぐにインシデント対応に追われることになったはずです。したがって、メールの送信者は混乱を引き起こすという目的を達成したように見えます」とMorgan氏は語った。「偽のFBI通知を受け取った組織は、その内容を無視し、FBIがさらなる詳細を発表するのを待てばよいでしょう」

LookoutのSchless氏は動機は明らかではないとしつつ、「攻撃がそのままソーシャルエンジニアリングに移行し、正規のFBI職員に誤ってログイン認証情報を共有させたり、今回のような手口で、実際にはマルウェアが組み込まれた偽のセキュリティアプリをインストールさせようとした可能性も十分にあります。どの組織もこの種の攻撃の被害に遭う可能性があるため、ユーザーがクラウドベースとオンプレミスのアプリケーションやインフラをどのように利用しているかを理解することが極めて重要です」と付け加えた。

ThycoticCentrifyの最高セキュリティ科学者兼アドバイザリーCISOであるJoseph Carson氏はeSecurity Planetに対し、今回のFBIハッキングは「サイバー犯罪者が正規のサービスを装って悪意あるコンテンツを配信する手法を探すことを思い出させるものです。今回は正規のFBIメールアドレスから送られました」と語った。

Carson氏は、何も検証されるまでは信頼しないというゼロトラストセキュリティ環境が広がりつつある中、正規の送信元から届いたメールであっても、メールのようなものは必ず検証する必要があると述べた。

「覚えておいてください。ゼロトラストとは、前提をゼロにすることでもあります」と同氏は語った。

関連記事:ゼロトラストセキュリティのベストソリューション。

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。