ネットワークタイムプロトコル(NTP)サーバーの悪用には、トラフィックを大量に送り込む(実質的にはDDoS攻撃)ことや、サーバーのアクセス ポリシーやNTPのルールに違反することなどが含まれます。[ 1 ] 2006年にPoul-Henning KampがルーターメーカーのD-Linkに宛てた公開書簡では、ある事件がNTPの破壊行為と名付けられました。 [ 2 ]この用語は後に他の事件にも遡及的に適用されるようになりました。しかし、これらの問題が意図的な破壊行為であるという証拠はありません。これらは通常、近視眼的または不適切なデフォルト設定によって引き起こされます。
2013年末、NTPサーバーが増幅型サービス拒否攻撃の一部として使用されたことで、NTPサーバーの悪用が注目を集めました。[ 3 ]一部のNTPサーバーは、最大600個の関連付けを記述するパケットを含む単一の「monlist」UDPリクエストパケットに応答します。偽装されたIPアドレスを使用したリクエストを使用することで、攻撃者はネットワークに増幅されたパケットストリームを送信できます。これにより、当時知られていた最大規模の分散型サービス拒否攻撃の1つが発生しました。[ 4 ]
最も厄介な問題は、消費者向けネットワーク機器のファームウェアにNTPサーバーアドレスがハードコードされていることに起因しています。大手メーカーやOEMがNTPを使用する機器を何十万台も製造し、顧客がこれらの機器のファームウェアをほとんどアップデートしないため、NTPクエリストームの問題は、機器が稼働している限り続くでしょう。
特に一般的なNTPソフトウェアのエラーの一つは、応答を受信するまで短い間隔(5秒未満)でクエリパケットを生成することです。
技術的には、短い間隔で少数の初期パケットを送信することは妥当かもしれませんが、サービス拒否を防ぐために、クライアント接続の再試行が対数的または指数的に減少するレートで生成されることが、ネットワークの健全性にとって不可欠です。
このプロトコルにおける指数関数的または対数的なバックダウンは、コネクションレス型プロトコル全般に適用され、ひいてはコネクション型プロトコルの多くの部分にも適用されます。このバックダウン方式の例は、 TCPの仕様における接続確立、ゼロウィンドウプロービング、およびキープアライブ送信に見られます。
2002年10月、タイムサーバーの不正使用の最も初期の事例の1つとして、ダブリンのトリニティ・カレッジのウェブサーバーに問題が発生しました。トラフィックは最終的に、Tardis [ 5 ]と呼ばれるプログラムの不正なコピーが世界中に数千個存在し、ウェブサーバーに接続してHTTP経由でタイムスタンプを取得していたことが原因であることが判明しました。最終的に、解決策はウェブサーバーの設定を変更して、カスタマイズされたバージョンのホームページ(サイズが大幅に縮小されている)を配信し、偽の時刻値を返すことで、ほとんどのクライアントが別のタイムサーバーを選択するように仕向けることでした。[ 6 ]
NTP サーバーの問題が広く知られるようになった最初の事例は、2003 年 5 月にNetgearのハードウェア製品がウィスコンシン大学マディソン校のNTP サーバーに大量のリクエストを殺到させたことから始まった。[ 7 ] 大学職員は当初、これを悪意のある分散型サービス拒否攻撃とみなし、ネットワーク境界でこの攻撃をブロックする措置を講じた。しかし、ほとんどの DDoS 攻撃のように収まるどころか、トラフィックは増加し、6 月までに毎秒 25 万パケット (毎秒 150 メガビット) に達した。その後の調査で、Netgear ルーターの 4 つのモデルが問題の原因であることが判明した。ルーターの SNTP (Simple NTP) クライアントには 2 つの重大な欠陥があることが判明した。1 つ目は、ファームウェアに IP アドレスがハードコードされた単一の NTP サーバー (ウィスコンシン大学マディソン校) に依存していること。2つ目は、応答を受信するまで 1 秒間隔でサーバーをポーリングすることである。不具合のあるクライアントを使用した製品は、合計707,147個生産されました。
Netgearは、影響を受ける製品(DG814、HR314、MR814、RP614)向けにファームウェアアップデートをリリースしました。このアップデートでは、Netgear独自のサーバーに問い合わせを行い、10分に1回だけポーリングし、5回失敗すると接続を諦めます。このアップデートにより、元のSNTPクライアントの欠陥は修正されますが、根本的な問題は解決されません。特にデバイスが正常に動作しているように見える場合、ほとんどの消費者はルーターのファームウェアをアップデートすることはないでしょう。
また、2003年には、オーストラリア連邦科学産業研究機構(CSIRO )国立計測研究所のNTPサーバーが一般公開を停止せざるを得なくなった別の事例があった。[ 8 ]このトラフィックは、CSIROサーバーのIPアドレスがファームウェアに埋め込まれている一部のSMCルーターモデルのNTP実装の不具合から発生していることが判明した。SMCは、影響を受けることが知られている7004VBRおよび7004VWBRモデル向けにファームウェアアップデートをリリースした。
2005年、一般公開されている唯一のデンマークのStratum 1 NTPサーバーの管理者であるPoul-Henning Kampは、トラフィックの急増に気づき、その75~90%がD-Linkのルーター製品から発生していることを発見しました。Stratum 1 NTPサーバーは、GPS受信機、電波時計、校正済みの原子時計などの正確な外部ソースから時刻信号を受信します。慣例として、Stratum 1タイムサーバーは、科学アプリケーションや多数のクライアントを持つStratum 2サーバーなど、極めて正確な時刻測定を必要とするアプリケーションでのみ使用されるべきです。[ 9 ]家庭用ネットワークルーターは、これらの基準のいずれも満たしていません。さらに、Kampのサーバーのアクセス ポリシーは、デンマーク インターネット エクスチェンジ(DIX) に直接接続されたサーバーに明示的に制限していました。D-Linkのルーターによるこのサーバーや他のStratum 1サーバーへの直接使用により、トラフィックが急増し、帯域幅コストとサーバー負荷が増加しました。
多くの国では、公式の時刻管理サービスは政府機関(米国ではNISTなど)によって提供されています。デンマークには同等の機関がないため、Kamp氏は無償で時刻サービスを提供しています。その見返りとして、DIXは、サーバーと潜在的なクライアントの数が限られているため、関連する帯域幅は比較的低いという前提で、Kamp氏のタイムサーバーに無料の接続を提供することに同意しました。D-Linkルーターによってトラフィックが増加したため、DIXはKamp氏に年間接続料として54,000デンマーククローネ[ 10 ](約9,081ドルまたは7,239ユーロ)を支払うよう要求しました。
カンプは2005年11月にD-Linkに連絡を取り、問題を解決してもらい、問題の調査に費やした時間と費用、およびD-Link製品によって発生した帯域幅料金の補償を求めた。同社は問題がないと否定し、カンプを恐喝だと非難し、カンプが費用を賄えないと主張する金額の補償を提示した。2006年4月7日、カンプは自身のウェブサイトにこの話を投稿した。[ 11 ]この話はSlashdot、Reddit 、その他のニュースサイトに取り上げられた。公表後、カンプはD-Linkルーターが他のStratum 1タイムサーバーに直接問い合わせており、その過程で少なくとも43のタイムサーバーのアクセス ポリシーに違反していることに気づいた。2006年4月27日、D-Linkとカンプは紛争を「友好的に解決した」と発表した。[ 12 ]
チューリッヒ工科大学(ETH Zurich)は20年以上にわたり、タイムサーバーswisstime.ethz.chへのオープンアクセスを提供してきました。しかし、1日平均20GBを超える帯域幅の使用量が多かったため、外部からの利用をch.pool.ntp.orgなどのパブリックタイムサーバープールに誘導する必要が生じました。主にITプロバイダーによるクライアントインフラストラクチャの同期化が原因で発生した不正利用は、ネットワークトラフィックに異常な負荷をかけました。2012年、ETHはswisstime.ethz.chの利用を制限し、2013年にはすべてのNTPトラフィックを完全にブロックしました。
2016年12月、コミュニティNTPPool.orgの運営者はNTPトラフィックの著しい増加に気づいた。[ 13 ]
調査の結果、iOS上で動作するSnapchatアプリケーションが、サードパーティの iOS NTP ライブラリにハードコードされているすべての NTP サーバーに問い合わせており、NTP リクエストの洪水に続いて Snapchat が所有するドメインへのリクエストが発生していたことが判明しました。 [ 14 ] Snap Inc.に連絡した 後、 [ 15 ]開発者はソフトウェアのアップデートにより 24 時間以内に問題を解決しました。[ 16 ] Snap は、発生した負荷に対処するために、オーストラリアと南米の NTP プールにタイムサーバーを提供しました。[ 17 ]
エラーが発生しやすいデフォルト設定は、NTPコミュニティからのフィードバックを受けて改善されました[ 18 ] 。 [ 19 ] [ 20 ]
2016年と2017年のTP-Link Wi-Fiエクステンダーのファームウェアには、日本の福岡大学やオーストラリアとニュージーランドのNTPサーバープールを含む5つのNTPサーバーがハードコードされており、5秒ごとに1つのNTPリクエストと5つのDNSリクエストを繰り返し発行し、デバイス1台あたり月0.72GBを消費していた。[ 21 ]この過剰なリクエストは、デバイスの接続状態をWeb管理インターフェースに表示するインターネット接続チェックを実行するために悪用された。[ 21 ]
この問題は、TP-Linkの日本支社によって認識され、同社に接続テストの再設計と、影響を受けるデバイス向けの問題に対処するファームウェアアップデートのリリースを促した。[ 22 ] TP-LinkのWiFiエクステンダーはファームウェアアップデートを自動的にインストールせず、ファームウェアアップデートが利用可能になったことを所有者に通知しないため、影響を受けるデバイスが新しいファームウェアをインストールする可能性は低い。[ 23 ]また、この問題は世界中で販売されているすべてのWiFiレンジエクステンダーに影響するが、TP-Linkのファームウェアアップデートの提供状況は国によって異なる。[ 21 ] [ 23 ]
福岡大学のサーバーは2018年2月から4月の間にシャットダウンされたと報告されており、NTP公開タイムサーバーリストから削除されるべきである。[ 24 ]
2024年の秋、Yandexはスピーカー製品のファームウェアにバグを導入し、NTPプール内のロシアのNTPサーバーに大規模な過負荷を引き起こしました[ 25 ] 。 [ 26 ]
Yandexはインストール済みの端末全体に新しいファームウェアを段階的に展開していたものの、ファームウェアのアップデートが100%完了するまで、問題の全容は明らかにならなかった。
ホットフィックスを適用してインシデントが解決した後、Yandexは今後同様の問題を防ぐためのいくつかの対策を発表しました。Yandexは、NTPサーバーをプールに寄贈したり、監視を強化したり、当時持っていなかったベンダーゾーン[ 27 ]を申請する意向を示したりといった対策を講じました。

最初の重大なインシデントの後、サーバーのアクセス ポリシーを規定するだけでなく、そのポリシーを強制するための技術的な手段が必要であることが明らかになった。そのような手段の一つとして、NTP パケットの参照識別子フィールドのセマンティクスを拡張し、ストラタム フィールドが 0 の場合に適用する方法が考案された。
2006年1月、RFC 4330が公開され、SNTPプロトコルの詳細が更新されただけでなく、関連するNTPプロトコルの一部についても暫定的に明確化および拡張されました。RFC 4330のセクション8から11は、このトピックに特に関連しています(Kiss-o'-Deathパケット、ネットワーク市民としての行動、ベストプラクティス、セキュリティに関する考慮事項)。セクション8では、Kiss-o'-Deathパケットについて説明しています。
NTPv4およびSNTPv4では、このようなパケットはKiss-o'-Death(KoD)パケットと呼ばれ、それらが伝えるASCIIメッセージはキスコードと呼ばれます。KoDパケットという名前は、初期の頃、サーバーのアクセス制御に違反するパケットの送信をクライアントに停止させる目的で使用されていたことに由来します。
NTPプロトコルの新しい要件は遡及的に適用されず、古いクライアントや以前のバージョンのプロトコルの実装はKoDを認識せず、それに基づいて動作しません。今のところ、NTPサーバーの悪用に対抗する有効な技術的手段はありません。chronyはKoDをサポートしていますが、「実際にそれをサポートする実装はほとんどない」ため、デフォルトのレート制限モードではKoDを生成しません。[ 28 ]
2015年、ネットワークタイムプロトコルへの攻撃の可能性のため、[ 29 ]トランスポート層セキュリティの実装を使用したNTPのネットワークタイムセキュリティ(インターネットドラフトdraft-ietf-ntp-using-nts-for-ntp-19)[ 30 ]が提案されました。2019年6月21日、Cloudflareは以前のインターネットドラフト[ 32 ]に基づいて世界中でトライアルサービスを開始しました[ 31 ] 。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)ネットワーク攻撃者が認証されていないネットワークタイムプロトコル (NTP) トラフィックを悪用してクライアントシステムの時刻を改ざんするリスクについて検討します。
当社はグローバルネットワークを使用して、レイテンシと精度において優位性を提供します。世界中の 180 か所の拠点はすべてエニーキャストを使用して、パケットを最寄りのサーバーに自動的にルーティングします。すべてのサーバーはストラタム 1 のタイム サービス プロバイダーと同期され、他のパブリック NTP プロバイダーと同様に、一般向けに NTP を提供します。