サイバー収集ツールは、政府や民間企業によって、ほぼすべてのコンピュータおよびスマートフォンのオペレーティングシステム向けに開発されてきました。Microsoft、Apple、Linux コンピュータ、iPhone、Android、Blackberry、Windows フォン向けのツールが存在することが知られています。[ 9 ]市販の既製品(COTS) サイバー収集技術の主要メーカーには、英国の Gamma Group [ 10 ]やイタリアのHacking Team [ 11 ]などがあります。特注のサイバー収集ツール企業には、米国のEndgame, Inc.や Netragard、フランスの Vupenなどがあり、その多くはゼロデイ脆弱性の COTS パッケージを提供しています。 [ 12 ]国家諜報機関は、 Stuxnetのようなサイバー収集ツールを開発する独自のチームを持っていることが多いですが、ツールを新たに標的とするシステムに組み込むために、ゼロデイ脆弱性の継続的な供給源を必要としています。これらの攻撃方法の具体的な技術的詳細は、しばしば 6 桁の金額で販売されます。[ 13 ]
サイバー収集システムの一般的な機能には以下が含まれます。
- データスキャン:ローカルストレージとネットワークストレージをスキャンして、対象となるファイルを検索してコピーします。これらのファイルには、ドキュメント、スプレッドシート、AutoCADファイルなどの設計ファイル、passwdファイルなどのシステムファイルが含まれます。
- 位置情報の取得:GPS、WiFi、ネットワーク情報、およびその他の付属センサーを使用して、侵入されたデバイスの位置と動きを特定します。
- バグ:デバイスのマイクが起動して音声を録音できてしまう可能性があります。同様に、ローカルスピーカー向けの音声ストリームがデバイスレベルで傍受され、録音されてしまう可能性があります。
- 隠されたプライベートネットワーク:これらは企業ネットワークのセキュリティを回避できます。スパイ行為の対象となるコンピュータは、マルウェアの活動を厳しく監視している正規の企業ネットワークに接続されながら、同時に、従業員のコンピュータから機密情報を漏洩させる社外のプライベートWi-Fiネットワークにも接続されている可能性があります。このようなコンピュータは、IT部門で働く二重スパイが、コンピュータに2枚目の無線LANカードと専用ソフトウェアをインストールすることで簡単に構築できます。これにより、従業員はサイドバンド通信チャネルがコンピュータから情報を抜き取っていることに気づかないまま、この2枚目のインターフェースカードを介して従業員のコンピュータを遠隔監視できます。
- カメラ:デバイスのカメラを起動して、画像や動画を密かに撮影することができます。
- キーロガーとマウスロガー:このマルウェアは、ターゲットユーザーが行うすべてのキー入力、マウスの動き、クリックを記録できます。スクリーンショットと組み合わせることで、仮想オンスクリーンキーボードを使用して入力されたパスワードを取得することが可能です。
- スクリーンキャプチャ:マルウェアは定期的に画面キャプチャ画像を撮影します。これにより、電子バンキングの残高や暗号化されたウェブメールなど、コンピュータに保存されていない機密情報が表示されるだけでなく、キーやマウスのログデータと組み合わせて、他のインターネットリソースへのアクセス認証情報を特定するために利用される可能性があります。
- 暗号化:収集されたデータは通常、取得時に暗号化され、リアルタイムで送信されるか、後で外部に持ち出すために保存されます。同様に、特定の作戦ごとに、サイバー収集エージェントの特定の暗号化機能と多形態機能を使用することが一般的であり、これにより、ある場所での検出が他の場所での検出を危険にさらすことを防ぎます。
- 暗号化の回避:マルウェアエージェントは、ターゲットまたはシステム管理者のユーザーアカウントのすべてのアクセス権限と権限でターゲットシステム上で動作するため、暗号化が回避されます。たとえば、マイクとオーディオ出力デバイスを使用した音声の傍受により、マルウェアは暗号化された Skype 通話の両側をキャプチャできます。[ 14 ]
- 情報漏洩:サイバー収集エージェントは通常、収集したデータを密かに漏洩させ、多くの場合、ウェブトラフィックが増加するのを待ち、安全なウェブブラウジングであるかのように送信を偽装します。USBフラッシュドライブは、エアギャップで保護されたシステムから情報を漏洩させるために使用されてきました。情報漏洩システムには、データの受信者を匿名化するリバースプロキシシステムの使用が含まれることがよくあります。 [ 15 ]
- 複製:エージェントは、他のメディアやシステムに自己複製する場合があります。たとえば、エージェントは書き込み可能なネットワーク共有上のファイルに感染したり、USBドライブにインストールしたりして、エアギャップで保護されているコンピュータや、同じネットワーク上にないコンピュータに感染する可能性があります。
- ファイル操作とファイル管理:マルウェアは、ログファイルから自身の痕跡を消去するために使用できます。また、モジュールやアップデート、データファイルをダウンロードしてインストールすることもできます。この機能は、標的システムに「証拠」を仕込むためにも使用される可能性があり、例えば、政治家のコンピュータに児童ポルノを挿入したり、電子投票集計機で投票を操作したりすることが考えられます。
- 組み合わせルール:一部のエージェントは非常に複雑で、上記の機能を組み合わせて、非常に的を絞った情報収集機能を提供することができます。例えば、GPSの境界ボックスとマイクのアクティビティを利用することで、スマートフォンを標的のオフィス内の会話のみを傍受するスマートバグに変えることができます。
- 侵害された携帯電話。現代の携帯電話は汎用コンピュータにますます似てきているため、これらの携帯電話はコンピュータ システムと同じサイバー コレクト攻撃に対して脆弱であり、非常に機密性の高い会話情報や位置情報が攻撃者に漏洩する可能性があります。[ 16 ]携帯電話の GPS 位置情報と会話情報が攻撃者に漏洩したことは、最近のサイバー ストーキング事件で報告されており、攻撃者は被害者の GPS 位置情報を使用して近くの企業や警察に電話をかけ、被害者の位置情報に応じて被害者に対して虚偽の告発を行うことができました。これは、レストランのスタッフに被害者をからかう情報を伝えたり、被害者に対して偽証したりすることから、さまざまな範囲に及びます。たとえば、被害者が大きな駐車場に駐車していた場合、攻撃者は電話をかけ、被害者の特徴と GPS 位置への道順とともに、麻薬や暴力行為が行われているのを目撃したと述べる可能性があります。
浸潤
標的に感染したりアクセスしたりする一般的な方法はいくつかあります。
- インジェクションプロキシとは、標的となる個人や企業の上流、通常はインターネットサービスプロバイダに設置され、標的システムにマルウェアを注入するシステムのことです。例えば、ユーザーが行った無害なダウンロードにマルウェアの実行ファイルがその場で注入され、標的システムが政府機関のエージェントからアクセス可能になることがあります。[ 17 ]
- スピアフィッシング:マルウェア所有者によって侵害または制御されているウェブサーバー上でホストされているトロイの木馬文書またはドライブバイ攻撃を介してマルウェアをインストールするように誘い込むために、巧妙に作成された電子メールがターゲットに送信されます。 [ 18 ]
- システムを感染させるには、密かに侵入する手法が用いられることがある。つまり、スパイは標的の住居やオフィスに慎重に侵入し、標的のシステムにマルウェアをインストールする。 [ 19 ]
- アップストリームモニターまたはスニファとは、ターゲットシステムから送信されるデータを傍受して閲覧できる装置です。通常、この装置はインターネットサービスプロバイダに設置されます。米国FBIが開発したCarnivoreシステムは、この種のシステムの有名な例です。電話傍受と同じ論理に基づいているこの種のシステムは、データ送信時の暗号化が広く普及しているため、今日ではその有用性は限られています。
- 無線侵入システムは、標的が無線技術を使用している場合、標的の近傍で使用できます。これは通常、ラップトップベースのシステムで、WiFiまたは3G基地局になりすまして標的システムを傍受し、リクエストをインターネットに中継します。標的システムがネットワークに接続されると、システムはインジェクションプロキシまたはアップストリームモニタとして機能し、標的システムへの侵入または監視を行います。
- マルウェア感染プログラムがあらかじめインストールされたUSBメモリが、標的の場所に渡されたり、落とされたりする可能性があります。
サイバー収集エージェントは通常、ゼロデイ攻撃を使用して構築され、感染したUSBドライブ、電子メールの添付ファイル、または悪意のあるWebサイトを介して配信されるペイロード配信ソフトウェアによってインストールされます。[ 20 ] [ 21 ] 国家が支援するサイバー収集活動では、セキュリティの脆弱性に頼る代わりに、公式のオペレーティングシステム証明書が使用されています。Flame作戦では、MicrosoftはWindows Updateになりすますために使用されたMicrosoft証明書が偽造されたと述べていますが、[ 22 ]一部の専門家は、それがHUMINT活動によって入手された可能性があると考えています。[ 23 ]
参考文献
- ↑ 「住宅用プロキシネットワークのユースケース」。GeoSurf。2022年5月21日にオリジナルからアーカイブ済み。2017年9月28日に取得。
- 1 2 「サイバースパイ活動」 PC Magazine。
- ↑ 「サイバースパイ行為」。Techopedia。2024年3月11日。
- ↑ピート・ウォーレン、「国家支援のサイバー諜報活動が蔓延している、と専門家が指摘」、ガーディアン紙、2012年8月30日
- ↑ニコール・パールロス、「捉えどころのないFinSpyスパイウェアが10カ国で出現」、ニューヨーク・タイムズ、2012年8月13日
- ↑ Kevin G. Coleman、「Stuxnet、Duqu、Flameはサイバー軍拡競争を引き起こしたのか?」、AOL Government、2012年7月2日、 Wayback Machineに2012年7月8日にアーカイブ済み
- 1 2 Messmer, Ellen. "サイバースパイ活動:ビジネスに対する増大する脅威" . 2021年1月26日にオリジナルからアーカイブ済み。2008年1月21日に取得。
- ↑ 「政府があなたを監視する5つの方法」。LockerGnome Daily Report。2011年11月7日。2019年10月18日にオリジナルからアーカイブ済み。2019年2月9日に取得。
- ↑ヴァーノン・シルバー、「FinFisherに匹敵するスパイウェアがiPhoneを乗っ取る可能性がある」、ブルームバーグ、2012年8月29日
- ↑ 「FinFisher IT侵入」。2012年7月31日にオリジナルからアーカイブ済み。2012年7月31日に取得。
- ↑ 「ハッキングチーム、リモートコントロールシステム」 。 2016年12月15日にオリジナルからアーカイブ済み。2013年1月21日に取得。
- ↑マシュー・J・シュワルツ、「兵器化されたバグ:デジタル兵器規制の時」、インフォメーション・ウィーク、2012年10月9日
- ↑ライアン・ギャラガー、「サイバー戦争のグレーマーケット」、スレート、2013年1月16日
- ↑ Daniele Milan、「データ暗号化問題」 (2022年4月8日にWayback Machineにアーカイブ済み) 、Hacking Team
- ↑ロバート・レモス、「FlameはUSBドライブに秘密を隠している」、InfoWorld、2012年6月13日、 Wayback Machineに2014年3月15日にアーカイブ済み
- ↑携帯電話にアクセスせずにスパイする方法
- ↑パスカル・グロア、「(非)合法傍受」、Wayback Machineに2016年2月5日にアーカイブ済み、SwiNOG #25、2012年11月7日
- ↑マシュー・J・シュワルツ、「レッドオクトーバー作戦の攻撃者はスピアフィッシングを駆使した」、インフォメーションウィーク、2013年1月16日
- ↑ FBI記録:保管庫、秘密裏の記録、連邦捜査局
- ↑キム・ゼッター、「イランのコンピューターに侵入するスパイウェア「Flame」」、CNN - Wired、2012年5月30日
- ↑ Anne Belle de Bruijn、 DSM によるスパイ行為に対するサイバー犯罪行為、エルゼビア、2012 年 7 月 9 日
- ↑マイク・レノン、「Microsoft 証明書が「Flame」マルウェアの署名に使用された」Wayback Machineに 2013 年 3 月 7 日にアーカイブ、2012 年 6 月 4 日
- ↑ポール・ワーゲンゼイル、「Flameマルウェアが盗まれたマイクロソフトのデジタル署名を使用」、NBCニュース、2012年6月4日
- ↑ 「レッド・オクトーバー」外交サイバー攻撃調査、Securelist、2013年1月14日
- ↑カスペルスキーラボがオペレーション・レッドオクトーバーを特定(Wayback Machineに2016年3月4日にアーカイブ済み) 、カスペルスキーラボのプレスリリース、2013年1月14日
- ↑ Dave Marcus & Ryan Cherstobitoff、「オペレーション・ハイローラーの分析」 、2013年3月8日にWayback Machineにアーカイブ済み、McAfee Labs
- ↑ 「デュークス、タイムライン」。2015年10月13日にオリジナルからアーカイブ済み。2015年10月13日に取得。
- ↑ 「デュークス・ホワイトペーパー」(PDF)。2015年12月9日にオリジナルからアーカイブ(PDF) 。
- ↑ 「F-Secure プレスルーム - グローバル」
情報源
- ビル・シラー、アジア支局(2009年4月1日)「中国、トロント大学のスパイ報告書を嘲笑 ― しかし政府関係者は言葉遣いに細心の注意を払い、サイバー諜報活動への関与を否定せず」、トロント・スター(カナダ)、トロント、オンタリオ州、カナダ、 2009年4月4日取得
- ケリー、キャサル(2009年3月31日)「サイバースパイのコードはクリック一つで入手可能 ― 簡単なGoogle検索で政府を標的とするゴース・ラット・プログラムのソフトウェアへのリンクがすぐに見つかる」トロント・スター(カナダ)、トロント、オンタリオ州、カナダ、 2009年4月4日取得
- 中国のサイバースパイ活動のすべて、infotech.indiatimes.com(タイムズ・オブ・インディア)、2009年3月30日、2009年4月2日のオリジナルからアーカイブ、2009年4月1日取得
- クーパー、アレックス(2009年3月30日)「サイバースパイ戦争で我々が主導権を握れる、と探偵が語る。トロントの捜査官が大使館やNATOへのハッキングを暴露するのに貢献」トロント・スター(カナダ)、トロント、オンタリオ州、カナダ、 2009年3月31日取得
- 中国を拠点とするサイバースパイネットワークがセキュリティ強化の必要性を露呈( 2021年11月9日アーカイブ、 2017年3月6日取得)
- ハーマン、スティーブ(2009年3月30日)、「亡命チベット政府、中国に由来するサイバースパイ活動に懸念を表明」、ボイス・オブ・アメリカ、 2009年3月31日取得
- 「中国政府がサイバースパイ行為で非難される」、ベルファスト・テレグラフ、2009年3月30日
- ハーヴェイ、マイク(2009年3月29日)「「世界最大のサイバースパイネットワーク」が103か国の機密文書を盗聴」、タイムズ紙、ロンドン、2009年3月30日時点のオリジナル記事をアーカイブ、2009年3月30日取得
- 大規模なサイバースパイネットワークが摘発される、 BBCニュース、2009年3月29日、2009年3月30日取得
- SciTech サイバースパイネットワークは中国の「決定的な証拠」:専門家、CTVカナダ、2009年3月29日、2012年10月21日にオリジナルからアーカイブ、 2009年3月30日取得
- キム・カバート(2009年3月28日)「カナダの研究者らが中国の巨大なサイバースパイネットワークを解明」、ナショナル・ポスト、カナダ、オンタリオ州ドンミルズ、キャンウェスト・ニュース・サービス
- 米国、中国による「サイバースパイ活動」について警告BBCニュース、2008年11月20日、 2009年4月1日取得
- マーク・ホーゼンボール (2008 年 6 月 2 日)、「Intelligence - Cyber-Spying for Dummys」、ニューズウィーク
- ウォルトン、グレゴリー(2008年4月)。「幽霊ネズミの年」。世界新聞協会。2009年8月11日のオリジナルからアーカイブ。 2009年4月1日取得。
- ドイツの裁判所がサイバースパイ行為を制限、BBCニュース、2008年2月27日
- ローワン・カリック、ジェーン・マッカートニー(2007年12月7日)「サイバースパイ疑惑に中国が激怒」、ジ・オーストラリアン紙、 2009年8月13日のオリジナルからアーカイブ、 2009年3月31日取得
外部リンク
- グーグルによる中国によるインターネットスパイ行為の疑惑について、議会が調査へ(AHN)
- 情報戦監視アーカイブ - サイバーパワーの追跡(トロント大学、カナダ/マンクセンター)