GhostNet(簡体字中国語:幽灵网、繁体字中国語:幽靈網、ピンイン:YōuLíngWǎng )は、 Information Warfare Monitorの研究者が2009年3月に発見した大規模なサイバースパイ活動に付けた名前です。[ 1 ] [ 2 ]この活動は、高度な持続的脅威、つまり検出されずにスパイ活動を行うネットワークアクターに関連している可能性が高いです。[ 3 ]その指揮統制インフラは主に中華人民共和国にあり、 GhostNetは103か国の高価値の政治、経済、メディアの拠点に侵入しました。[ 4 ]大使館、外務省、その他の政府機関、およびインド、ロンドン、ニューヨーク市のダライ・ラマのチベット亡命センターに属するコンピュータシステムが侵害されました。
GhostNetは、 Infowar Monitor(IWM)による10ヶ月にわたる調査の末に発見され、命名されました。この調査は、IWMの研究者がジュネーブのダライ・ラマの代表者に接触し、彼らのコンピュータネットワークが侵入されたのではないかと疑ったことから始まりました[ 5 ] [ 6 ] 。IWMは、SecDev Groupとカナダのコンサルタント会社、トロント大学マンク国際問題大学院のCitizen Labの研究者で構成されており、調査結果は関連出版物であるInfowar Monitorに掲載されました[ 7 ] 。情報インフラ保護研究所の支援を受けたケンブリッジ大学コンピュータ研究所の研究者も、チベット亡命政府が所在するダラムサラの3つの場所のうちの1つでの調査に貢献しました[ 8 ] 。 「ゴーストネット」の発見とその活動の詳細は、2009年3月29日にニューヨーク・タイムズ紙によって報じられた。 [ 7 ] [ 9 ]捜査官は当初、電子メールのやり取りやその他のデータが抽出された事例など、チベット亡命者コミュニティに対する中国のサイバースパイ活動の疑惑に焦点を当てた。 [ 10 ]
侵害されたシステムは、インド、韓国、インドネシア、ルーマニア、キプロス、マルタ、タイ、台湾、ポルトガル、ドイツ、パキスタンの大使館、およびラオス首相府で発見された。イラン、バングラデシュ、ラトビア、インドネシア、フィリピン、ブルネイ、バルバドス、ブータンの外務省も標的となった。[ 1 ] [ 11 ] NATOのコンピュータが半日間監視され、ワシントンDCのインド大使館のコンピュータが侵入されたが、米国または英国の政府機関が侵入された証拠は見つからなかった。[ 4 ] [ 11 ] [ 12 ]
GhostNetは発見以来、他の政府ネットワークも攻撃しており、例えば2011年初頭にはカナダの公式財務部門を攻撃し、オフラインに追い込んだ。政府は通常、このような攻撃を認めないため、公式だが匿名の情報源によって検証される必要がある。[ 13 ]
文脈上関連のある情報を含む電子メールが標的組織に送信されます。これらの電子メールには悪意のある添付ファイルが含まれており、これを開くとトロイの木馬がシステムにアクセスできるようになります。このトロイの木馬は、通常中国にある制御サーバーに接続してコマンドを受信します。感染したコンピュータは、制御サーバーによって指定されたコマンドを実行します。場合によっては、制御サーバーによって指定されたコマンドによって、感染したコンピュータにGh0st Ratと呼ばれるトロイの木馬がダウンロードされ、インストールされます。これにより、攻撃者はMicrosoft Windowsを実行しているコンピュータを完全にリアルタイムで制御できるようになります。[ 4 ]このようなコンピュータは攻撃者によって制御または検査される可能性があり、このソフトウェアは感染したコンピュータのカメラと音声録音機能をオンにする機能も備えているため、攻撃者は監視を行うことができます。[ 7 ]
IWMの研究者らは、スパイネットワークの責任が中国政府にあると結論付けることはできないと述べた。[ 14 ]しかし、ケンブリッジ大学の研究者らの報告書によると、ダライ・ラマ事務所で分析した侵入の背後には中国政府がいると考えているという。[ 8 ]
研究者らは、GhostNetが中国の民間人が営利目的または愛国的な理由で運営した作戦であった可能性、あるいはロシアや米国などの他国の諜報機関によって作成された可能性も指摘している。[ 7 ]中国政府は「中国はいかなるサイバー犯罪も厳しく禁止する」と述べている。[ 1 ] [ 10 ]
「ゴーストネット・レポート」には、ゴーストネット感染に加えて、チベット関連組織における無関係な感染が複数記録されている。IWMレポートで提供された電子メールアドレスを使用して、スコット・J・ヘンダーソンは、感染(ゴーストネット以外)のオペレーターの1人を成都まで追跡することに成功した。彼は、そのハッカーを中国電子科技大学に通っていた27歳の男性で、現在中国のハッカーアンダーグラウンドとつながっていると特定した。[ 15 ]
チベット関連の標的への侵入に中国政府が関与しているという証拠はないものの、ケンブリッジ大学の研究者たちは、コンピュータ侵入によって得られた情報と一致する中国政府関係者の行動を発見した。そのような事例の一つとして、ダライ・ラマの代理人からダライ・ラマとの面会への招待メールを受け取った外交官が北京から圧力を受けたケースがある。 [ 8 ]
別の事件では、チベット人女性が中国の諜報員に尋問され、彼女のオンライン会話の記録を見せられた。[ 14 ] [ 16 ]しかし、この事件には他の説明も考えられる。ドレルワはQQなどのインスタントメッセンジャーを使って中国のインターネットユーザーとコミュニケーションを取っている。2008年にIWMは、Skypeの中国版であるTOM-Skypeがユーザー間でやり取りされたテキストメッセージを記録して保存していることを発見した。中国当局がこれらの手段でチャットの記録を入手した可能性がある。[ 17 ]
IWMの研究者らは、GhostNetが検出された場合、一貫して中国の海南島にあるIPアドレスから制御されていることを発見し、海南島には霊水信号情報施設と人民解放軍第三技術部があることを指摘した。[ 4 ]さらに、GhostNetの4つの制御サーバーのうちの1つは政府のサーバーであることが明らかになった。[ 18 ]