
ボットネットとは、インターネットに接続されたデバイスのグループであり、各デバイスは1つ以上のボットを実行します。ボットネットは、分散型サービス拒否(DDoS)攻撃の実行、データの窃盗[ 1 ] 、スパムの送信、攻撃者によるデバイスとその接続へのアクセスを可能にするために使用できます。所有者は、コマンドおよび制御(C&C)ソフトウェアを使用してボットネットを制御できます。[ 2 ]「ボットネット」という言葉は、 「ロボット」と「ネットワーク」の合成語です。この用語は通常、否定的または悪意のある意味合いで使用されます。
ボットネットとは、セキュリティが侵害され、第三者に制御が渡されたコンピュータ、スマートフォン、モノのインターネット(IoT) デバイスなどのインターネット接続デバイスの論理的な集合体です。侵害された各デバイスは「ボット」と呼ばれ、マルウェア(悪意のあるソフトウェア) ディストリビューションのソフトウェアによってデバイスが侵入されたときに作成されます。ボットネットのコントローラーは 、インターネットリレーチャット ( IRC ) やハイパーテキスト転送プロトコル(HTTP)などのネットワークプロトコルによって形成される通信チャネルを介して、これらの侵害されたコンピュータの活動を指示することができます。[ 3 ] [ 4 ]
所有者の許可なくデバイスにアクセスしたり制御したりするためにボットネットを運用、構築、または使用することは、ほとんどの法域で違法であり、ハッキング、詐欺、または関連するサイバー犯罪として定期的に起訴されます。法執行機関や民間団体もボットネットを妨害するために法的手段を使用しますが、これらの取り締まりは別の法的および憲法上の問題を引き起こします。[ 5 ] [ 6 ] [ 7 ]
ボットネットは、ブーター/ストレッサーサービスなど、さまざまな目的でサイバー犯罪者によって商品として貸し出されることが増えている[ 8 ] 。
ボットネットのアーキテクチャは、検出や妨害を回避するために、時間の経過とともに進化してきました。従来、ボットプログラムは既存のサーバーを介して通信するクライアントとして構築されていました。これにより、ボットの管理者(ボットネットのコントローラー)は、トラフィックを難読化するために、遠隔地からすべての制御を実行できます。[ 9 ]最近の多くのボットネットは、通信に既存のピアツーピアネットワークに依存しています。これらのP2Pボットプログラムは、クライアント/サーバーモデルと同じ動作を実行しますが、通信に中央サーバーを必要としません。

インターネット上の最初のボットネットは、タスクを実行するためにクライアント・サーバーモデルを使用しました。[ 10 ]通常、これらのボットネットは、インターネットリレーチャットネットワーク、ドメイン、またはウェブサイトを介して動作します。感染したクライアントは、あらかじめ決められた場所にアクセスし、サーバーからの受信コマンドを待ちます。ボットハーダーはサーバーにコマンドを送信し、サーバーはそれをクライアントに中継します。クライアントはコマンドを実行し、その結果をボットハーダーに報告します。
IRCボットネットの場合、感染したクライアントは感染したIRCサーバーに接続し、ボットの管理者がC&C用に事前に指定したチャンネルに参加します。ボットの管理者はIRCサーバー経由でチャンネルにコマンドを送信します。各クライアントはコマンドを取得して実行します。クライアントは実行結果をIRCチャンネルにメッセージで返信します。[ 9 ]

IRCボットネットを検出して無力化する取り組みに対抗して、ボットの管理者はピアツーピアネットワークにマルウェアを展開し始めた。これらのボットはデジタル署名を使用して、秘密鍵にアクセスできる人だけがボットネットを制御できるようにする可能性がある[ 11 ] 。Gameover ZeuSやZeroAccessボットネットなどがその例である。
最新のボットネットは完全にP2Pネットワーク上で動作します。中央サーバーと通信するのではなく、P2Pボットはコマンド配信サーバーとコマンドを受信するクライアントの両方として機能します。[ 12 ]これにより、中央集権型ボットネットの問題である単一障害点が回避されます。
P2Pボットは、他の感染マシンを見つけるために、ランダムなIPアドレスを密かにプローブし、別の感染マシンを特定します。接続されたボットは、ソフトウェアバージョンや既知のボットのリストなどの情報で応答します。ボットのいずれかのバージョンがもう一方よりも低い場合、アップデートのためにファイル転送を開始します。[ 11 ]このようにして、各ボットは、既知のすべてのボットと定期的に通信することで、感染マシンのリストを増やし、自身を更新します。
ボットネットの発信者(「ボットハーダー」または「ボットマスター」と呼ばれる)は、ボットネットを遠隔操作します。これはコマンド&コントロール(C&C)と呼ばれます。操作プログラムは、被害者のマシン(ゾンビコンピュータ)上のクライアントと秘密の通信チャネルを介して通信する必要があります。
IRC は、その通信プロトコルのおかげで、歴史的に好まれてきた C&C 手段です。ボット ハーダーは、感染したクライアントが参加するための IRC チャンネルを作成します。チャンネルに送信されたメッセージは、すべてのチャンネル メンバーにブロードキャストされます。ボット ハーダーは、ボットネットにコマンドを実行するためにチャンネルのトピックを設定できます。たとえば、:herder!herder@example.com TOPIC #channel DDoS www.victim.comボット ハーダーからのメッセージは、#channel に属するすべての感染クライアントに、ウェブサイト www.victim.com に対する DDoS 攻撃を開始するように警告します。ボット クライアントからの応答の例は、:bot1!bot1@compromised.net PRIVMSG #channel I am DDoSing www.victim.com攻撃を開始したことをボット ハーダーに警告します。[ 11 ]
ボットネットの中には、よく知られたプロトコルのカスタムバージョンを実装しているものもあります。実装の違いは、ボットネットの検出に利用できます。例えば、Mega-D は、スパム機能をテストするために、わずかに変更されたSimple Mail Transfer Protocol (SMTP) 実装を採用しています。Mega -Dの SMTP サーバーを停止すると、同じ SMTP サーバーに依存するボット群全体が無効になります。[ 13 ]
コンピュータ科学において、ゾンビコンピュータとは、ハッカー、コンピュータウイルス、またはトロイの木馬によって侵害され、遠隔操作で悪意のあるタスクを実行するために使用できるインターネットに接続されたコンピュータのことです。ゾンビコンピュータのボットネットは、電子メールスパムの拡散やサービス拒否攻撃(DDoS)の開始によく使用されます。ゾンビコンピュータの所有者のほとんどは、自分のシステムがこのように使用されていることに気づいていません。所有者が気づいていないことが多いため、これらのコンピュータは比喩的にゾンビに例えられます。複数のボットネットマシンによる協調的なDDoS攻撃も、ゾンビの大群による攻撃に似ています。[ 14 ]
システムが「ボットネット」に接続された結果としてコンピューティングリソースを盗むプロセスは、「スクランピング」と呼ばれることがある。[ 15 ]
ボットネットのコマンド&コントロール(C&C)プロトコルは、従来型のIRC方式からより高度なバージョンまで、さまざまな方法で実装されてきた。
Telnetボットネットは、ボットがメインコマンドサーバーに接続してボットネットをホストするシンプルなC&Cボットネットプロトコルを使用します。ボットは、外部サーバー上で実行され、TelnetおよびSSHサーバーのデフォルトログイン情報を探すIPアドレス範囲をスキャンするスキャンスクリプトを使用してボットネットに追加されます。ログイン情報が見つかると、スキャンサーバーはSSH経由でマルウェアを感染させ、マルウェアは制御サーバーにpingを送信します。
IRC ネットワークは、シンプルで低帯域幅の通信方法を使用するため、ボットネットのホストとして広く利用されています。構造が比較的単純で、DDoS 攻撃やスパム キャンペーンの調整に一定の成功を収めており、チャンネルを継続的に切り替えることで停止を回避できます。ただし、特定のキーワードをブロックするだけで IRC ベースのボットネットを阻止できる場合もあります。RFC 1459 ( IRC ) 標準はボットネットで人気があります。最初に知られている人気のボットネット コントローラ スクリプト「MaXiTE Bot」は、プライベート制御コマンドに IRC XDCC プロトコルを使用しました。
IRC を使用する際の問題点の 1 つは、ボットネットで役に立つためには、各ボットクライアントが IRC サーバー、ポート、およびチャネルを知っている必要があることです。マルウェア対策組織はこれらのサーバーとチャネルを検出してシャットダウンし、ボットネット攻撃を効果的に停止させることができます。この場合、クライアントは依然として感染していますが、指示を受け取る方法がないため、通常は休眠状態になります。[ 11 ]この問題を軽減するために、ボットネットは複数のサーバーまたはチャネルで構成できます。サーバーまたはチャネルの 1 つが無効になった場合、ボットネットは単に別のものに切り替わります。IRC トラフィックを傍受することで、追加のボットネットサーバーまたはチャネルを検出して妨害することは依然として可能です。ボットネットの攻撃者は、制御スキームに関する知識を得て、コマンドを正しく発行することでボットの管理者を模倣することさえ可能です。[ 16 ]
IRCネットワークやドメインを利用するボットネットのほとんどは、時間をかけて停止させることができるため、ハッカーはボットネットの回復力と停止耐性を高めるために、C&Cサーバーを備えたP2Pボットネットに移行している。
ボットネットを他者から保護またはロックダウンする方法として暗号化を使用する者もいる。暗号化を使用する場合、ほとんどの場合は公開鍵暗号方式が用いられ、その実装と解読の両方に課題が生じている。
多くの大規模ボットネットは、構築にIRCではなくドメインを使用する傾向があります(RustockボットネットやSrizbiボットネットを参照)。通常、堅牢なホスティングサービスでホストされています。これは、最も初期のC&C方式の1つです。ゾンビコンピュータは、制御コマンドのリストを提供する特別に設計されたウェブページまたはドメインにアクセスします。C &Cとしてウェブページまたはドメインを使用する利点は、大規模なボットネットを、容易に更新できる非常にシンプルなコードで効果的に制御および維持できることです。
この方法の欠点は、大規模になると相当量の帯域幅を消費すること、そして政府機関が容易にドメインを押収できる可能性があることです。ボットネットを制御するドメインが押収されなかった場合でも、サービス拒否攻撃の標的になりやすいという問題もあります。
高速DNSを使用すると、制御サーバーの追跡が困難になり、制御サーバーは日によって変更される可能性があります。また、制御サーバーはDNSドメイン間を移動する可能性があり、その際にはドメイン生成アルゴリズムを使用して制御サーバー用の新しいDNS名が生成されます。
一部のボットネットは、DynDns.org、No-IP.com、Afraid.orgなどの無料DNSホスティングサービスを利用して、サブドメインをボットをホストするIRCサーバーに向けます。これらの無料DNSサービス自体は攻撃をホストしませんが、参照ポイント(多くの場合、ボットネットの実行ファイルにハードコードされている)を提供します。このようなサービスを削除することで、ボットネット全体を機能停止させることができます。
GitHub [ 18 ]、Twitter [ 19 ] [ 20 ]、Reddit [ 21 ]、Instagram [ 22 ]、XMPPオープンソースのインスタント メッセージ プロトコル[ 23 ]、Tor の隠しサービス[ 24 ]などの人気サイト[ 17 ]にコールバックすることは、C&C サーバーと通信するためのエグレス フィルタリングを回避する一般的な方法です。 [ 25 ]
この例は、ボットネットがどのように作成され、悪意のある目的で利用されるかを示しています。
最新のボットは、環境を自動的にスキャンし、脆弱性や弱いパスワードを使用して自己増殖することができます。一般的に、ボットがスキャンして増殖できる脆弱性が多いほど、ボットネットの管理者コミュニティにとって価値が高くなります。[ 26 ]
コンピュータは、悪意のあるソフトウェアを実行すると、ボットネットに組み込まれる可能性があります。これは、ユーザーをドライブバイダウンロードに誘導したり、Webブラウザの脆弱性を悪用したり、電子メールの添付ファイルからトロイの木馬プログラムを実行させたりすることで実現できます。このマルウェアは通常、ボットネットのオペレーターがコンピュータを制御できるようにするモジュールをインストールします。ソフトウェアがダウンロードされると、ホストコンピュータにコールホーム(再接続パケットの送信)を行います。再接続が確立されると、トロイの木馬の記述方法によっては、自己削除される場合もあれば、モジュールの更新とメンテナンスのために存続する場合もあります。
場合によっては、ボットネットはボランティアのハクティビストによって一時的に作成されることがあります。例えば、2010年のプロジェクト・チャノロジーの際に4chanのメンバーが使用した低軌道イオン砲の実装などが挙げられます。 [ 27 ]
中国のグレートキャノンは、インターネットバックボーンで中国への正規のウェブブラウジングトラフィックを改変し、2015年にGitHubなどの大規模な標的を攻撃するための大規模な一時的なボットネットを作成することを可能にする。 [ 28 ]
2009 年 7 月以降、成長を続けるスマートフォン市場向けにも同様のボットネット機能が登場しました。例としては、2009 年 7 月に「ワイルド」にリリースされた、世界初のボットネット機能を持つSMSワームである Sexy Spaceテキスト メッセージワームが挙げられます。これはNokiaスマートフォンのSymbianオペレーティングシステムを標的としていました。その月の後半には、研究者のCharlie Miller がBlack Hat BriefingsでiPhone向けの概念実証テキスト メッセージ ワームを公開しました。また、7 月には、アラブ首長国連邦の消費者がEtisalat BlackBerryスパイウェアプログラムの標的となりました。2010 年代には、セキュリティ コミュニティはモバイル ボットネットの現実世界における可能性について意見が分かれています。しかし、2009 年 8 月にThe New York Timesのインタビューで、サイバー セキュリティ コンサルタントのMichael Gregg は、この問題を次のように要約しました。「私たちは、スマートフォンに関して、80 年代のデスクトップ パソコンとほぼ同じ段階に達しています。」[ 37 ]
ボットネットの管理者コミュニティは、最も多くのボット、最も高い総帯域幅、そして大学、企業、さらには政府のマシンなど、最も多くの「高品質」な感染マシンを所有しているかどうかを常に競い合っている。[ 38 ]
ボットネットは、それを作成したマルウェアにちなんで名付けられることが多いが、複数のボットネットは通常同じマルウェアを使用するが、異なる組織によって運営されている。[ 39 ]
ボットネットは多くの電子詐欺に利用される可能性があります。これらのボットネットは、ウイルスなどのマルウェアを配布して、一般ユーザーのコンピュータやソフトウェアを制御するために使用できます。[ 40 ]他人の個人用コンピュータを制御することで、パスワードやアカウントのログイン情報など、個人情報に無制限にアクセスできるようになります。これはフィッシングと呼ばれます。フィッシングとは、電子メールやテキストで送信されたリンクを「被害者」がクリックすることで、「被害者」のアカウントのログイン情報を取得することです。[ 41 ] Verizonの調査によると、電子「スパイ」事件の約3分の2はフィッシングによるものです。[ 42 ]
ボットネットの地理的な分散は、各新規参加者を個別に識別/隔離/修復する必要があることを意味し、フィルタリングの利点を制限します。
コンピュータセキュリティの専門家は、サーバーを奪取したりインターネットから遮断したり、マルウェアがC&Cインフラストラクチャに接続するために使用する予定だったドメインへのアクセスを拒否したり、場合によってはC&Cネットワーク自体に侵入したりすることによって、マルウェアのコマンドおよび制御ネットワークを破壊または転覆させることに成功しました。[ 43 ] [ 44 ] [ 45 ]これに対し、C&Cオペレーターは、 IRCやTorなどの既存の無害なインフラストラクチャにC&Cネットワークを重ね合わせたり、固定サーバーに依存しないピアツーピアネットワークシステムを使用したり、公開鍵暗号化を使用してネットワークへの侵入やなりすましの試みを阻止したりするなどの技術に頼っています。[ 46 ]
Norton AntiBot は消費者向けに開発されましたが、ほとんどのターゲットは企業や ISP です。ホストベースの手法では、ヒューリスティックを使用して、従来のウイルス対策ソフトウェアを回避したボットの挙動を特定します。ネットワークベースのアプローチでは、上記の手法、つまり C&C サーバーのシャットダウン、DNS エントリのヌルルーティング、または IRC サーバーの完全なシャットダウンが使用される傾向があります。BotHunterは、米国陸軍研究局の支援を受けて開発されたソフトウェアで、ネットワーク トラフィックを分析し、悪意のあるプロセスに特徴的なパターンと比較することで、ネットワーク内のボットネット活動を検出します。
サンディア国立研究所の研究者たちは、ボットネットと同様の規模である100万個のLinuxカーネルを仮想マシンとして4,480ノードの高性能コンピュータクラスタ上で同時に実行し、非常に大規模なネットワークをエミュレートすることで、ボットネットの挙動を分析している。これにより、ボットネットの動作を観察し、ボットネットを阻止する方法を実験することができる。[ 47 ]
攻撃者がより新しく高度な世代のボットを起動するにつれて、自動ボットの検出はより困難になります。たとえば、自動攻撃では、大規模なボット軍団を展開し、非常に正確なユーザー名とパスワードのリストを使用して総当たり攻撃を行い、アカウントをハッキングすることができます。その目的は、世界中のさまざまなIPアドレスから数万件のリクエストでサイトを圧倒することですが、各ボットは10分ごとに1つのリクエストしか送信しないため、1日に500万回以上の試行が発生する可能性があります。[ 48 ]このような場合、多くのツールはボリューム検出を利用しようとしますが、自動ボット攻撃は現在、ボリューム検出のトリガーを回避する方法を持っています。
こうしたボット攻撃を検出する手法の一つに、「シグネチャベースシステム」と呼ばれるものがあります。これは、ソフトウェアがリクエストパケット内のパターンを検出しようとするものです。しかし、攻撃は常に進化しているため、何千ものリクエストからパターンを識別できない場合は、この方法は有効な選択肢とは言えないかもしれません。また、ボットを阻止するための行動分析に基づくアプローチもあり、これは最終的にボットと人間を区別しようとするものです。人間以外の行動を特定し、既知のボットの行動を認識することで、このプロセスはユーザー、ブラウザ、ネットワークの各レベルで適用できます。
ウイルス対策としてソフトウェアを用いる最も効果的な方法は、ハニーポットソフトウェアを利用して、マルウェアにシステムが脆弱であると信じ込ませることである。その後、悪意のあるファイルはフォレンジックソフトウェアを用いて分析される。
2014年7月15日、米国上院司法委員会の犯罪・テロ対策小委員会[ 49 ]は、ボットネットがもたらす脅威と、それらを妨害・解体するための公的および私的な取り組みに関する公聴会を開催した[ 50 ] 。
脆弱な IoT デバイスの増加により、IoT ベースのボットネット攻撃が増加しています。これに対処するため、N-BaIoT と呼ばれる IoT 向けの新しいネットワークベースの異常検出方法が導入されました。これは、ネットワーク動作のスナップショットを取得し、ディープオートエンコーダを使用して、侵害された IoT デバイスからの異常なトラフィックを識別します。この方法は、Mirai および BASHLITE ボットネットで 9 つの IoT デバイスを感染させることでテストされ、ボットネット内の侵害された IoT デバイスから発生する攻撃を正確かつ迅速に検出する能力が示されました。[ 51 ]
さらに、ボットネットを検出するさまざまな方法を比較することは、研究者にとって非常に役立ちます。各方法が他の方法と比べてどの程度効果的かを把握するのに役立ちます。このような比較は、研究者が方法を公平に評価し、改善する方法を見つけることができるため、良いことです。[ 52 ]
最初のボットネットは、 2001年にEarthLinkが悪名高いスパマーKhan C. Smithとの訴訟中に初めて認められ、暴露されました[ 53 ]。このボットネットは大量スパムを目的として構築され、当時すべてのスパムの約25%を占めていました[ 54 ] 。
2006年頃、検出を回避するために、一部のボットネットは規模を縮小していた。[ 55 ]
以下は、過去に存在したボットネットの一部を挙げたリストです(すべてを網羅しているわけではありません)。
{{cite web}}: CS1 maint: bot: 元の URL の状態が不明です (リンク)MessageLabs の最高技術責任者である Mark Sunner 氏によると、ボット ネットワークの規模は 2004 年半ばにピークに達し、多くが 10 万台以上の感染マシンを使用していた。現在、ボットネットの平均規模は約 2 万台のコンピュータであると彼は述べた。
Aisuru攻撃の大部分は通常1~2分続き、ピーク時は1~5Tbpsです。大部分(94%)は1秒あたり10億~50億パケットでした。Aisuruは現在、最大かつ最も危険なボットネットの1つであり、数十万台の家庭用ルーター、スマートカメラ、DVRシステム、その他の消費者向け機器を網羅しています。