
防弾ホスティング(BPH)は、違法行為の苦情に耐性のあるインターネットホスティングサービスによって提供される技術インフラストラクチャサービスであり、さまざまなサイバー攻撃を合理化するための基本的な構成要素として犯罪者に役立っています。[1] BPHプロバイダーは、オンラインギャンブル、違法ポルノ、ボットネットコマンドアンドコントロールサーバー、スパム、著作権で保護された素材、ヘイトスピーチ、誤報を許可しており、裁判所の削除命令や法執行機関の召喚状にもかかわらず、そのような素材を利用規約で許可しています。[2] [3] [4]
BPHプロバイダーは通常、そのような行為に対して寛大な法律を持つ管轄区域で運営されています。ほとんどの非BPHサービスプロバイダーは、サービス利用規約や管轄区域の現地法に違反する資料を自社のネットワーク経由で転送することを禁止しており、多くの場合、不正使用の報告があると、自律システムのIPアドレスブロックが他のプロバイダーやSpamhausによってブラックリストに登録されるのを避けるために削除されることになります。[5]
歴史
BPHが初めて研究対象になったのは2006年、VeriSignのセキュリティ研究者が、フィッシンググループをホストしていたインターネットサービスプロバイダーのRussian Business Networkが、フィッシング関連の詐欺で約1億5000万ドルの責任を負っていたことを明らかにしたときだった。RBNは、個人情報の盗難、児童ポルノ、ボットネットでも知られるようになった。[ 6 ] [ 7] [8]翌年、世界中のスパムの75%以上をホストしていたウェブホスティングプロバイダーのMcColoが、ワシントンポストの記者だったブライアン・クレブスが同紙のSecurity Fixブログで公表した後、Global CrossingとHurricane Electricによって閉鎖され、ピアリングが解除された。[9] [10]
困難
BPHへの不正使用報告は無視されるため、ほとんどの場合、BPHの自律システムに割り当てられたIPブロック(「ネットブロック」)全体が他のプロバイダーやサードパーティのスパムフィルターによってブラックリストに登録されます。さらに、 BPHプロバイダーのネットワークをルーティングすると、上流の自律システムとトランジットプロバイダーの評判に影響を与える可能性があるため、BPHはボーダーゲートウェイプロトコルセッションを確立するためのネットワークピアリングポイントを見つけるのも困難です。[11]これにより、BPHサービスが安定したネットワーク接続を提供することが困難になり、極端な場合には完全にピアリング解除される可能性があります。[1]そのため、BPHプロバイダーは、BGPランキングやASwatchなどのASの評判に基づく強化を、型破りな方法で回避しています。[2]
ウェブホスティング再販業者
ある報告によると、困難が増大しているため、BPHプロバイダーはローエンドのホスティングプロバイダーと再販業者の関係を構築しています。これらのプロバイダーは違法行為を支援することに加担しているわけではありませんが、不正使用の報告に対して寛容な傾向があり、詐欺の検出に積極的に関与していません。[1]そのため、BPHはローエンドのホスティングプロバイダーの背後に隠れ、より良い評判を活用し、サブ割り当てネットワークブロックを通じて同時に堅牢で合法的な再販を行っています。[12]ただし、BPHサービスが摘発されると、BPHプロバイダーはクライアントを新しいインターネットインフラストラクチャ、つまり新しいローエンドASまたはIPスペースに移行し、以前のASのブラックリストに登録されたIPアドレスを事実上一時的なものにします。このようにして、リスニングサービスのDNSサーバーのリソースレコードを変更し、現在のASのIPスペースに属する新しいIPアドレスを指すようにすることで、犯罪行為を継続します。[12]プライバシー上の懸念から、BPHプロバイダーの通常の連絡方法には、ICQ、Skype、XMPP(またはJabber)が含まれます。[13] [14]
許容される濫用
ほとんどのBPHプロバイダーは、著作権侵害や裁判所命令による削除通知、特にデジタルミレニアム著作権法(DMCA)、電子商取引指令(ECD)、法執行機関の召喚状に対する免責を約束しています。また、フィッシング、詐欺(高利回り投資プログラムなど)、ボットネットマスター、無認可のオンライン薬局ウェブサイトの運営をユーザーに許可しています。これらの場合、BPHプロバイダー(「オフショアプロバイダー」と呼ばれる)は、ファイブアイズ諸国、特に米国と犯罪人引渡し条約または相互刑事援助条約(MLAT)を締結していない管轄区域で運営されています。[15] [16] [17]ただし、ほとんどのBPHプロバイダーは児童ポルノやテロに対してゼロトレランスポリシーを採用していますが、公共のインターネット経由でのオープンアクセスを禁止した上で、そのような資料のコールドストレージを許可しているプロバイダーもいくつかあります。[18]
BPHプロバイダーの設立やデータセンターの所在地として一般的な管轄区域としては、ロシア(より寛容)[19] 、 ウクライナ、中国、モルドバ、ルーマニア、ブルガリア、ベリーズ、パナマ、セイシェルなどがある。[20] [21]
影響
BPHサービスは、サイバー犯罪やオンライン違法経済などの活動のための重要なネットワークインフラストラクチャプロバイダーとして機能し、[22]サイバー犯罪経済の確立された動作モデルは、ツールの開発と仲間同士のスキル共有を中心に展開されています。[23]ゼロデイ脆弱性などのエクスプロイトの開発は、非常に小さなコミュニティの高度なスキルを持つアクターによって行われ、彼らはそれを便利なツールに組み込み、そのツールを低スキルのアクター(スクリプトキディと呼ばれる)が購入します。スクリプトキディはBPHプロバイダーを利用してサイバー攻撃を実行し、通常は目立たない単純なネットワークサービスや個人を標的とします。[24] [25 ]カーネギーメロン大学が米国防総省のために作成したレポートによると、目立たないアマチュアのアクターも、特に中小企業、経験の浅いインターネットユーザー、小型サーバーに有害な結果をもたらす可能性があります。[26]
犯罪者はまた、BPHプロバイダー上でポートスキャナーと呼ばれる特殊なコンピュータプログラムを実行し、 IPv4 アドレス空間全体をスキャンして開いているポート、それらの開いているポートで実行されているサービス、およびサービスデーモンのバージョンを調べ、脆弱性のあるバージョンを探して悪用される可能性があります。[27]ポートスキャナーによってスキャンされるそのような注目すべき脆弱性の1つはHeartbleedで、何百万ものインターネットサーバーに影響を与えました。[28]さらに、BPHクライアントはクリック詐欺、アドウェア( DollarRevenueなど)、マネーロンダリング募集サイトもホストしており、これらは信じやすいインターネットユーザーをハニートラップに誘い込み、個人に経済的損失を与えながら、裁判所命令や法執行機関による削除の試みにもかかわらず、違法サイトをオンラインに維持します。[29]
BPHに対する対抗策
Spamhaus プロジェクトは、サイバー脅威を監視し、スパム、フィッシング、サイバー犯罪活動に関与する悪質な AS、ネットブロック、レジストラに関するリアルタイムのブラックリスト レポート(「Badness Index」として知られている)を提供する国際的な非営利団体です。Spamhaus チームは、全米サイバーフォレンジックおよびトレーニング連盟(NCFTA) や連邦捜査局(FBI) などの法執行機関と緊密に連携しており、Spamhaus によって収集されたデータは、ISP、メール サービス プロバイダー、企業、教育機関、政府、軍事ネットワークのアップリンク ゲートウェイの大半で使用されています。 [30] [31] [32] Spamhaus は、犯罪者のネットブロックをリストするさまざまなデータ フィードを公開しており、ゲートウェイ、ファイアウォール、ルーティング機器がこれらのネットブロックから発信されるトラフィックをフィルター(または「ヌルルート」)するために使用できるように設計されています。[11]
- Spamhaus Don't Route Or Peer List (DROP)には、犯罪者が使用する、確立された地域インターネットレジストリ(RIR) または国立インターネットレジストリ(NIR) によって割り当てられたネットブロックがリストされており、評判の良い AS のサブ割り当てネットブロックの悪用された IP アドレス空間は含まれていません。[33]
- Spamhausドメインブロックリスト(DBL)は、評判の悪いドメイン名をDNSBL形式でリストします。[34]
- Spamhausボットネットコントローラーリスト(BCL)は、ボットネットマスターの単一のIPv4アドレスをリストします。[35]
注目すべき閉鎖サービス
以下に、廃止された BPH プロバイダーの一部を紹介します。
- CyberBunker、2019年9月に削除された。[36]
- McColo、2008年11月に削除されました。[37]
- ロシアビジネスネットワーク(RBN)、2007年11月に閉鎖された。[38]
- Atrivo、2008年9月に削除されました。[39]
- 3FN、2009年6月にFTCによって削除された。[40] [41] [42]
- Proxiez、2010年5月に削除されました。[43]
参照
参考文献
- ^ abc McCoy, Mi & Wang 2017、p.805。
- ^ ab Konte、Feamster & Perdisci 2015、p. 625。
- ^ ハン、クマール、ドゥルミク 2021、p. 4.
- ^ 「インターネットスパムグループのホストが切断される」ワシントンポスト。2008年11月12日。2020年6月22日時点のオリジナルよりアーカイブ。2021年12月4日閲覧。
- ^ ハン、クマール、ドゥルミク 2021、p. 5-6.
- ^ Kerbs, Brian (2007年10月13日). 「Shadowy Russian Firm Seen as Conduit for Cybercrime」ワシントンポスト。2021年9月15日時点のオリジナルよりアーカイブ。 2022年1月5日閲覧。
- ^ ウォーレン、ピーター(2007年11月15日)。「ロシアのウェブ犯罪者を追え」。ガーディアン。2021年11月25日時点のオリジナルよりアーカイブ。2022年1月5日閲覧。
- ^ Stone-Gross, Brett; Kruegel, Christopher; Almeroth, Kevin ; Moser, Andreas (2009 年 12 月 11 日)。FIRE : 不正ネットワークの検出。年次コンピュータ セキュリティ アプリケーション カンファレンス。Proceedings of the ... 年次コンピュータ セキュリティ アプリケーション カンファレンス。電気電子技術者協会。p . 231。doi :10.1109/ ACSAC.2009.29。ISBN 978-1-4244-5327-6. ISSN 1063-9527.
- ^ Krebs, Brain (2008年11月12日). 「インターネットスパムグループのホストが切断される」ワシントンポスト。2012年5月27日時点のオリジナルよりアーカイブ。 2022年1月5日閲覧。
- ^ クレブス、ブレイン。「オンライン詐欺とスパムの主な発信源がオフラインに」。2021年9月30日時点のオリジナルよりアーカイブ。2022年1月5日閲覧。
- ^ ab Spamhaus Research Team (2019年12月19日). 「Bulletproof hosting – there's a new kid in town」. Spamhaus Project . 2021年4月22日時点のオリジナルよりアーカイブ。 2021年12月21日閲覧。
- ^ McCoy, Mi & Wang 2017、p.806より。
- ^ マッコイ、ミ、ワン 2017、811ページ。
- ^ Goncharov, Max (2015年7月15日). 「貸し出し可能な犯罪者の隠れ家: 防弾ホスティングサービス」(PDF) .トレンドマイクロ. 2021年7月19日時点のオリジナルよりアーカイブ(PDF) . 2021年12月5日閲覧。
- ^ レポリーニ 2015、5ページ。
- ^ クレイトン&ムーア2008年、209ページ。
- ^ Konte、Feamster、Jung 2008、p. 10.
- ^ コップ、シュトレーレ、ホールフェルト 2021、p. 2432。
- ^ Caesar, Ed (2020年7月27日). 「ダークウェブ帝国の本拠地となった冷戦時代のバンカー」. The New Yorker . 2021年9月29日時点のオリジナルよりアーカイブ。 2021年12月5日閲覧。
- ^ Thomas, Elise (2019年8月8日). 「世界最悪のウェブサイトを営業させている防弾ホスティングプロバイダーの内幕」ABCニュース。2021年9月4日時点のオリジナルよりアーカイブ。 2021年11月5日閲覧。
- ^ リチャードソン、ロニー、ノース、マックス M. (2017 年 1 月 1 日)。「ランサムウェア: 進化、緩和、予防」。国際経営レビュー。13 (1)。ケネソー州立大学: 13。
- ^ コリアー&ハッチングス 2021年、1頁。
- ^ コリアー&ハッチングス 2021年、1-2頁。
- ^ ブラッドベリー 2010、17ページ。
- ^ コリアー&ハッチングス 2021年、2頁。
- ^ Mead, Nancy R.; Hough, Eric; Stehney, Theodore R. (2005年10月31日). セキュリティ品質要件エンジニアリング (SQUARE) 方法論 (レポート).カーネギーメロン大学. doi :10.1184/R1/6583673.v1. 2021年12月6日時点のオリジナルよりアーカイブ。 2021年12月6日閲覧。
- ^ Durumeric, Zakir; Bailey, Michael; Halderman, J. Alex (2014 年 8 月)。インターネット全体のスキャンに関するインターネット全体の見解。USENIX セキュリティ シンポジウムに関する会議。USENIX。pp . 65–66。2021 年 12 月 6 日時点のオリジナルよりアーカイブ。2021 年12 月 6 日閲覧。
- ^ Heo, Hawnjo; Shin, Seungwon (2018年5月). 「Telnetポートをノックしているのは誰か:ネットワークスキャンの大規模実証研究」。アジアコンピュータおよび通信セキュリティ会議。pp. 625–626。doi : 10.1145 /3196494.3196537。2021年12月6日時点のオリジナルよりアーカイブ。2021年12月6日閲覧。
- ^ Watson, David (2007). 「Webアプリケーション攻撃の進化」.ネットワークセキュリティ. 2007 (11): 7–12. doi :10.1016/S1353-4858(08)70039-4. ISSN 1353-4858. 2019年4月10日時点のオリジナルよりアーカイブ。 2021年12月6日閲覧。
- ^ Nandi O. Leslie、Richard E. Harang、Lawrence P. Knachel、Alexander Kott(2017年6月 30日)。「サイバー侵入成功数の統計モデル」。The Journal of Defense Modeling and Simulation。15(1)。米国:米国陸軍研究所:49–63。arXiv :1901.04531。doi : 10.1177 /1548512917715342。S2CID 58006624。 2021年12月22日時点のオリジナルよりアーカイブ。 2021年12月22日閲覧。
- ^ Grauer, Yael (2016年1月17日). 「今週のセキュリティニュース: ティム・クック、ホワイトハウスに暗号化の擁護を要求」. Wired . 2021年4月23日時点のオリジナルよりアーカイブ。 2021年12月22日閲覧。
- ^ 「企業文書:Spamhausについて」。2021年12月14日時点のオリジナルよりアーカイブ。 2021年12月22日閲覧。
- ^ 「Spamhausはルートもピアリストも行いません」。Spamhausプロジェクト。2021年12月21日時点のオリジナルよりアーカイブ。2021年12月22日閲覧。
- ^ 「ドメインブロックリスト(DBL)」。Spamhausプロジェクト。2021年12月21日時点のオリジナルよりアーカイブ。 2021年12月22日閲覧。
- ^ 「Spamhaus ボットネット コントローラー リスト」。Spamhausプロジェクト。2020 年 8 月 26 日時点のオリジナルよりアーカイブ。2021年12 月 22 日閲覧。
- ^ ブライアン・クレブス(2019年9月28日)。「ドイツ警察が『サイバーバンカー2.0』を捜査、児童ポルノとダークウェブマーケットのおとり捜査で7人を逮捕」。クレブス・オン・セキュリティ。2021年5月16日時点のオリジナルよりアーカイブ。2021年6月10日閲覧。
- ^ 「オンライン詐欺やスパムの主な発信源がオフラインに」Wayback Machineで2021年9月30日にアーカイブ、ワシントンポスト、2008年11月。
- ^ 「セキュリティ修正 - ロシアのビジネスネットワーク:ダウン、しかしアウトではない」ワシントンポスト。2016年9月26日時点のオリジナルよりアーカイブ。 2016年10月7日閲覧。
- ^ 「詐欺師の多い米国の ISP が孤立化」Wayback Machineに 2008 年 9 月 6 日にアーカイブ、ワシントン ポスト、2009 年 9 月。
- ^ 「3FN の解体による影響」Wayback Machineに 2011 年 8 月 10 日にアーカイブ、ワシントン ポスト、2009 年 6 月。
- ^ 「スパムや児童ポルノの『魔女の薬』をホスティングしていたISPが閉鎖」2017年8月10日アーカイブ、Wayback Machine、The Register、2010年5月
- ^ 「不正 ISP が清算を命じられ、FTC に 108 万ドルを支払う」Wayback Machineに 2012 年 5 月 2 日にアーカイブ、Ars Technica、2010 年 5 月。
- ^ 犯罪ウェア集団向けの「防弾」ISPがオフラインに Archived 2017-08-10 at the Wayback Machine、、The Register、2010年5月。
文献
- McCoy, Damon; Mi, Xianghang; Wang, Xiofeng (2017 年 6 月 26 日)。「太陽の影の下で: 正当なサービス プロバイダー ネットワークでの防弾ホスティングの理解と検出」。2017 IEEEセキュリティとプライバシーに関するシンポジウム (SP)。ニューヨーク大学。pp. 805–823。doi :10.1109/ SP.2017.32。ISBN 978-1-5090-5533-3.S2CID 1593958 。
- Han, Catherine; Kumar, Deepak; Durumic, Zakir (2021). 「誤情報をサポートするインフラストラクチャプロバイダーについて」(PDF)。スタンフォード大学。2021年8月25日時点のオリジナルよりアーカイブ(PDF) 。 2021年12月4日閲覧。
- Konte, Maria; Feamster, Nick; Perdisci, Roberto (2015 年 8 月 17 日)。「ASwatch: Bulletproof Hosting AS を検知する AS 評価システム」。ACM SIGCOMM Comput. Commun. Rev. 45 ( 4)。ニューヨーク、アメリカ合衆国: 625–638。doi :10.1145 / 2829988.2787494。ISSN 0146-4833 。
- Leporini, Dino (2015). インターネット上で違法コンテンツストリーミングを実現するアーキテクチャとプロトコル。ピサ大学。アムステルダム、オランダ:国際放送会議。p. 7。doi : 10.1049 / ibc.2015.0013。ISBN 978-1-78561-185-8。
- クレイトン、リチャード、ムーア、タイラー ( 2008年 12 月 22 日)。「通知と削除に対するインセンティブの影響」。情報リスク管理とセキュリティの経済学。ボストン:シュプリンガー出版。pp. 199–223。doi :10.1007/ 978-0-387-09762-6_10。ISBN 978-0-387-09761-9。
- Kopp, Daniel; Strehle, Eric; Hohlfeld, Oliver (2021 年 11 月)。「CyberBunker 2.0 - Bulletproof Hoster のドメインとトラフィックの観点」。2021 ACM SIGSACコンピューターおよび通信セキュリティ会議の議事録。Association for Computing Machinery、ブランデンブルク工科大学。pp. 2432–2434。arXiv : 2109.06858。doi : 10.1145 / 3460120.3485352。ISBN 9781450384544. S2CID 237503582。
- コリアー、ベンジャミン、ハッチングス、アリス(2021年4月15日)。「サイバー犯罪は(多くの場合)退屈です:サイバー犯罪経済のインフラの維持」。英国犯罪学ジャーナル。61 (5)。オックスフォード大学出版局。doi :10.1093/bjc/azab026。hdl:20.500.11820 /68a9a01b-f7c3-4fcb-9128-66caf04a4684。
- ブラッドベリー、ダニー (2010 年 10 月 15 日)。「ハッキングのアンダーグラウンドを掘り起こす」。インフォセキュリティ。7 (5): 14–17。doi : 10.1016 /S1754-4548(10)70084-X。ISSN 1754-4548 。
- Konte, M.; Feamster, N.; Jung, J. (2008 年 1 月). 「SAC 025: Fast Flux ホスティングと DNS に関する SSAC 勧告」(PDF) .セキュリティおよび安定性諮問委員会 (SSAC) (1). Internet Corporation for Assigned Names and Numbers . 2021 年 11 月 22 日時点のオリジナルからのアーカイブ(PDF) . 2021 年12 月 12 日閲覧。
