1,800台を超えるWindowsサーバーが、正規のWebサイトを検索エンジン操作の道具に変える大規模なマルウェアキャンペーンによって、ひそかに侵害されている。
この攻撃ではBADIISと呼ばれる高度なマルウェアが使われ、Microsoft Internet Information Services(IIS)環境に感染することで、脅威アクターは通常の運用を妨げることなく、信頼されたインフラを収益化できる。
私たちは「…BADIISマルウェアを使って世界中のIISサーバーを標的とする大規模なSEOポイズニングキャンペーンが確認され、1,800台を超えるWindowsサーバーに影響を与えている」と述べたElasticの研究者。
BADIISキャンペーンの内部
このキャンペーンは、政府機関、教育機関、金融サービス企業など、幅広い組織に影響を及ぼしている。
Webサイトの改ざん、ランサムウェアの展開、機密データの窃取を行う従来型の攻撃とは異なり、この攻撃はひそかな収益化を目的としている。
サービスを中断する代わりに、攻撃者は侵害したサーバーを利用して検索エンジンのランキングを操作する。
Elasticの分析によると、このマルウェアは、違法なギャンブルプラットフォームや詐欺的な暗号資産サイトを宣伝する大規模なSEOポイズニングキャンペーンを可能にする。
脅威アクターは正規ドメインの権威性を悪用することで、検索結果における悪意あるコンテンツの可視性を高めながら、対応を引き起こす運用上の異常を回避できる。
BADIISがIISに組み込まれる仕組み
このキャンペーンの有効性を支える重要な要因は、BADIISマルウェア自体の設計にある。BADIISは独立した悪意あるプロセスとして実行されるのではなく、ネイティブIISモジュールとして実装されている。
これにより、BADIISはIISワーカープロセスに直接組み込まれ、Webサーバーの中核機能の一部として動作する。
正規で信頼されたプロセス内で実行されるため、永続性と隠密性の両方が得られ、通常のサーバー運用との識別が難しくなる。
インストールされると、マルウェアはHTTPトラフィックをリアルタイムで傍受・評価する。
受信リクエストを調べ、HTTPヘッダーを検査し、特に検索エンジンのクローラーに関連するUser-Agent文字列を探す。
クローラーが識別されると、BADIISはSEOキーワードとバックリンクをサーバーのレスポンスに動的に挿入する。
こうして挿入された要素は攻撃者が管理するWebサイトのランキングを人為的に引き上げ、侵害されたサーバーを詐欺的なプラットフォームのランキング増幅器へと実質的に変える。
クローキングと回避技術
しかし、一般の訪問者やシステム管理者に対しては、サーバーは正常に動作する。
リクエストがクローラーの特徴に一致しなければ、マルウェアは元の変更されていないコンテンツを配信する。
クローキングと呼ばれるこの表示分離の手法により、悪意ある変更が人間のオペレーターから見えない状態に保たれる。
管理者がサイトを確認しても異常に気付かない一方、検索エンジンは、トラフィックをリダイレクトしたり悪意あるドメインの順位を高めたりするよう設計された改変ページをひそかにインデックス登録する。
BADIISはさらに、直接システムコールを利用してエンドポイント検知・対応(EDR)フックを回避することで、隠密性を高めている。
セキュリティツールが利用する一般的な監視メカニズムを迂回することで、マルウェアは振る舞い検知を受ける可能性を低減する。
正規のサーバープロセス内で動作し、不審な子プロセスの生成を避けるため、多くの従来型セキュリティ制御では、その存在をすぐに検知できない可能性がある。
このキャンペーンは、外部に公開された、あるいはパッチが適用されていないIIS環境が悪用され、長期的な永続性を確立され得ることを示している。
IIS環境の強化
IIS環境をBADIISのような脅威から保護するには、基本的なパッチ適用や境界防御だけでは不十分だ。
一部のマルウェアは正規のサーバープロセスに直接統合され、明らかな障害を起こさずに動作できるため、組織は多層的なセキュリティアプローチを採用すべきである。
これには、強固な構成管理の実践、異常を検知するためのサーバー動作の監視、厳格なアクセス制御の適用、侵害による潜在的な影響を抑えるための適切なネットワーク制限が含まれる。
- IISモジュールと構成を定期的に監査することで、署名のない、見慣れない、または承認されていないコンポーネントを特定し、アプリケーションの許可リスト登録を実施して悪意あるモジュールの読み込みを防ぐ。
- すべてのWindows ServerおよびIISシステムに完全にパッチを適用し、不要な機能やモジュールを削除するとともに、構成を強化して全体的な攻撃対象領域を縮小する。
- 監視するIISワーカープロセスの異常な挙動を、予期しないDLLの読み込み、異常な外向き接続、異常なHTTPレスポンス、不審なシステムコールパターンなども含めて監視する。
- IIS構成ファイルと重要なシステムパスにファイル完全性監視を導入することで、永続化メカニズムを示す可能性のある不正な変更を検知する。
- 管理者アクセスを制限・保護するためにMFA、最小権限、ジャストインタイムのアクセス制御を適用し、可能な場合はレガシー認証プロトコルを無効にする。
- Webサーバーを機密性の高い内部システムから分離するとともに、外向きのインターネットアクセスを承認済みの宛先だけに制限して、ラテラルムーブメントと収益化活動を抑える。
- 定期的にインシデント対応計画をテストするため、Webサーバーの侵害やSEOポイズニングのシナリオを含む机上演習を実施する。
これらの対策は、ラテラルムーブメントを抑え、侵害時の潜在的な被害範囲を縮小し、Webサーバーの脅威に対する組織のレジリエンスを強化するのに役立つ。
静かに進行するIISサーバー侵害
BADIISキャンペーンは、すべてのサーバー侵害が停止や明白な侵入の兆候につながるわけではないことを示している。
攻撃者は信頼されたIISプロセスに直接組み込み、検索エンジンのトラフィックを裏側で操作することで、正規のインフラを長期間にわたってひそかに収益化できる。
一般公開されているWindowsサーバーを運用する組織は、Webの中核コンポーネントを可視化し、強固な構成管理を徹底するとともに、セキュリティ制御を定期的に検証して露出を抑えるべきである。
脅威が従来型の境界防御を回避し続ける中、組織はゼロトラストソリューションを導入し、暗黙の信頼を減らして重要システム全体の保護を強化している。

