ボットネット(「ロボットネットワーク」に由来)とは、マルウェアに侵害され、リモートの攻撃者(ボットマスターやボットハーダーと呼ばれることが多い)の制御下に置かれたコンピューターやデバイスのネットワークです。
悪意ある攻撃者は、分散型サービス拒否(DDoS)攻撃、認証情報の窃取、サービス妨害、スパムキャンペーン、クリック詐欺などの悪意ある攻撃を仕掛けたり、ボットネットを使って重要なシステムに不正アクセスしたりできます。こうした攻撃の多くは、組織のITインフラを停止または機能不全に陥らせる可能性があります。
ボットネット攻撃の仕組みとは?
ボットネット攻撃は、悪意ある攻撃者がネットワーク上の複数のコンピューター(ゾンビデバイスまたはボット)を制御し、マルウェアに感染させることで始まります。これらのボットは、支配下に置かれたコンピューターのネットワークになります。ボットハーダー(ボットマスター)は、これらを使って企業ネットワークに攻撃を仕掛けます。スパムの送信、機密データの窃取、さらにはWebサイトのクラッシュなどがその例です。
ボットハーダーは、コマンド&コントロール(C&C)サーバーを使って、ゾンビまたはボットのコンピューター(感染してボットネットを構成するコンピューター)と通信し、指令を出します。これにより攻撃者はボットネットの動きを連携させ、リソースを特定の標的に向けることができます。
ボットネット攻撃におけるコマンド&コントロールサーバー
C&Cサーバーには、集中型と分散型の2種類があります。どちらもボットネット攻撃の影響を受けますが、そのアプローチは異なります。
集中型:クライアント・サーバーモデル
集中型C&Cサーバーでは、ボットハーダーとボットが同じ中央ハブに接続し、通信や指令の送受信を行います。ボットハーダーがボットに指令を出すと、ボットは情報を送り返したり、指令を実行したりします。
このためC&Cサーバーは単一障害点となり、法執行機関やセキュリティ研究者によって停止させられる可能性があります。
分散型:ピア・ツー・ピア(P2P)モデル
このモデルでは、感染した各デバイスが他のボットと直接通信する必要があります。ボットハーダーは、1台のボットを介してボットネット全体または特定のボットに指令を出せます。
このタイプのC&Cサーバーには単一障害点がないため、防御側が停止させるのはより困難です。
ボットネット構築の段階
ボットネットの構築には、準備と標的の探索、感染と拡大、起動の3段階があります。
第1段階:準備と標的の探索
第1段階では、ボットハーダーが、コンピューター、ルーター、サーバー、モノのインターネット(IoT)デバイスなど、悪用可能な脆弱性を持つインターネット接続デバイスを特定します。次に、標的システムを侵入する手段として、脆弱なパスワード、古いソフトウェア、その他のセキュリティ上の欠陥など、そのシステムの弱点をスキャンします。
第2段階:感染と拡大
第2段階では、悪意ある攻撃者が、デバイスをリモートで制御可能なゾンビに変えるマルウェアをインストールします。攻撃者は、フィッシングメールなどのソーシャルエンジニアリング技術や、ソフトウェアの脆弱性の悪用など、さまざまな方法で企業のデジタル資産に感染させます。
次に攻撃者は、感染したデバイスからさらに脆弱なデバイスを探して同じ手順を繰り返し、感染デバイスのネットワークを徐々に構築します。
第3段階:起動
最後に、第3段階では、ボットハーダーがボットネットをC&Cサーバーに接続して起動します。これにより攻撃者は感染したすべてのシステムをリモートで制御し、データ収集、DDoS攻撃の実行、スパムメールの送信、マルウェアの拡散など、意図した悪意ある目的に利用できます。
ボットネットの3種類
ボットネットには、インターネット・リレー・チャット(IRC)、P2P、スパムという主に3つの種類があります。
インターネット・リレー・チャット(IRC)ボットネット
1988年に登場したIRCは、インターネットに接続されたコンピューター間のインスタントメッセージングに使われる、テキストベースのチャットシステム用プロトコルです。IRCボットネットは、IRCチャンネル経由でリモート制御できるマルウェア感染マシンの集合です。IRCボットネットは最も古く、最も普及しているボットネットの一種で、検出も容易です。
P2Pボットネット
P2Pボットネットは、分散型の方式で通信と拡散を行います。この場合、ボットまたはゾンビが指令配信サーバーと指令を受け取るクライアントの役割を果たします。他の種類のボットネットと比べて、このモデルは防御に対する耐性が高く、停止させるのも困難です。
スパムボットネット
毎日、1,000億件を超えるスパムメッセージやメールが送信されています。その約85%をボットネットが送信しています。ボットハーダーはスパムボットネットを使い、何百万通もの迷惑メールや悪意あるメッセージを送信します。これは、個人情報を盗むフィッシングキャンペーンを拡散したり、コンピューターやその他のインターネット接続デバイスを侵害するよう設計されたマルウェアを配布したりするためです。
ボットネット攻撃の一般的な7種類
ボットネットは非常に多様な悪意ある活動に利用できますが、特に一般的なのは、DDoS攻撃、スパムキャンペーン、バンキング型トロイの木馬、認証情報スタッフィング、クリック詐欺、暗号資産マイニング、ランサムウェアです。
DDoS攻撃
DDoS攻撃は、停止させるために、多数の送信元から大量のトラフィックを標的システムやネットワークに送りつけ、過負荷状態にします。悪意ある攻撃者がDDoS攻撃にボットネットを使うのは、多数のコンピューターから大量のトラフィックを生成できるためです。
DDoS攻撃には、ユーザーデータグラムプロトコル(UDP)フラッド、TCP SYN(SYNは同期を意味します)フラッド、HTTPフラッドなどさまざまな種類があり、それぞれ異なる方法でトラフィックを生成します。
- UDPフラッド攻撃では、標的システムに大量のUDPパケットを送りつけ、着信トラフィックを処理する能力を圧倒します。
- SYNフラッド攻撃では、標的システムに大量のTCP SYNパケットを送りつけ、複数の半開接続を確立させることでリソースを占有します。
- HTTPフラッド攻撃では、標的Webサーバーに大量のHTTPリクエストを送りつけ、トラフィックを過負荷状態にします。
注:この種の攻撃への対策として、最適なDDoS対策サービスをレビューしました。
スパムキャンペーン
攻撃者はボットネットを使い、大量のスパムメールを送信してマルウェアを拡散したり、詐欺やフィッシングを仕掛けたりします。こうしたメールは、多数の異なる送信元から送られてくるため、フィルタリングやブロックが困難な場合があります。
バンキング型トロイの木馬
ボットハーダーはボットネットを使い、銀行口座の認証情報、クレジットカード情報、その他の機密性の高い金融・個人情報などを盗むよう設計されたバンキング型トロイの木馬をはじめとする悪意あるソフトウェアを配布できます。
バンキング型トロイの木馬は、フィッシングメールや悪意あるWebサイトを通じて配布されることが多くあります。エンドユーザーに気づかれないままバックグラウンドで動作し、機密情報を取得するため、検出が困難です。
認証情報スタッフィング
この種の攻撃では、ボットマスターがデータ侵害などから大量の認証情報リストを不正に入手します。そして、盗んだ、または推測したユーザー名とパスワードを、標的のWebサイトやアプリケーション(無関係な別サービスの場合もあります)で試し、ユーザーアカウントへのアクセスを試みます。
認証情報スタッフィング攻撃が成功しやすいのは、多くの人が複数のWebサイトで同じユーザー名とパスワードを使い回しているためです。サービスごとに異なるパスワードを使うことが推奨されます。また、パスワードには大文字・小文字、数字、特殊文字を組み合わせるべきです。パスワードマネージャーを使えば、多数のアカウントのパスワードを簡単に管理し、強度の高い異なるパスワードを生成できます。
クリック詐欺
ボットネットは、クリック課金型広告キャンペーンで不正なクリックを大量に発生させるために利用でき、企業の広告予算を浪費させます。クリック詐欺の検出が困難なのは、クリックが正当な送信元から来たように見える一方で、実際にはボットネットに制御されたコンピューターが生成しているためです。
暗号資産マイニング
ボットネットは、感染したコンピューターの計算能力を使って暗号資産をマイニングし、ハッカーに収益をもたらします。ビットコインのマイニングには大きな計算能力が必要ですが、ボットネットなら多数のコンピューターのリソースを効率的に利用して暗号資産を獲得できます。自らインフラを所有する必要もありません。
ランサムウェア
攻撃者は、複数のコンピューターに一度に感染させるため、フィッシングメールや悪意あるWebサイトを通じてランサムウェアを配布する目的でボットネットを使うことがよくあります。このマルウェアは被害者のファイルを暗号化し、復号鍵と引き換えに支払いを要求します。
ボットネットの一般的な標的と目的
ボットハーダーの主な標的には、コンピューターシステム、サーバー、ネットワーク、Webサイトなどがあります。これらのデバイスを標的にするのは、DDoS攻撃、スパムキャンペーン、データ窃取、フィッシング、クリック詐欺などの悪意ある活動に利用するためです。
通常(必ずしもそうとは限りませんが)、悪意ある攻撃者の主な動機は金銭です。ボットネットへのアクセスを販売したり、クリック詐欺で収入を得たり、機密情報を盗んでブラックマーケットやダークウェブで販売したりすることで、ボットネットを収益化できます。金銭的な動機以外にも、標的となる重要システムを停止させたり、政治的・思想的な理由でDDoS攻撃を仕掛けたりするためにボットネットを使うことがあります。
ボットネット攻撃を防ぐ方法
ボットネットを確実に防ぐ方法はありませんが、適切な戦略によって防御を大幅に強化できます。リスクを最小限に抑えるには、ソフトウェアとデバイスをパッチで常に最新の状態に保ち、十分な性能のファイアウォールを導入し、コンプライアンスとネットワークトラフィックを継続的に監視し、データを定期的にバックアップすることが重要です。
- ソフトウェアを定期的に更新・パッチ適用する:オペレーティングシステム、Webブラウザー、プラグインを含むすべての企業向けソフトウェアを更新してください。古いソフトウェアには、ボットネットに悪用される脆弱性が含まれている可能性があります。
- ファイアウォールとウイルス対策ソフトウェアを使う:定期的にシステムをスキャンすると、ウイルス対策ソフトウェアがデバイスからボットネットマルウェアを検出・削除するのに役立ちます。一方、ファイアウォールは侵入者によるシステムへの不正アクセスをブロックできます。
- 安全なブラウジング習慣を身につける:信頼できないWebサイトへのアクセスを避け、不審なメールを開いたり、見慣れないリンクをクリックしたりしないでください。
- 強力なパスワードを使う:すべてのアカウントで、強力かつ一意のパスワードを使い、定期的に変更するのが最善です。
- ネットワークトラフィックを監視する:ネットワークトラフィックを定期的に監視することで、トラフィックの急増、通常とは異なるデータ送信、不審なIPアドレスなどの異常な活動を検出できる可能性が高まります。
- データをバックアップする:重要なデータは、ネットワークに接続されていない安全な遠隔地に定期的にバックアップしてください。ボットネット攻撃やその他のデータ損失が発生した場合に、データを復旧するのに役立ちます。
ボットネット攻撃の停止と復旧
ボットネット攻撃の停止と復旧は複雑ですが、被害を最小限に抑え、将来の攻撃を防ぐことは、組織を大きな損害から守るために極めて重要です。実行できる対策を以下に示します。
- 感染したデバイスを隔離する:感染したデバイスは速やかに企業ネットワークとインターネットから切断し、C&Cサーバーとの通信を防いでください。
- マルウェアをスキャンして削除する:信頼できるウイルス対策ソフトウェアを使い、感染したデバイスからボットネットマルウェアをスキャンして削除してください。
- パスワードを変更する:侵害された可能性のあるすべてのアカウントのパスワードを変更してください。
- C&C通信をブロックする:ファイアウォールやその他のネットワークセキュリティツールを使い、感染したデバイスとC&Cサーバー間の通信をブロックしてください。これにより、ボットネットが指令を受信したり、盗んだデータを送信したりするのを防げます。
- ソフトウェアを更新する:オペレーティングシステム、Webブラウザー、プラグイン、IoTデバイスを含め、デバイス上のすべてのソフトウェアとファームウェアを更新してください。これにより、ボットネットに悪用される可能性のある脆弱性を防げます。
- ネットワークトラフィックを監視する:送信データ、不審なIPアドレスへの接続、通常とは異なるDNSクエリなど、ネットワークトラフィックに異常な活動がないか監視してください。
- バックアップから復元する:ここで災害復旧計画が役立ちます。ボットネットマルウェアを正常に削除できたら、復旧を始めます。次にデータ復元計画を開始し、バックアップからデータを復元します。利用可能であれば、会社の災害復旧計画に記載された手順に従って、このプロセスを完了してください。
- 専門家に相談する:サイバーセキュリティの専門家または専門のサイバーセキュリティチームに依頼し、将来の攻撃に備えてシステムの防御を強化しましょう。
要点:ボットネット攻撃から組織を守る
また、サイバーセキュリティ保険に加入しておくと、攻撃を受けた場合のダウンタイムやシステム復旧にかかる費用を補償できる場合があります。
ネットワークを安全に保ち、機密データを守るのに役立つ最適な企業向けネットワークセキュリティ企業をレビューしました。