Googleは、世界最大級の住宅用プロキシネットワークの一つとみられるネットワークへの妨害に乗り出し、プロキシおよびVPNサービスで構成されるIPIDEAのエコシステムを標的にした。
この措置は、何百万台もの侵害された消費者向けデバイスを経由して悪意あるトラフィックをルーティングし、サイバー犯罪やスパイ活動、詐欺をひそかに可能にしてきたインフラを遮断することを目的としている。
「IPIDEAは、複数のボットネットを助長したことで悪名高くなっている。同社のソフトウェア開発キットはデバイスをボットネットに組み込むうえで重要な役割を果たし、その後、プロキシソフトウェアが攻撃者によるボットネットの制御に使われた」と述べた Googleの研究者ら。
IPIDEAプロキシネットワークの内部
IPIDEAのような住宅用プロキシネットワークは、正規の消費者向けIPアドレスを悪用するため、防御側にとって課題となる。悪意ある活動を通常のユーザートラフィックと見分けることが難しくなるからだ。
従来のデータセンターを基盤とするプロキシとは異なり、住宅用プロキシは家庭や小規模事業者のネットワークを経由してトラフィックをルーティングする。そのため攻撃者は日常的なインターネット活動に自然に紛れ込み、一般的な検知・ブロック技術を回避できる。
Googleの分析によると、IPIDEAのインフラは、ボットネットの運用、認証情報のスプレー攻撃、スパイ活動、SaaSプラットフォームとオンプレミス環境への不正アクセスなど、幅広い悪意ある活動を支えるために繰り返し使われてきた。
これにより、このネットワークは規模と匿名性を求める脅威アクターにとって貴重な資産となった。
IPIDEAの運用の中心にあったのは、消費者向けデバイスを大規模な共有プロキシプールにひそかに組み込むよう設計されたシステムだった。
ネットワークは、収益化ツールとしてアプリケーション開発者向けに販売されたソフトウェア開発キット(SDK)に大きく依存していた。
これらのSDKを一見正規のアプリケーションに組み込むと、エンドユーザーに明確または目立つ形で開示されないまま、ユーザーのデバイスがプロキシの出口ノードに変えられることがあった。
Googleは、IPIDEAがPacketSDK、EarnSDK、CastarSDK、HexSDKなど複数のSDKブランドを管理していたほか、表面上は独立しているように見えるものの、共通の所有者とバックエンドインフラを共有するプロキシおよびVPNサービス群も管理していたことを明らかにした。
Android、Windows、iOSなどのプラットフォームに対応することで、運営者はネットワークを世界中の何百万台ものデバイスへ拡大できた。
IPIDEAは、登録されたデバイスがドメインベースのサーバーに接続して診断情報を送信し、設定指示を受け取る、集中型の二層コマンド・アンド・コントロールアーキテクチャを採用していた。
これらの応答により、デバイスは第2層サーバーへ誘導された。第2層サーバーは、プロキシトラフィックの管理とルーティングを担うIPベースのノードだった。
複数のブランドやドメインが使われていたにもかかわらず、研究者は約7,400台の第2層サーバーからなる共通プールを特定した。これは、ネットワークが独立したサービスに分散していたのではなく、中央で管理されていたことを裏付けている。
住宅用プロキシはいかに悪用を可能にするか
住宅用プロキシネットワークが有効なのは、実在する住宅用IPアドレスを経由してトラフィックをルーティングし、悪意ある活動を正規ユーザーのトラフィックに紛れ込ませられるためだ。
IPIDEAは、こうした信頼された住宅用IPを利用することで、脅威アクターが自らのインフラを隠し、従来型の検知・ブロック制御の多くを回避できるようにしていた。
Googleの調査によると、IPIDEAの出口ノードは、BadBox 2.0、Aisuru、およびKimwolfを含む複数のボットネットの支援に使われていた。
これにより、このネットワークは帰属の特定や停止措置のリスクを抑えながら活動を拡大したい攻撃者にとって、貴重なリソースとなった。
影響は企業にとどまらず、知らないうちにデバイスをプロキシの出口ノードとして組み込まれた消費者にも及ぶ。
これらのデバイスは知らないうちに第三者のトラフィックをルーティングし、受信していたため、家庭のネットワークが外部からの接続にさらされ、ユーザーのセキュリティとプライバシーのリスクが高まった。
IPIDEAに対する法的措置とプラットフォーム上の対策
IPIDEAの運用を妨害するため、Googleはネットワークの中核インフラの解体を狙った、法的・技術的な協調措置を講じた。
これには、コマンド・アンド・コントロール通信に使われるドメインや、IPIDEAのプロキシサービスとSDKの販売に使われるドメインを停止するための法的手続きが含まれる。
Googleは、IPIDEAのSDKを含むAndroidアプリを削除し、Google Play Protectを更新してユーザーに警告を表示するとともに、影響を受けたアプリを削除し、今後のインストールをブロックすることで、プラットフォームのセキュリティポリシーを施行した。
Googleは、法執行機関やCloudflare、Spur、LumenのBlack Lotus Labsなどのパートナーと情報を共有し、IPIDEAのインフラを妨害するとともに、運用・拡大能力を制限した。
住宅用プロキシによるリスクを低減する
住宅用プロキシネットワークは、従来のIPベースのセキュリティ制御を回避するよう設計されており、悪意ある活動を隠すうえで有効だ。
そのため組織には、単純なネットワーク評価ではなく、アイデンティティ、行動、コンテキストに焦点を当てた防御が必要になる。
- 強固なアイデンティティ制御を適用し、MFA、適応型認証、ログインや機密性の高い操作に対する厳格なレート制限を導入する。
- 行動の異常を監視し、ログイン速度の異常、あり得ない場所への移動、異常なAPI利用、低速で時間をかけた認証試行などを検知する。
- 統合し、定期的に更新する脅威インテリジェンスを住宅用プロキシの出口ノードについて取得し、デバイスフィンガープリンティングやボット管理制御と組み合わせる。
- アプリケーションとAPIの不正利用対策を強化し、権限の範囲を限定し、シークレットをローテーションし、高リスクのエンドポイントをスロットリングする。
- セッションをデバイスとコンテキストのシグナルに結び付け、予期しない変化が検出された場合はセッションを無効化する。
- ログを一元化し、認証とアクセスのシグナルをSIEMまたはUEBAプラットフォームで相関分析し、プロキシを介した協調的な活動を明らかにする。
- インシデント対応計画をテストし、更新して、インシデント対応計画チームがプロキシを利用した攻撃を迅速に検知、封じ込め、復旧できるようにする。
これらの制御を組み合わせることで、組織は事後対応型のブロックから、住宅用プロキシを利用した攻撃への対抗に適した、アイデンティティと行動に基づくプロアクティブな防御へ移行できる。
IPベースの信頼モデルを見直す
IPIDEAへの妨害は、住宅用プロキシネットワークが現代のサイバー犯罪における基盤インフラとなり、攻撃者が正規の消費者向けトラフィックに紛れ込みながら大規模に活動できるようにしていることを浮き彫りにした。
Googleとそのパートナーによる協調行動で大規模ネットワークの一つは弱体化したものの、住宅用プロキシのエコシステム全体は拡大と進化を続けている。
組織にとってこれは、IPベースの信頼モデルから脱却し、プロキシを利用した脅威に適応できる、アイデンティティと行動に基づくセキュリティ戦略を採用する必要性を改めて示している。
こうした脅威に対処するため組織がIPベースの信頼から移行する中、ゼロトラストソリューションは、継続的な検証を徹底し、環境全体における攻撃者の横展開を制限するうえで、ますます中心的な役割を担っている。

