― ネットの海を定点観測してみた
私たちは普段、インターネットを「中から外を見るもの」として使っています。
パソコンやスマートフォンを使ってWebサイトを開き、動画を見たり、買い物をしたり、メールを送ったりします。
しかし今回は、少し視点を変えてみました。
私たちの側からインターネットを見るのではなく、インターネット側から私たちの社会を見ると、何が見えるのだろうか?
これが今回の観測を始めた理由です。
攻撃する側からも、同じ景色が見えている
サイバー攻撃というと、高度な技術を持った攻撃者が、狙った企業や組織のシステムへ突然侵入する姿を想像するかもしれません。
しかし、その前には必ずと言って良いほど「入口を探す」という段階があります。
インターネットにつながっているコンピューターの中には、外部からその存在やサービスを確認できるものがあります。
Webサーバー、VPN(ブイピーエヌ)などの外部接続装置、遠隔操作に使われるRDP(アールディーピー)、企業が利用している業務システム、クラウド上に設置されたサーバーなどです。
こうしたものの一部は、インターネット側から観測できます。
そして、それを見ることができるのは私たちだけではありません。
攻撃者からも見える可能性があるのです。
だとすれば、守る側にとって重要な疑問が生まれます。
「攻撃する側から、自分たちはどう見えているのだろうか?」
これを知ることには防御側にとって大きな意味があります。
「鍵を掛けた」だけでは分からない
家の防犯に置き換えてみましょう。
家の中から…
- 「玄関には鍵を掛けた」
- 「窓も閉めた」
- 「防犯カメラも付けた」
…と確認することは大切です。
しかし、本当に泥棒の立場から見たらどなのだろうか?
- 家の裏側へ回ってみたら、使っていない勝手口が残っているかもしれません。
- 物置の窓が開いているかもしれません。
- 住人が存在すら忘れていた古い入口があるかもしれません。
そこで一度、道路側へ出て…「この家は外からどう見えるのだろう?」…と確認してみる。
インターネットの外部観測も、考え方はこれに似ています。
企業や組織が把握しているシステムと、インターネットから実際に見えているシステムが、必ずしも完全に一致するとは限りません。
- 昔作ったサーバー。
- 使われなくなったシステム。
- 設定変更によって外部公開されてしまったサービス。
- 担当者が把握していないクラウド上の資産。
- 本来なら外部から直接利用させる必要のない遠隔操作サービス。
そうしたものが存在すれば、それもインターネット側から見える可能性があります。
だから、内側から守るだけではなく、外側から自分たちを見る視点も必要になるのです。
さらに「変化」を見る
今回やろうとしたことは、単にインターネット上に何があるのかを調べることだけではありません。
もう一つ目的があります。
同じ場所を繰り返し観測して、「何が変わったのか」を見ることです。
- 昨日まではなかったコンピューターが現れた。
- 昨日までは閉じていた入口が開いた。
- 遠隔操作用のサービスが突然見えるようになった。
- 使われているソフトウェアが変わった。
- 別々の場所にあるコンピューターが、同じ電子証明書を使っていることが分かった。
- 逆に、昨日まで存在していたサービスが突然見えなくなった。
一回だけ調べても、こうした変化は分かりません。
昨日の状態を記録しているから、❝「昨日とは違う」❞ことに気づけます。
防犯カメラに少し似ています。
一枚の写真だけなら、その瞬間に何があるのかしか分かりません。
しかし写真を連続して撮れば…
- 誰かが現れた。
- 何かが置かれた。
- 何かが持ち去られた。
…という「動き」が見えてきます。
インターネットでも同じです。
さっそく、実際に外から見てみたいと思います。
最初の観測で58件が見えた
今回の最初の観測では、58件の外部公開資産が記録されました。
そのうち、ほかとは少し異なる特徴があり、さらに詳しく確認する価値があるものとして10件を抽出しています。
ここでいう「資産」とは何でしょう。
難しく考える必要はありません。
インターネット上には、それぞれのコンピューターや通信先を識別するためのIPアドレスがあります。
これは、よく「インターネット上の住所」にたとえられます。
たとえば今回、200.91.X.XXXというIPアドレスが観測されています。(IPアドレスは一部伏字)
しかし、住所だけでは、そのコンピューターで何をしているのか分かりません。
そこで登場するのがポート番号です。
IPアドレスが「住所」なら、ポートは「入口」
一つの建物に玄関、勝手口、搬入口などがあるように、一台のコンピューターでも複数の通信サービスを動かすことができます。
そこで…
IPアドレス=建物の住所
ポート番号=それぞれの入口
…と考えてみましょう。
Webサイトの暗号化通信であるHTTPSでは、一般的に443番というポートが使われます。
Windowsなどのコンピューターを遠隔操作するRDPでは、3389番がよく使われます。
今回の観測では、443番や3389番だけではなく、4430、8086、4433、10008、50050、56001など、さまざまなポートが確認されました。
ただし、変わったポート番号を使っている=危険という意味ではありません。
企業やサービスの事情によって、一般的ではない番号を使うことはあります。
私たちが見たいのは、“「この入口の向こうには何があるのだろう?」”ということです。
気になった二つの「住所」
今回、特に興味深い組み合わせがありました。
200.91.X.XXX:50050
そして、
216.241.XX.XX:50050
です。(IPアドレスは一部伏字)
どちらも観測上はチリ(CL)に位置し、50050番ポートで暗号化されたHTTPS通信を行うサービスとして記録されました。
ここまでなら、「同じ国にあって、同じ番号の入口を使っている」だけです。
ところが、もう一つ共通点がありました。
二つのIPアドレスで、同じTLS証明書が確認されたのです。
TLS証明書とは?
HTTPSを利用したWebサイトなどでは、通信を暗号化するためにTLSという仕組みが使われています。
その際に登場するのがTLS証明書です。
細かな仕組みまで覚える必要はありません。
ここでは、サーバーが持っている電子的な証明書くらいに考えてください。
さらに、その証明書のデータから「ハッシュ」と呼ばれる値を計算できます。
これはデータを識別するための、非常に長いデジタル上の指紋のようなものです。
今回の二つのIPアドレスでは、その指紋が一致しました。
実際に記録された値は、
xxxxxxxx6c542bccfee8011xxxxx1d6f0f084fca348755059346bd0dxxxxxxxx
です。(一部伏字)
この長い文字列を覚える必要はありません。
大切なのは、別々の二つのIPアドレスから、同じ証明書が確認されたということです。
では、この二つは仲間なのか?
ここで答えを急いではいけません。
同じ証明書だから同じ会社だとは限りませんし、同じ管理者だとも断定できません。
まして「攻撃者のサーバーだ」と判断することはできません。
クラウドや共有サービスなど、同じ証明書が複数のIPアドレスで使われる理由はいくつも考えられます。
しかし、調査する側から見ると面白い組み合わせです。
二つのIPアドレスは違う。
所属しているネットワークも違う。
ところが…
同じ50050番ポートを使用している。
どちらもHTTPSである。
どちらもチリとして観測されている。
そして、
同じTLS証明書を使用している。
ここまで分かれば、「なぜ、この二つは同じ証明書を使っているのだろう?」
という次の疑問が生まれます。
それをさらに調べることが、OSINT(オシント/Open Source Intelligence)、つまり公開情報を利用した調査につながっていきます。
IPアドレスを「ネットワークの集まり」で見てみる
次は別の角度から見てみましょう。
インターネットには、“ASN(エーエスエヌ/Autonomous System Number)”という番号があります。
少し難しい言葉ですが、❝「IPアドレスをネットワークのまとまりとして見るための番号」❞くらいに考えてください。
一軒一軒の住所を見るのではなく、「この一帯は同じネットワークに属している」という見方をするわけです。
今回、AS136907というネットワークに注目すると、複数のサービスが観測されていました。
たとえば、“101.44.XX.XXX:443”というHTTPSサービスがあり、app.vermiscomprobantes.com.ar というホスト名も記録されています。
さらに同じAS136907では…
182.160.XX.XXX:50050
176.52.XXX.XXX:4430
176.52.XXX.XXX:8086
176.52.XXX.XXX:4433
176.52.XXX.XXX:56001
176.52.XXX.XXX:10008
176.52.XXX.XXX:5061
…などが観測されています。(IPドレスは一部伏字)
ポート番号に目を向けると、4430、8086、4433、56001、10008、5061――。
さまざまな「入口」が見えています。
これも、同じASNだから全部同じシステムという意味ではありません。
IPアドレスだけを一個ずつ眺めるのではなく、“「どのネットワークに属しているのか」”という別の視点から並べ直してみたわけです。
すると、それまでバラバラに見えていたものの中から、「一つの集まり」が見えてきます。
遠隔操作用の入口も見えていた
今回の観測では、3389番ポートも複数確認されていました。
3389番は一般的にRDP(アールディーピー/Remote Desktop Protocol)という仕組みで利用されます。
RDPとは、離れた場所にあるWindowsなどのコンピューターを遠隔操作するための仕組みです。
会社に置いてあるパソコンの画面を、自宅のパソコンから操作するような場面を想像すると分かりやすいでしょう。
今回、
191.114.XX.XXX:3389
をはじめ、191.116系、191.124系、191.96.184系など、複数のIPアドレスで3389番ポートが外部から観測されています。
ここでも、RDPが見えている=侵害されているではありません。
正規の目的で運用されている可能性もありますが…
遠隔操作のための入口がインターネットから見えていることは、セキュリティを考えるうえで確認しておきたい情報です。
そして、一度だけ見るより、継続して見ることで意味が増します。
来週も同じ場所にあるのか。
突然消えるのか。
別のIPアドレスにも現れるのか。
別のサービスが追加されるのか。
ここから「観測」になります。
「ある」ことより「変わった」ことを見る
今回の最初の58件は、いわば最初の記念写真です。
初回ですから、以前との比較がありません。
そこで、この状態を保存します。
そして次回、もう一度観測します。
すると…
NEW(新しく見えた)
GONE(前回は見えたが今回は見えない)
MODIFIED(前回から状態が変わった)
という違いを調べられるようになります。
差分検出の動作確認では、NEWが2件、GONEが1件、MODIFIEDが1件として記録されます。
なお、この差分検出部分には動作確認用のデータが含まれているため、ここからは実在する組織の観測事例ではなく、どのような変化を捉えられるのかという例として説明したいと思います。
昨日までなかったRDPが現れたら?
たとえば、あるIPアドレスを観測していたとします。
前回はWebサービスなどが見えていました。
ところが次の観測で、3389番ポートが新しく現れました。
つまり、前回は見えていなかったRDPが、外部から見えるようになったということです。
実際に差分検出の確認では、このような新しい3389番ポートの出現を識別できています。
一回しか調べていなければ、“「ここにはRDPがあります」”としか分かりません。
しかし前回の記録があれば、“「前回にはなかったRDPが現れました」”と分かります。
似ているようですが、意味はかなり違います。
ソフトウェアが変わったことも分かる
同じように、公開されているソフトウェアの情報が変化した場合も比較できます。
動作確認では、あるサービスについて…
Confluence 7.13.0
から、
Confluence 7.14.1
への変化が検出されています。
Confluence(コンフルエンス)は、企業などで情報共有に利用されるソフトウェアです。
ここで重要なのはConfluenceそのものではありません。
同じ場所を継続して観測することで、「中で何かが変わった可能性」に気づける
という点です。
- ソフトウェアが更新されたのかもしれません。
- 設定が変わったのかもしれません。
- 別のシステムに置き換わったのかもしれません。
- 観測だけでは理由までは分かりません。
だから、「なぜ変わったのだろうか?」という次の調査につなげます。
「消えた」ことにも意味がある
新しく現れたものばかりに目を向ける必要はありません。
昨日まで見えていたサービスが、突然見えなくなることもあります。
今回の仕組みでは、それを❝GONE(消失)❞として記録します。
ただし…
- 「サーバーが廃止された」と即断してはいけません。
- 一時的に停止していたのかもしれません。
- 設定が変更されたのかもしれません。
- 別の場所へ移ったのかもしれません。
- 単に観測できなかった可能性もあります。
…だから次回も見る必要があります。
一回の観測結果だけで結論を出さず、時間を重ねて判断材料を増やしていく。
これが定点観測の意味です。
点と点を結ぶ
さらに面白いのが、異なる種類の情報を重ねることです。
- IPアドレスだけを見る。
- ポートだけを見る。
- TLS証明書だけを見る。
- ASNだけを見る。
- ドメインだけを見る。
一つひとつでは、大した意味を持たないことがあります。
しかし、
IPアドレス
+ ポート
+ 国
+ ASN
+ TLS証明書
+ ドメイン
+ 前回からの変化
と重ねていくと、それまで見えていなかった共通点が現れることがあります。
今回確認した、
200.91.X.XXX:50050 (IPアドレスは一部伏字)
と、
216.241.XX.XX:50050(IPアドレスは一部伏字)
は、その分かりやすい例でしょう。
- 違うIPアドレス。
- 違うASN。
- それでも、
- 同じ50050番ポート。
- 同じHTTPS。
- 同じ国としての観測。
- そして同じTLS証明書。
だからといって、両者の関係を決めつけません。
むしろ、“「なぜだろう?」”と考える。
これが調査の出発点です。
今回分かったこと、まだ分からないこと
今回は、サイバー攻撃を発見したわけではありませんし、攻撃者のサーバーを特定したわけでもありません。
今回確認できたのは、58件の外部公開資産と、その中に存在するいくつかの興味深い特徴です。
特に気になったのは、同じ50050番ポートを使用し、同一のTLS証明書を共有していた二つのIPアドレス。
AS136907というネットワークのまとまりで見えてきた複数のIPアドレスとサービス。
そして、複数のネットワーク帯で外部から観測されたRDPです。
ここから先は、まだ分かりません。
- 同じ証明書を使用する別のIPアドレスが現れるのか?
- 50050番ポートを使用する資産は増えるのか?
- 今回見えたRDPは来週も存在するのか?
- AS136907で見えている資産に、さらに別の共通点が見つかるのか?
あるいは、今はまったく注目していない場所から、新しい変化が現れるかもしれません。
「ネット探検EYE − インターネット観測」を始めます
今回の試みは、これで終わりではありません。
むしろ、ここがスタート地点です。
一回の観測は、インターネットの一瞬を切り取った「写真」にすぎません。
しかし同じ場所を繰り返し観測すれば、
- 新しく現れたもの。
- 消えたもの。
- 変化したもの。
- 別々の場所にありながら共通する特徴を持つもの。
- そして、現時点では理由の分からないもの。
そうした「動き」が見えてくる可能性があります。
そこでネット探検ラボでは、この試みを継続し、一週間の観測結果をまとめた週間ダイジェストとして記事化していきたいと思います。
名称は、
ネット探検EYE − インターネット観測
です。
ネット探検EYEでは、もう一つのダイジェストとして、サイバー攻撃や脅威、インシデントなどを扱う❝「ネット探検EYE − Cyber速報」❞も進めています。
Cyber速報が、サイバー空間で起きている「事件や脅威」を追うものだとすれば、
インターネット観測は、その事件が起きる舞台そのものを外側から眺め、その変化を追ってみようという試みです。
ただし、ここで「怪しいものランキング」を作るつもりはありません。
外から見えたから危険。
変わったポートだから怪しい。
同じ証明書だから仲間。
そんな短絡的な判断はしません。
確認できたことは「確認できたこと」。
分からないことは「分からないこと」。
そこから考えられることは「仮説」。
この三つをできるだけ分けながら観測していきたいと思います。
そして読者の皆さんにも、
「これは何だろう?」
「なぜ、こんな変化が起きたのだろう?」
と一緒に考えてもらえればと思います。
一週間後、インターネットの景色はどう変わっているでしょうか。
来週もまた、ネットの海をのぞいてみます。
ネット探検EYE − インターネット観測。
さてと、これから定点観測を始めてまいりたいと思います。
調査報告書について
今回の記事で紹介した観測内容については、実際の観測結果をまとめた調査報告書があります。
記事では、できるだけ専門知識がなくても理解できるように内容を抜粋して紹介しましたが、「実際にはどのような情報が観測され、どのように記録されているのか」をもう少し詳しく知りたい方もいると思います。
そこで、元の調査報告書をそのまま掲載するのではなく、観測内容や分析結果は残しつつ、専門用語には説明を加え、一般の方にも読みやすい形に整理した公開版の調査報告書をこの記事の巻末に添付します。
記事を読んで「もう少し詳しく見てみたい」と思われた方は、ぜひ併せてご覧ください。
なお、観測に使用した情報源や具体的な収集方法など、今後の継続調査に関わる一部の情報については公開版では伏せています。



コメント