二つの道具の役割分担
司法省の説明によれば、集団が使っていた道具は2つある。
一つはQScanと呼ばれるスキャナである。インターネット上のIoT機器を自動で探し、脆弱なものを見つけると、そのまま感染させる。人手をほとんど介さずに数千台規模へ広がる設計だった。
もう一つがQTRouterである。QScanが感染させた機器に、商用のプロキシサービスや借り上げたVPSを組み合わせ、攻撃元を隠すための中継網を作る。
つまり片方が兵隊を集め、もう片方が兵隊の背後に隠れる道を作っていた。
この構成だと、侵入された組織のログに残るのは、どこかの家庭用ルーターのIPアドレスになる。追跡は途中で切れる。
民間企業に雇われた実行部隊
司法省は、この集団をQTFYと呼んでいる。中国の国家に支援された攻撃者という位置づけである。
注目したいのは雇用の形のほうだ。司法省の発表によれば、QTFYの構成員は民間企業に雇われていた。南京に拠点を置くネットワーク技術企業(Nanjing Xinjiuwei Network Technology)である。
軍や情報機関の職員が直接やるのではなく、民間の会社に籍を置いた人間が実行する。責任の所在が一段ぼやける構造になっている。
この形は近年の対中サイバー案件でたびたび指摘されてきた。国家と実行者の間に会社を挟むと、外交上の否認がしやすくなる。
侵入された組織の名前が重い
盗まれた側の名前が並ぶ。NASA、連邦準備制度理事会、エネルギー省、司法省、保健福祉省、国立衛生研究所、そして米上院。
司法省は、300を超える米国の組織からデータが盗まれたとしている。
政府機関だけではない。研究機関や重要インフラの事業者も含まれる。
いずれも、正面から近づけば真っ先に気づかれる相手である。だからこそ、無数の家庭用機器を経由する必要があった。
ドメインを押さえると全部止まる
今回の差し押さえが効いたのは、攻撃側の設計上の急所を突いたからである。
司法省によれば、押さえた3つのドメインはマルウェアの中に直接書き込まれていた。感染した機器は、そのドメインへ接続しにいくよう作られている。
だからドメインを取り上げると、QScanもQTRouterも動かなくなる。感染済みの機器が残っていても、指示を受け取れない。
攻撃者の側は、接続先の名前を固定したほうが運用が楽だった。その利便性が、そのまま弱点になった。
ただし、これで終わりというわけでもない。新しいドメインを取り直し、マルウェアを更新すれば再建はできる。今回止まったのは特定の基盤であって、集団そのものではない。
家の機器は狙われる側にいる
日本の読者にとって効いてくるのは、侵入された組織の名前ではなく、踏み台にされた側の話である。
家庭用ルーターやネットワークカメラは、買ったあとに触られないまま何年も動き続ける。初期パスワードのまま、更新プログラムも当たっていない機器は珍しくない。
QScanのようなスキャナは、そういう機器を探して回る。持ち主の重要性は関係ない。踏み台として使えるかどうかだけを見ている。
自分の家のルーターが、どこかの国の政府機関への侵入に使われる。その状態になっても、通信が少し遅くなる程度で気づける人はほとんどいない。
やれることは地味である。管理画面のパスワードを初期値から変える。ファームウェアの自動更新を有効にする。
何年も使っている機器は、そろそろ買い替えを検討してもいいだろう。更新の提供が終わった製品は、直しようがないまま残り続ける。
派手さはないが、踏み台の数を減らす手立てとしては現実的な部類に入る。
まとめ
- 米司法省とFBIは8月26日、中国政府系ハッカー集団QTFYの攻撃基盤である3ドメインを差し押さえたと発表した
- 道具はQScan(IoT機器を自動で探して感染させるスキャナ)とQTRouter(感染機器を束ねて攻撃元を隠す中継網)の2つ。侵入元のログは家庭用ルーターで途切れる
- 侵入先にはNASA、連邦準備制度理事会、エネルギー省、米上院などが含まれ、300を超える組織からデータが盗まれた
- 実行部隊は南京の民間ネットワーク技術企業に雇われていた。国家と実行者の間に会社を挟む形が続いている
- 家庭用ルーターやカメラは踏み台にされる側にいる。初期パスワードの変更と自動更新の有効化が現実的な対策になる
出典・参考
- Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers — U.S. Department of Justice
- FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networks — The Register
- China-backed hackers stole data from Federal Reserve, DOJ, NASA, U.S. says — CNBC



