サイバー脅威 / 対策

ボットネット (Botnet)

約 4 分で読めます

ボットネットとは

ボットネット (Botnet) とは、マルウェアに感染して攻撃者の遠隔操作下に置かれた多数のコンピュータやデバイスで構成されるネットワークのことです。感染した個々のデバイスは「ボット」や「ゾンビ」と呼ばれ、所有者が気づかないまま攻撃者の指令に従って動作します。

ボットネットの規模は数千台から数百万台に及ぶことがあり、感染した端末をまとめて動かせるため、DDoS 攻撃、スパムメールの大量送信、暗号通貨のマイニング、個人情報の窃取などに悪用されます。攻撃者は自前のインフラを用意しなくても大規模な攻撃を実行でき、DDoS 攻撃を代行する booter / stresser と呼ばれるサービスのように、束ねた端末の処理能力が第三者へ売られる形態も存在します。

C&C サーバーと指令の仕組み

ボットネットの中核にあるのが C&C (Command and Control) サーバーです。攻撃者は C&C サーバーを通じて感染デバイス群に一斉に指令を送ります。

集中型 (クライアント・サーバー型)
1 台または少数の C&C サーバーが全ボットを制御する。構造がシンプルで応答が速いが、C&C サーバーを特定・遮断されるとボットネット全体が無力化される弱点がある。
分散型 (P2P 型)
ボット同士が P2P ネットワークで指令を中継する。中央サーバーが存在しないため、テイクダウン (無力化) が難しい。P2P 型の ZeuS として知られる GameOver ZeuS や、IoT 機器に広がった Hajime がこの方式を採用した。
ドメイン生成アルゴリズム (DGA)
ボットが日時をもとに候補ドメイン名を機械的に生成し、その中から C&C サーバーのドメインを探す。防御側が事前にドメインを押さえるのが難しくなる。Conficker では初期の亜種が 1 日あたり 250 個 (5 つの TLD) の候補ドメインを生成し、後の亜種は 5 万個の候補から毎日 500 個を試す規模まで広げた。

C&C 通信を SNS の投稿や暗号化されたメッセージングサービスに紛れ込ませる手口もあります。正規サービスへの通信に見えるため、宛先の IP アドレスやドメイン名を基準にした遮断が効きにくくなります。

テイクダウンの例としては、2014 年 6 月に 13 か国の法執行機関と民間企業が共同で GameOver ZeuS を停止させた Operation Tovar があります。ただし C&C サーバーを潰しても感染した端末が残っていれば別の指令経路で束ね直せるため、指令経路の遮断と端末側の駆除を同時に進めない限り、同じ感染基盤が再利用されます。

ボットネットの主な悪用手法

  • DDoS 攻撃: 数万〜数百万台のボットから標的サーバーに一斉にリクエストを送り、サービスを停止させる。2016 年 10 月 21 日には DNS プロバイダの Dyn が Mirai に感染した IoT 機器群から 3 度にわたる攻撃を受け、Twitter、Netflix、Reddit など多数のサービスがアクセス不能になった。
  • スパム・フィッシングメールの大量送信: ボットの IP アドレスを使い分けることで、送信元のブラックリスト登録を回避しながら大量のメールを配信する。
  • クレデンシャルスタッフィング: 流出したアカウント情報のリストを使い、ボットが多数のサービスに自動ログインを試行する。クレデンシャルスタッフィング攻撃の主要な実行基盤となっている。
  • 暗号通貨マイニング (クリプトジャッキング): 感染デバイスの CPU/GPU リソースを無断で使用し、攻撃者のウォレットに暗号通貨を送金する。電気代と機器の劣化は被害者が負担する。

Mirai ボットネット - IoT 時代の転換点

2016 年に登場した Mirai は、ボットネットの脅威を世界に知らしめた事例です。標的は PC ではなく、家庭用ルーター、ネットワークカメラ、DVR といった IoT 機器でした。Mirai は Telnet の 23 番・2323 番ポートを手当たり次第にスキャンし、応答した機器へ既定の利用者名とパスワードでログインを試みます。

米国 CISA の注意喚起 TA16-288A は、Mirai が試す既定の資格情報はわずか 62 組で、この短い辞書だけで数十万台規模の機器へ侵入できたと記述しています。ソースコードは 2016 年 9 月末に公開され、そこから多数の亜種が派生しました。既定パスワードのまま設置される機器と、更新手段が用意されていない機器が残る限り、同じ手口が繰り返し通用してしまいます。この事件は、家庭やオフィスに置かれた小さな機器の設定が、インターネット全体の安定性に直結することを示しました。

ボットネット感染を防ぐ対策

ボットネットへの感染を防ぐには、デバイスの種類に応じた多層的な対策が必要です。

  • OS・ファームウェアの更新: 脆弱性を突いた感染を防ぐ基本の対策。PC だけでなく、ルーターや IoT デバイスのファームウェアも定期的に更新する。
  • 既定パスワードの変更: Mirai の教訓。ルーター、ネットワークカメラ、NAS など、ネットワークに接続するすべての機器で出荷時のパスワードを強固なものへ変更する。
  • 不要なポートの閉鎖: Telnet (23 番ポート) や SSH (22 番ポート) など、外部からのリモートアクセスに使われるポートを不要であれば閉じる。
  • ファイアウォールの適切な設定: 不審な外向き通信 (C&C サーバーへの接続) を検出・遮断する。
  • ネットワーク監視: 通常と異なるトラフィックパターン (深夜の大量通信、未知の外部 IP への定期的な接続) を検知する仕組みを導入する。

企業環境では、ネットワークセグメンテーションにより IoT デバイスを業務ネットワークから分離することも有効です。感染が発生しても被害の拡大を抑えられます。

よくある誤解

ボットネットに感染するのは PC だけ
Mirai 以降、IoT デバイス (ルーター、ネットワークカメラ、スマート家電) がボットネットの主要な標的になっています。これらのデバイスはセキュリティ更新が行き届かないことが多く、PC よりも感染リスクが高い場合があります。スマートフォンも不正アプリ経由でボット化されるケースが報告されています。
感染したらすぐに気づける
ボットは所有者に気づかれないよう設計されています。CPU 使用率やネットワーク帯域の消費を低く抑え、通常の動作に影響を与えないように振る舞います。攻撃指令を受けたときだけ活動するため、普段は完全に正常に見えることがほとんどです。
セキュリティソフトを入れていれば安全
PC 向けのセキュリティソフトは有効な対策の一つですが、IoT デバイスにはセキュリティソフトをインストールできないものが大半です。ルーターのファームウェア更新やデフォルトパスワードの変更など、デバイスごとの対策が不可欠です。
共有する

関連用語

関連記事