このページの本文へ

前へ 1 2 次へ

脅威インテリジェンスの提供拡大で「われわれは常に“カイゼン”している」、研究者とCIOに聞く

30億のメールボックスを保護するSpamhaus、20周年で語る「次の進化」

2018年08月20日 07時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

「LINE」などのメッセンジャーが新たな攻撃手法に取り込まれる?

 日々大量のデータを分析しているSpamhausでは、最近の脅威動向をどのように見ているのだろうか。ストラテン氏にそれを尋ねたところ、ボットネットを悪用したスパム配信で新たに見られるいくつかの兆候を説明してくれた。

2009年から現在までのボットによるスパム配信数推移。「時折スパイクが見られるが、現在は“眠っている”状態だ」(ストラテン氏)

 まずは「ジオオプティマイズ化(地域最適化)」の動きが見られるという。これは、たとえば「日本の感染ホスト(ボット)を使って、日本国内にスパムメールをばらまく」といった具合に、同一地域内のボットネットを悪用して攻撃する手法が活発化しているという意味だ。他地域から送信されたメールならば比較的“要注意度”も高いと判断しやすいが、同一地域内であればそれが難しくなる。

 また、ユーザーからメールアカウントのクレデンシャル(ID/パスワード)情報を盗み出し、それをフィッシングメールの配信などに悪用するケースも目立つようになっているという。この場合、正規のユーザーになりすまして正規のIPアドレス/ドメインから送信されることになり、システム的なブロックが困難になる。電子メールにまつわる国内の脅威動向に詳しいTwoFiveの末政氏も、そうした攻撃が発生していることを認める。

 「TwoFiveがお付き合いのある大手通信事業者からも、盗み出したメールアカウントのクレデンシャルを使ってWebメールのAPIを直接叩き、(フィッシング/スパムメール送信のような)攻撃に悪用されるケースが増えていると聞く。彼ら(Spamhaus)の発言の正しさを裏付ける証言だ」(末政氏)

 また、高度なセキュリティ技術の適用によるメールサーバーにおけるブロックを回避するために、「WhatsApp」や「LINE」のようなメッセージングアプリやSMSを経由したフィッシング攻撃も見られるようになっているという。特に、メッセージ内容がエンドトゥエンドで暗号化されるタイプのメッセージングアプリでは、フィッシングサイトのURLなどが含まれていてもフィルタリングすることができない。

 ストラテン氏は「こうした動きに対抗するためには、DNSレベルでのブロックが有効だ」と指摘する。Spamhausではメールサーバー向けだけでなく、DNSサーバー向けのデータセット(RPZ:Response Policy Zones)も提供している。これを活用して“DNSファイアウォール”を構成すれば、フィッシングサイトやC&Cサーバーにアクセスするトラフィックを直接ブロックしたり、そのログから管理者に警告を与えたりすることが可能になる。

“DNSファイアウォール”の概要。クライアントマシンがフィッシングサイトなどにアクセスしようとしても、DNSレイヤーでそれをブロック/警告できる

 実際にクラウドプロバイダーの米Rackspaceも、クライアントマシンからのC&Cサーバーへのトラフィックをブロックするために顧客向けDNSサーバーにRPZを採用した。その結果、常時80Mbps程度発生してたC&C/ボットネットトラフィックがほぼゼロになったという。

 また、新たな種類のデータフィードとして「クリプトマイナー(Cryptominer)リスト」も提供している。これは、ユーザーのブラウザを介してBitcoinなどの暗号通貨(仮想通貨)を不正にマイニングさせるJavaScriptを埋め込んだサイトのリストだという。なお、ユーザーの承諾を得てクリプトマイニングを実行する正当なサイトはリストに含まれず、「悪意のある」サイトのみリストアップしていると語った。

今秋には新サービス「Passive DNS」も一般提供開始へ

 今後のSpamhauseの動きとして、ひとつは前述した“DNSファイアウォール”の普及が挙げられるとバラ氏は答えた。DNSレベルでトラフィックをブロックできるため、セキュリティソフトがインストールできないスマートフォンやタブレット、さらに今後急増することが予想されるIoTデバイスの保護に役立つからだ。また、攻撃者側のトラフィック暗号化により検知しづらくなっている攻撃についても、その阻止や被害緩和に寄与するだろう。

 また、今年9月をめどに「Passive DNS」というサービスを公開予定だ。これは企業のセキュリティアナリストやSIEM管理者が利用するためのツールで、バラ氏によると「7年前からSpamhaus内部で使っていたツール」だという。アクセスログに記録されたIPアドレスやドメイン名から検索(クエリ)を実行すると、そのIPアドレス/ドメインがいつから使われているか、同じIPアドレスを共有するサブドメインは何か、といった情報が取得できる。これにより、不審なIPアドレス/ドメインをあぶり出すというものだ。

 「使い方の一例として、大手企業、たとえばみずほ銀行ならば『mizuho』と入力してみることで、攻撃者が勝手に登録したドメインがなりすましやフィッシングに使われていないかのチェックにも使える」(末政氏)

今年秋から正式提供開始予定の「Passive DNS」。ドメイン名/IPアドレスからさまざまな情報を引き出すことができるという

 ストラテン氏は、Spamhausではこれからも提供するデータセット、脅威インテリジェンスを拡充していく方針だと語った。

 「われわれは常に“カイゼン”している。実は(この取材の)1時間前にもミーティングを行っていたが、そこでまた新しいデータセットを作るよう求められたところだ」(ストラテン氏)

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    フォーティネットの「SSL-VPN廃止」 IPsec移行と脱VPN、それぞれの注意点を総ざらい

  2. 2位

    ソフトウェア・仮想化

    「SaaSの死」の影響は感じない ― グローバル以上に好調な日本市場、ServiceNow鈴木社長が語る

  3. 3位

    ネットワーク

    ネットワークとセキュリティの統合に強み 通信事業者系ZTNA/SASEサービス3選

  4. 4位

    TECH

    「蟻の一穴」となるリモートアクセスVPNの脆弱性 ZTNA/SASEはなぜ必要か?

  5. 5位

    ビジネス・開発

    いますぐ捨てたいITサービスは? AI推しにそろそろ飽きてません? 情シスさんのホンネを「ゆるっとナイト」で聞いた

  6. 6位

    デジタル

    海外駐在員の負担を軽減し、ワンチームへ kintoneは言語と文化の壁を越える「翻訳の魔法」

  7. 7位

    ビジネス

    医療費5兆円抑制につながる“国産ヘルスケア基盤”構築へ SMBC×富士通×ソフトバンクが業務連携

  8. 8位

    エンタープライズ

    基盤も古いし、コードも酷い! そんなクエストにGitHub Copilotで試行錯誤しまくった「みんな」こそ最高

  9. 9位

    ITトピック

    「AI導入で人員を減らしても収益は増えない」その理由/「専任情シス不在」中小企業の3社に2社/ユーザーアカウント流出が加速、ほか

  10. 10位

    sponsored

    完全自動運転の実現へ、チューリングが開発基盤にGMO GPUクラウドを選んだ理由

集計期間:
2026年05月18日~2026年05月24日
  • 角川アスキー総合研究所