セキュリティ
FBI は Flax Typhoon のツールを 2 年で 2 度押収した。防御側が読むべきは CVE のリストだ
米司法省は、Integrity Technology Group が中国系ハッカーのために運用していたとする 2 つのツール Microscan と FishHub のドメインを押収した。標的には米国の電力会社、日本とポーランドの空港、台湾のエネルギー企業が含まれる。同時に公開された 7 か国共同のアドバイザリは、この基盤がほぼすべて何年も前に修正済みの脆弱性の上に成り立っていたことを示している。
MAI
米司法省は 10 月 8 日、2 つのハッキングツール Microscan と FishHub の背後にあるドメインを裁判所の許可を得て押収したと発表した。司法省によれば、これらを運用していたのは Integrity Technology Group のために働く人々である。同社は中華人民共和国(PRC)に拠点を置き、PRC 政府との契約を持つ企業で、Microsoft が Flax Typhoon と名付けたグループの企業としての正体だ。訴訟記録はペンシルベニア州西部地区連邦地裁で開示された。7 つのドメインは現在、マルウェアではなく FBI の押収告知を表示している。
同じ企業の基盤が同じ政府によって解体されたのは、2 年で 2 度目である。ペンシルベニア州西部地区連邦検事の Troy Rivetti は、これを「2 年のうちに 2 度目となる Integrity Tech の巨大な活動の無力化」と表現した。2024 年 9 月には、司法省が同社の Mirai ボットネット(消費者向け機器 20 万台以上)を無力化している。英国は 2025 年に Integrity Tech を制裁対象とし、EU も 2026 年にこれに続いた。それでも同社はまだ活動している。
2 つのツールは何をしていたのか
Microscan は脆弱性スキャナーだった。Python 製で、1,300 を超えるペネトレーションテスト用スクリプトを備え、2017 年から稼働していた。特徴は技術的な高度さではなく、出自の洗浄にある。スキャンのかなりの部分は Mirai 亜種に感染した IoT 機器のボットネット経由で行われていたため、被害者側には Integrity Tech 自身のアドレス空間ではなく一般消費者のハードウェアからトラフィックが届いた。顧客は結果を受け取り、それをどう使うかを自分で決めた。
名前が挙がっている標的は、中国のサイバー計画が何に関心を持ってきたかの要約として読める。サウスカロライナ州の電力会社、日本とポーランドの空港、台湾の天然ガス・電力会社、多国籍の非政府組織、そして台湾の大学だ。そのうち 2 つの大学は 2022 年 8 月と 2023 年 3 月にスキャンされ、後に侵害された。電力会社と空港が侵害されたかどうかについて、FBI は明らかにしていない。
FishHub は次の段階を担った。スピアフィッシングと、ネットワークが侵害された後の追加マルウェアの配布である。これにより顧客はリモートアクセスを得て、特定のファイルを探し出し、Integrity Tech が管理するサーバーへ持ち出せた。台湾の約 20 の大学が被害者として確認されている。第 3 のツールとして、オープンソースの EBurst が Microsoft Exchange のアカウントに対するパスワードスプレーに使われていた。
国家安全保障担当司法次官補の John A. Eisenberg は、米国は「中国やその代理勢力がサイバー空間で米国の利益に対して何の咎めもなく活動することを許さない」と述べた。
より有用なのはアドバイザリのほうだ
押収と同時に、FBI、CISA、NSA は、オーストラリア、カナダ、日本、ニュージーランド、スペイン、英国の各機関と共同でアドバイザリを公開した。全 58 ページで、FBI のインシデント対応から得られた約 6 年分の活動を扱っている。
その中には、押収そのものより重要な知見が 3 つある。第一に、運用側は組織が十分に監視していないエッジ機器に集中していた。数週間ではなく数年単位のアクセスが可能になるのはそのためだ。第二に、東南アジアの政府機関、法執行機関、医療機関、宗教団体から奪われたメールは、場合によっては廈門(アモイ)の IP アドレスからのみアクセスできるサーバーに置かれていた。そして第三が脆弱性のリストで、これが防御側にとって本当に読むべき部分だ。
| CVE | 対象ソフトウェア | 公開年 |
|---|---|---|
| CVE-2014-6278 | GNU Bash(Shellshock) | 2014 |
| CVE-2015-3306 | ProFTPD | 2015 |
| CVE-2015-5477 | ISC BIND | 2015 |
| CVE-2016-3081 | Apache Struts | 2016 |
| CVE-2019-11510 | Pulse Secure VPN | 2019 |
| CVE-2021-3199 | ONLYOFFICE DocumentServer | 2021 |
| CVE-2021-22205 | GitLab | 2021 |
| CVE-2023-22894 | Strapi | 2023 |
最も新しいものでも 3 年前のものだ。最も古いのは 2014 年に修正された Shellshock である。いずれも修正が何年も前から提供されてきた。連邦政府の無力化作戦を 2 度も必要とさせたスキャン基盤は、ほぼすべてが、誰も手をつけなかった脆弱性と、誰も見ていなかった機器の上に築かれていた。
押収が奪うもの、奪わないもの
押収が効くのは、ドメインが通信と認証のためにツール内にハードコードされていたからだ。それを取り上げればツールは動かなくなる。FBI サイバー部門の副補佐官 Jason Bilnoski は、その論理を端的に語った。
我々は脅威アクターから能力そのものを取り除くことを目指している。狙うのは彼らのインフラ、資金、そしてツールだ。 — Jason Bilnoski(FBI サイバー部門)
この作戦が手を出せないのは、委託先の企業そのものである。Integrity Tech は中国にあり、ペンシルベニアの令状の届く範囲の外にいる。そして代替ドメインの登録は、この業界で最も安価な作業のひとつだ。FBI サンディエゴ支局の監督特別捜査官 Brett Lally は、同局が再構築の兆候を監視し続けると述べた。2024 年の経緯からすれば、兆候は見つかるだろう。
つまり、対応の持続的な半分は検察側ではなく防御側にある。FBI サイバー部門の補佐官 Brett Leatherman は戦略的な論点をこう整理した。「PRC は、悪意あるサイバー活動の到達範囲と規模を広げるために、委託企業や支援企業に依存している」。そうした企業が規模を稼ぐ方法は、最も安価に実行できる攻撃を、保守されていないインターネット接続システムの最大数に対して自動化することだ。押収は 1 社のツールを一時的に取り除く。パッチはその市場そのものを取り除く。
取るべき対応
ic3.gov の共同アドバイザリを読み、記載されている侵害指標と自社のログを照合する。インターネットに面したすべての機器について上記の CVE にパッチを適用し、VPN とファイル転送アプライアンスを優先する。公開の必要がないサービスは停止し、リモートアクセスとメールには多要素認証を適用する。英国 National Cyber Security Centre の Paul Chichester は、問題の広がりを一文でこう言い表した。世界中で標的とされてきた「分野の幅の広さが、この脅威の規模を示している」。
Sources: Justice Department press release 26-1155 · The Record: International coalition seizes tools used by cyber firm behind Flax Typhoon · BleepingComputer: FBI disrupts Chinese hacking tools used to breach critical infrastructure · Fortune / AP: FBI says it seized phishing tools used by Chinese hackers · CyberScoop: DOJ, FBI seize Flax Typhoon-linked hacking tools Microscan, FishHub