GhostNet(簡体字中国語:幽灵網、繁体字中国語:幽靈網、ピンイン:YōuLíngWǎng)は、Information Warfare Monitorの研究者が2009年3月に発見した大規模なサイバースパイ活動[1] [2]に付けた名前である。この活動は、高度で持続的な脅威、または検知されずにスパイ活動を行うネットワークアクターと関連している可能性が高い。[3]そのコマンドアンドコントロールインフラストラクチャは主に中華人民共和国に拠点を置いており、GhostNetは103か国の重要性の高い政治、経済、メディアの拠点[4]に侵入している。大使館、外務省、その他の政府機関、およびインド、ロンドン、ニューヨーク市にある ダライラマのチベット亡命センターのコンピュータシステムが侵害された。
発見
GhostNet はInfowar Monitor (IWM)による 10 か月に及ぶ調査の後に発見され命名された。この調査は IWM の研究者がジュネーブのダライ・ラマ代表部に接触し[5]、彼らのコンピュータネットワークが侵入されたのではないかと疑った後に行われた。 [6] IWM は SecDev Group とカナダのコンサルタント会社、トロント大学ムンク国際問題研究所のCitizen Labの研究者で構成されており、研究結果は関連出版物であるInfowar Monitorに掲載された。[7]情報インフラストラクチャ保護研究所の支援を受けたケンブリッジ大学コンピュータ研究所の研究者も[8]、チベット亡命政府が所在するダラムサラの 3 か所のうちの 1 か所での調査に貢献した。 「ゴーストネット」の発見とその活動の詳細は、2009年3月29日にニューヨークタイムズ紙によって報じられた。 [7] [9]捜査官は当初、電子メールのやり取りやその他のデータが抽出された事例など、チベット亡命コミュニティに対する中国のサイバースパイ活動の疑惑に焦点を当てていた。 [10]
インド、韓国、インドネシア、ルーマニア、キプロス、マルタ、タイ、台湾、ポルトガル、ドイツ、パキスタンの大使館とラオス首相官邸で侵入されたシステムが発見された。イラン、バングラデシュ、ラトビア、インドネシア、フィリピン、ブルネイ、バルバドス、ブータンの外務省も標的となった。[1] [11] NATOのコンピューターが半日監視され、ワシントンDCのインド大使館のコンピューターが侵入されたものの、米国や英国の政府機関が侵入されたという証拠は見つからなかった。[4] [11] [12]
ゴーストネットは発見されて以来、他の政府ネットワークを攻撃しており、例えば2011年初頭にはカナダの公的財務部門を攻撃し、オフラインに追い込んだ。政府はこのような攻撃を認めないのが通例で、攻撃は公式ではあるが匿名の情報源によって検証されなければならない。[13]
技術的機能
標的の組織には、文脈上関連のある情報を含む電子メールが送信される。これらの電子メールには悪意のある添付ファイルが含まれており、それを開くとトロイの木馬がシステムにアクセスできるようになる。[要出典]このトロイの木馬は、通常は中国にある制御サーバーに接続してコマンドを受信する。感染したコンピューターは、制御サーバーが指定したコマンドを実行する。制御サーバーが指定したコマンドによって、感染したコンピューターがGh0st Ratと呼ばれるトロイの木馬をダウンロードしてインストールすることもある。これにより、攻撃者はMicrosoft Windows を実行しているコンピューターを完全にリアルタイムで制御できるようになる。[4]このようなコンピューターは攻撃者によって制御または検査される可能性があり、このソフトウェアには感染したコンピューターのカメラ機能や音声録音機能をオンにする機能もあり、攻撃者は監視を行うことができる。[7]
起源
IWMの研究者らは、中国政府がスパイネットワークの責任者であるとは結論づけられないと述べた。[14]しかし、ケンブリッジ大学の研究者らの報告書では、ダライ・ラマ事務所で分析した侵入の背後には中国政府がいると信じている、と述べている。[15]
研究者らは、ゴーストネットが中国の民間人が営利目的や愛国心のために運営していたか、ロシアや米国などの他国の諜報機関によって作成された可能性も指摘している。[7]中国政府は「中国はいかなるサイバー犯罪も厳しく禁止している」と述べている。[1] [10]
「ゴーストネットレポート」には、ゴーストネット感染に加え、チベット関連組織での無関係な感染がいくつか記録されている。スコット・J・ヘンダーソンは、IWMレポートで提供されたメールアドレスを使用して、感染(非ゴーストネット)の1つの運営者の1人を成都まで追跡することに成功した。彼は、ハッカーを中国電子科技大学に通い、現在は中国のハッカー地下組織とつながりのある27歳の男性であると特定している。[16]
チベット関連の標的への侵入の責任が中国政府にあると特定する証拠はないが、ケンブリッジ大学の研究者らは、コンピュータ侵入によって得られた情報と一致する中国政府当局者の行動を発見した。そのような事件の1つは、ダライ・ラマの代表者からダライ・ラマとの面会への招待メールを受け取った外交官が北京から圧力を受けた事件である。 [15]
別の事件では、チベット人女性が中国の諜報員に尋問され、オンラインでの会話の記録を見せられた。[14] [17]しかし、この事件には他の説明も考えられる。ドレルワはQQやその他のインスタントメッセンジャーを使って中国のインターネットユーザーとコミュニケーションを取っている。2008年、IWMは、Skypeの中国版であるTOM-Skypeがユーザー間で交換されたテキストメッセージを記録して保存していることを発見した。中国当局がこれらの手段を通じてチャットの記録を入手した可能性がある。[18]
IWMの研究者らは、ゴーストネットが検出された際、一貫して中国海南島のIPアドレスから制御されていることも発見し、海南島には凌水信号諜報施設と人民解放軍第三技術部がある点を指摘した。[4]さらに、ゴーストネットの4つの制御サーバーのうち1つは政府のサーバーであることが明らかになった。[明確化] [19]
参照
- 高度で持続的な脅威
- 中国の海外諜報活動
- 中国のサイバー戦争
- 米国における中国のスパイ活動
- サイバー戦争
- 経済・産業スパイ
- ホンカーユニオン
- 中国におけるインターネット検閲
- オーロラ作戦
- RedHack(トルコ)
- タイタンレイン
- シャドウネットワーク
- ダライ・ラマ14世
参考文献
- ^ abc 「大規模なサイバースパイネットワークが発見される」BBCニュース。2009年3月29日。2009年3月30日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ Glaister, Dan (2009年3月30日). 「中国、世界的なサイバースパイ行為で告発される」. The Guardian Weekly . 第180巻、第16号。ロンドン。5ページ。2024年6月6日時点のオリジナルよりアーカイブ。 2009年4月7日閲覧。
- ^ ショーン・ボドマー、マックス・キルガー博士、グレゴリー・カーペンター、ジェイド・ジョーンズ (2012)。『リバース・デセプション:組織的サイバー脅威への対抗策』。マグロウヒル・オズボーン・メディア。ISBN 978-0071772495。
- ^ abcd ハーベイ、マイク(2009年3月29日)。「中国のハッカーがゴーストネットワークを使って大使館のコンピューターを操作」。タイムズ。ロンドン。2009年3月30日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ 「GhostNetの追跡:サイバースパイネットワークの調査」。2017年7月3日時点のオリジナルよりアーカイブ。2017年9月9日閲覧。
- ^ 「中国、スパイ疑惑を否定」BBCニュース2009年3月30日。2009年3月31日時点のオリジナルよりアーカイブ。 2009年3月31日閲覧。
- ^ abcd Markoff, John (2009年3月28日). 「Vast Spy System Loots Computers in 103 Countries」. New York Times . 2009年4月1日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ Shishir Nagaraja、Ross Anderson (2009 年 3 月)。「スヌーピング ドラゴン: チベット運動に対するソーシャル マルウェア監視」(PDF)。ケンブリッジ大学。p . 2。2009年 4 月 20 日時点のオリジナルからアーカイブ(PDF) 。2009 年3 月 31 日閲覧。
- ^ 「研究者:サイバースパイが政府のコンピューターに侵入」。AP通信。2009年3月29日。2009年3月31日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ ab 中国を拠点とするスパイがタイを標的に。バンコクポスト、2009年3月30日。2009年3月30日閲覧。
- ^ ab 「カナダ人、広大なコンピュータスパイネットワークを発見:報道」ロイター2009年3月28日。2009年3月29日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ 「中国によるスパイ活動、コンピューターに侵入:報告書」The Hindu 2009年3月29日。2009年4月1日時点のオリジナルよりアーカイブ。 2009年3月29日閲覧。
- ^ 「外国のハッカーがカナダ政府を攻撃」CBCニュース。2011年2月17日。2011年2月18日時点のオリジナルよりアーカイブ。 2011年2月17日閲覧。
- ^ ab GhostNet の追跡: サイバースパイネットワークの調査 2009 年 4 月 8 日アーカイブ、Wayback Machine。Munk Centre for International Studies。2009 年 3 月 29 日
- ^ ab Nagaraja, Shishir; Anderson, Ross (2009 年 3 月)。「スヌーピング ドラゴン: チベット運動に対するソーシャル マルウェア監視」(PDF)。ケンブリッジ大学コンピューター研究所。2009年 4 月 20 日時点のオリジナルからアーカイブ(PDF) 。2009年3 月 29 日閲覧。
- ^ ヘンダーソン、スコット (2009 年 4 月 2 日)。「ゴーストネット ハッカーの追跡」。The Dark Visitor。2009 年 4 月 6 日時点のオリジナルよりアーカイブ。2009年4 月 2 日閲覧。
- ^ トロント大学のチームが中国を拠点とするサイバースパイを追跡トロントスター2009年3月29日 2009年3月31日アーカイブ、Wayback Machineにて
- ^ 「信頼の侵害: 中国の TOM-Skype プラットフォームにおける監視とセキュリティ対策の分析」(PDF)。2012 年 3 月 24 日時点のオリジナルよりアーカイブ(PDF) 。2009 年6 月 24 日閲覧。
- ^ Ghostnet を摘発したカナダ人たち アーカイブ 2011 年 12 月 9 日、Wayback Machineにて The Globe and Mail 2009 年 3 月 29 日
外部リンク
- SecDevグループ
- トロント大学のシチズンラボ
- GhostNet の追跡: サイバースパイネットワークの調査 (Infowar Monitor レポート (SecDev および Citize Lab)、2009 年 3 月 29 日)
- F-Secure レポートのミラー PDF
- 情報戦争モニター - サイバーパワーの追跡 (トロント大学、カナダ/ムンク センター)
- Twitter: InfowarMonitor
- Kelly, Cathal (2009 年 3 月 31 日)。「サイバースパイのコードはクリック 1 つ - 簡単な Google 検索で、政府を標的とする Ghost Rat プログラムのソフトウェアへのリンクをすばやく見つける」。Toronto Star (カナダ)。トロント、オンタリオ州、カナダ。2009年4 月 4 日閲覧。
- Lee, Peter (2009 年 4 月 8 日)。「世界最高峰のサイバー戦闘」。Asia Times Online。2009年 4 月 10 日時点のオリジナルよりアーカイブ。2009年4 月 9 日閲覧。
{{cite web}}: CS1 メンテナンス: 不適切 URL (リンク) - Bodmer、Kilger、Carpenter、Jones (2012)。Reverse Deception : Organized Cyber Threat Counter-Exploitation。ニューヨーク: McGraw-Hill Osborne Media。ISBN 0071772499、ISBN 978-0071772495
