シャドウブローカーズ(TSB)は、2016 年半ばに出現したハッカー集団です。 [ 1 ] [ 2 ]彼らは、米国国家安全保障局(NSA)の支部であると広く疑われている「Equation Group 」から、ゼロデイ攻撃を含むハッキングツールを多数リークしました。[ 1 ] [ 3 ] [ 4 ]具体的には、これらのエクスプロイトと脆弱性は、エンタープライズファイアウォール、アンチウイルスソフトウェア、および Microsoft 製品を標的としていました。 [ 5 ] [ 6 ] [ 7 ]シャドウブローカーズは当初、リークは NSA のTailored Access Operationsユニットと関連付けられている Equation Group 脅威アクターによるものだと考えていました。[ 8 ] [ 9 ] [ 10 ] [ 4 ]
複数のニュースソースは、このグループの名前はおそらくマスエフェクトのビデオゲームシリーズのキャラクターに由来していると指摘した。 [ 11 ] [ 12 ]マット・スイチェは、そのキャラクターについて次のように説明している。「シャドウブローカーは、情報取引を行う大規模組織のトップに立つ人物であり、常に最高額の入札者に情報を売っている。シャドウブローカーはその取引において非常に有能であるようで、売買されるすべての秘密は、ブローカーの顧客の1人が大きな優位を得ることを決して許さないため、顧客は不利にならないように情報取引を続けざるを得ず、ブローカーは事業を継続することができる。」[ 13 ]
正確な日付は不明だが、リークの準備は少なくとも8月初旬に始まったという報告があり[ 14 ] 、最初の公開は2016年8月13日にTwitterアカウント「@shadowbrokerss」からのツイートで行われ、Equation Groupが使用するツールやエクスプロイトが含まれているとされるファイルのコンテンツを取得および復号するための参照と手順を含むPastebinページ[ 6 ]とGitHubリポジトリが発表された。公開に対する最初の反応は、その信憑性についていくらか不確実性があった[ 15 ] 。
2016年10月31日、The Shadow Brokersは、Equation Groupによって侵害されたとされるサーバーのリストと、脅威アクターが使用したとされる7つの未公開ツール(DEWDROP、INCISION、JACKLADDER、ORANGUTAN、PATCHICILLIN、RETICULUM、SIDETRACK、STOICSURGEON)への言及を公開した。[ 16 ]
2017年4月8日、シャドウ・ブローカーズが使用するMediumアカウントに新しいアップデートが投稿された。 [ 17 ]CrDj"(;Va.*NdlnzB9M?@K2)#>deB7mNこの投稿では、前年に公開された暗号化ファイルのパスワードが明らかにされ、そこにはNSAのハッキングツールがさらに含まれていたとされている。[ 18 ]この投稿は、ロシア軍も使用していたシリアの飛行場に対するトランプ大統領の攻撃への部分的な対応であると明言している。
2017年4月14日、シャドウブローカーズは、とりわけ、DANDERSPRITZ、ODDJOB、FUZZBUNCH、DARKPULSAR、ETERNALSYNERGY、ETERNALROMANCE、ETERNALBLUE、EXPLODINGCAN、EWOKFRENZYというコードネームのツールとエクスプロイトをリリースした。[ 19 ] [ 20 ] [ 21 ]
この情報漏洩は「これまでで最も有害な情報漏洩」[ 19 ]とされ、CNNはマシュー・ヒッキー氏の「これはここ数年で私が目にした中で最も有害なものかもしれない」という発言を引用した[ 22 ] 。
Microsoft Windowsオペレーティングシステムを標的としたエクスプロイトの一部は、情報漏洩が発生する 1 か月前の 2017 年 3 月 14 日に Microsoft セキュリティ速報でパッチが適用されていた。[ 23 ] [ 24 ] Microsoft はNSAからエクスプロイトの公開について事前に知らされていたのではないかと推測する人もいた。 [ 25 ]
このリークから最初の 2 週間で 20 万を超えるシステムがツールに感染し、[ 26 ] 2017 年 5 月には、大規模なWannaCry ランサムウェア攻撃がServer Message Block (SMB)の ETERNALBLUE エクスプロイトを使用して拡散しました。[ 27 ]このエクスプロイトは、2017 年 6 月 27 日に発生した NotPetya サイバー攻撃の実行にも使用されました。[ 28 ]
ETERNALBLUEには、非永続的なDoublePulsarバックドアをロードするためのカーネルシェルコードが含まれています。[ 29 ]これにより、PEDDLECHEAPペイロードのインストールが可能になり、攻撃者はDanderSpritz Listening Post(LP)ソフトウェアを使用してそれにアクセスできるようになります。[ 30 ] [ 31 ]
ジェームズ・バムフォードとマット・スイチェは[ 32 ]、内部関係者、おそらく[NSAの]極秘のテーラード・アクセス・オペレーションに配属された人物がハッキングツールを盗んだのではないかと推測した。 [ 33 ] [ 34 ] 2016年10月、ワシントン・ポストは、国家安全保障局(NSA)から約50テラバイトのデータを盗んだとして告発されたブーズ・アレン・ハミルトンの元契約社員、ハロルド・T・マーティン3世が主犯格であると報じた。マーティンは2012年から2015年までNSAのテーラード・アクセス・オペレーションでサポート役として働いていた。彼は2019年に国家防衛情報保持の罪を認めたが、シャドウ・ブローカーズが彼から資料を入手したかどうかは不明である。シャドウ・ブローカーズはマーティンが拘束されている間も暗号署名付きのメッセージを投稿し続け、メディアのインタビューを受けた。[ 35 ]
エドワード・スノーデンは2016年8月16日にTwitterで、「状況証拠と常識からロシアの責任が示唆される」[ 36 ]、そして「このマルウェアサーバーから発生した攻撃について、誰かが米国の責任を証明できる可能性があるという警告である可能性が高い」[ 37 ]と述べ、これは「帰属ゲームがエスカレートするとすぐに混乱する可能性があるというメッセージを誰かが送っているように見える」 [ 38 ] [ 39 ]と要約した。
ニューヨーク・タイムズ紙はこの事件を、民主党全国委員会へのサイバー攻撃やポデスタ氏のメールのハッキングの文脈で捉えた。米国の情報機関が反撃を検討していたため、シャドウ・ブローカーズのコード公開は警告と見なされた。「民主党全国委員会に報復すれば、国務省、ホワイトハウス、国防総省へのハッキングから、さらに多くの秘密が漏洩する可能性がある。ある高官は、これを映画『ゴッドファーザー』でお気に入りの馬の首が警告としてベッドに置かれている場面に例えた。」 [ 40 ]
2019年、NSAに以前勤務していたコンピュータ科学者のデイビッド・アイテルは、この状況を次のように要約した。「ロシア人以外に知っている人がいるかどうかは分かりません。そして、それがロシア人であるかどうかも分かりません。現時点では何も分からず、何でもあり得ます。」[ 41 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)