2019年8月4日日曜日

DDoS攻撃に注意を

昨日、こちらでモニターしているIPアドレスのひとつにあるWebサイトにDDoS(分散型サービス妨害)攻撃が発生しました。
攻撃は午前0時に始まり、24時間継続して終了しました。以下が、そのトラフィックのグラフです。攻撃は、いわゆるSYN Floodによるもので、TCPの通信開始パケットであるSYNフラグ付きパケットを大量に投げつけ、OSのTCPコネクション処理を飽和させ、ネットワーク接続を阻害することを目的としています。一般に、Webサイトなどへのサービス妨害で広く用いられます。



黒色部分のトラフックは米国リージョンの Amazon AWSに割り当てられたIPアドレスからでした。SYN Floodの場合、使うのはSYNパケットのみで、応答は無視しますから、発信元IPを詐称しても攻撃が可能です。従来は自分の素性を隠すために、ランダムなIPアドレスを詐称して行うことが一般的でしたが、最近、ボットと呼ばれるマルウエアに感染した第三者のコンピュータを遠隔操作して実行することが多くなったためか、相対的に詐称の頻度は下がってきているように思われます。

このため、昨日は特定した複数のIPアドレスについて、AWSに対して不正利用の可能性を通知しました。その結果(と思われますが)、通知後1時間ほどで発信元のアドレスが変わりました。おそらく、AWS側で対応が行われたため、攻撃者が攻撃元を切り替えたものと思われます。切り替わったIPアドレス(青色部分)は、日本国内の複数のプロバイダーもしくは企業に割り当てられたセグメントのもので、おそらくボットに感染したPC等と思われます。

トラフィックそのものは、毎秒5パケットくらいで、小規模なサーバでも大きな影響は受けないレベルでしたが、おそらく相手側は攻撃対象のドメインリストを同時に攻撃していると思われ、パワーが分散した結果と推測されます。従って、こうした攻撃が特定のサーバに集中した場合は、サービスが停止したり、様々な障害が発生する可能性もあります。

攻撃の背景や攻撃者は不明ですが、昨今の政治情勢もあり、それに関連した、もしくは便乗したハクティビストらによるキャンペーンの可能性も危惧されます。今後、こうした攻撃がより大規模になる可能性も否定できないため注意が必要でしょう。

*注:ハクティビストとは、ハッキング(Hacking)とアクティビスト(Activist)を組み合わせた造語で、サイバー攻撃を手段として抗議活動などを行う活動家を意味します。

*追記(8月6日)
AWSから本日付で、不正な通信は確認出来なかったので、Spoofingでは?という回答が届きました。それを前提とすれば、このIPの変化は偶然・・ということになりますが、奇妙な一致です。

2019年8月1日木曜日

ポートスキャン概況(2019年7月31日)

今日の概況です。



午後2時台から4時台にかけて、23/tcpの活動が米国で活発化しました。4時台にはフランスでも活発化が見られます。



その他のポートで大きな変化は見られませんでした。

2019年7月29日月曜日

ポートスキャン概況(2019年7月29日)

今日のポートスキャン概況は以下のような感じです。あいかわらず、23/tcpを筆頭に、いわゆるIoTマルウエアの活動に関連したポートへのスキャンが上位を占めています。また、Windows関連では、445/tcp(SMB)へのスキャンが高止まりしています。


23/tcp(telnet)へのスキャンでは、18時台にナイジェリア発のスキャンが活発化しました。


8291/tcp(MikroTik 製のRouterOS対象のスキャン)では、あいかわらず、ネパール発が中心ですが、14時台にタイ、19時台にインド発のものが増加しています。



Windows系対象のスキャンでは、SMB以外に、RDPを対象としたスキャンで、14時頃に中国発のものが若干活発化しました。



以上、今日の状況です。

2019年7月27日土曜日

ポートスキャン概況(2019年7月27日)

昨日辺りから本日にかけての概況です。

 午前9時台に米国で23/tcpの活動が活発化しました。台湾発の37215/tcp(HUAWEIルータを標的としたスキャン)は漸減していますが、引き続き活動が続いています。

米国での53413/udp(Netis/Netcoreルータ標的のスキャン)の活動も引き続き活発です。Realtek SDKの脆弱性を持つWiFiルータを狙ったスキャンは、ここ2日ほど米国で活発化しています。


 Windowsを対象とした445/tcp(SMB)に対するスキャンも地域を問わず高止まりしている状況です。
スキャンの活発化はこうした対象への攻撃を行うマルウエアの活動(感染活動やボット活動)と相関した動きと考えられるでしょう。

2019年7月25日木曜日

ポートスキャン概況(2019年7月25日)

今日の概況はこんな感じです。時系列の表示を変更して左から最新順としました。(スクロールして見なくて済むので・・・)


全体的に見て極端な変化はありませんが、米国で53413/udp関連の活動が多少活発化しています。これは中国メーカーNetcore(海外向けブランド Netis)のルータにある脆弱性を狙ったもので、ホームルータに感染したマルウエアの活動とみられるものです。



WindowsのNetbios, SMBへのスキャンも多少活発になっているようですが、通常の変動から大きくかけ離れたものとは言えないでしょう。

2019年7月24日水曜日

ポートスキャン概況(2019年7月23日~24日AM)

昨日から本日午前にかけて、目立った変化はありません。



ただ、一昨日の夜から昨日未明にかけて、観測を行っているIPアドレスのひとつで公開されているWebサイトに対し、隣国方面からSYN-FloodによるDoS攻撃を観測しました。攻撃の背景は定かではありませんが、政治的な意図による日本向けの攻撃の可能性もあり、注意が必要でしょう。

IoT関連でのスキャンでは、23/tcp (telnet)ポート探索が多く見られます。また、台湾発の37215/tcpスキャン(HUAEWIルータの脆弱性探索)は漸減傾向にありますが、まだ多い状態が継続しています。



ルータ遠隔操作プロトコル(CWMP)を狙った7547/tcpでは、あいかわらずネパール(NP)発のものがほとんどです。Mikrotik社製ルータの脆弱性を狙った8291/tcpではネパールに加え、インドネシア(ID)発のものが昨日から今日にかけて3回ほど増加しました。



Windowsを対象としたスキャンでは、RDP(3389/tcp)を狙ったものが地域を問わず多くなっています。


これらの一部は、マルウエア(ランサムウエア)によるものと考えられ、安易なパスワードなどが設定されていた場合、ランサムウエアを感染させられてしまう危険があります。

また、netbios, SMBなどのサービスへのスキャンも継続的に発生しています。



最近では、これらのスキャン活動の多くがマルウエアの活動と紐付いています。スキャン活動の活発化は、マルウエアの流行と相関する場合もあるため、インターネットから直接アクセス出来ない内部ネットワークにおいても、マルウエア感染リスクを考える上での指標となる可能性があります。

JPCERT/CCから、「攻撃を目的としたスキャンに備えて 2019年7月」が公開されていますので、参考にしてみてください。

2019年7月23日火曜日

ポートスキャン概況(2019年7月22日)

本日午後6時現在、状況に大きな変化は見られません。



昨日も書いていますが、発信元の地域によって発生するスキャンに大きな偏りが出ることがあります。最近では、台湾(TW)からのスキャンは、大半が37215/tcpつまり、
HUAWEIルータの脆弱性を狙ったと考えられるものです。これはその地域に、この種のマルウエア感染が多発している可能性を示します。一方、エストニアからのスキャンでは、5038/tcp、5060/udpといったVoIP, SIP関連のポートを狙ったものが多くなっています。これもまた、こうした機器を狙うマルウエアに感染した機器の存在を示唆します。ネパールは、23/tcp、7547/tcp、8291/tcpといった、IoT機器やルータ狙いのスキャンが非常に多くなっていて、MiraiやHajimeといったIoT系マルウエアの活動が活発であることを示唆しています。

近年、マルウエアの多くが、いわゆるボットなど遠隔操作型のものとなっており、通常の感染拡大のためのワーム活動に加え、指令によりポートスキャンや攻撃が実行される可能性も高いと言えます。時折、特定のポートへのバースト的なスキャンが発生するのも、特定のマルウエアの流行による感染活動に加え、こうした意図的なスキャンが行われている可能性も示唆します。