[論文レビュー] Characterising attacks targeting low-cost routers: a MikroTik case study (Extended)
本研究では、6か国にまたがるグローバルに分散した、非常にインタラクティブなハニーポットを用いて、低価格のMikroTikルーターを標的としたサイバー攻撃を調査した。120日間の間、4400万パケットを収集し、3000件を超える成功したIPトンネル、20万件を超える独自のIPアドレスによるブルートフォース攻撃、およびパッチが適用されていない脆弱性の広範な悪用を特定した。これは、リモートでの改ざんやデータ傍受を防ぐために、RouterOSの早期更新が極めて重要であることを示している。
Attacks targeting network infrastructure devices pose a threat to the security of the internet. An attack targeting such devices can affect an entire autonomous system. In recent years, malware such as VPNFilter, Navidade, and SonarDNS has been used to compromise low-cost routers and commit all sorts of cybercrimes from DDoS attacks to ransomware deployments. Routers of the type concerned are used both to provide last-mile access for home users and to manage interdomain routing (BGP). MikroTik is a particular brand of low-cost router. In our previous research, we found more than 4 million MikroTik routers available on the internet. We have shown that these devices are also popular in Internet Exchange infrastructures. Despite their popularity, these devices are known to have numerous vulnerabilities. In this paper, we extend our previous analysis by presenting a long-term investigation of MikroTik-targeted attacks. By using a highly interactive honeypot that we developed, we collected more than 44 million packets over 120 days, from sensors deployed in Australia, Brazil, China, India, the Netherlands, and the United States. The incoming traffic was classified on the basis of Common Vulnerabilities and Exposures to detect attacks targeting MikroTik devices. That enabled us to identify a wide range of activities on the system, such as cryptocurrency mining, DNS server redirection, and more than 3,000 successfully established tunnels used for eavesdropping. Although this research focuses on Mikrotik devices, both the methodology and the publicly available scripts can be easily applied to any other type of network device.
研究の動機と目的
- インターネットに露出しているMikroTikルーターのグローバルな状況を特徴づけ、そのセキュリティ上のリスクを評価すること。
- 現実的でクラウドベースのハニーポットを設計・展開し、MikroTik RouterOSをエミュレートすることで、実際の攻撃を引きつけ、分析すること。
- 攻撃の種別を識別・分類するための自動的で署名ベースの分類システムを開発すること。
- 資格情報の盗難、トンネリング、DNSリダイレクト、マルウェア配布などの攻撃の頻度と性質を定量化すること。
- 攻撃の検知と対策を向上させるための実用的イン사이트と、公開可能なツール(署名、ハニーポットイメージ)を提供すること。
提案手法
- MikroTik RouterOSをエミュレートする仮想化で、非常にインタラクティブなハニーポットを展開し、世界中のデバイス調査データに基づいて現実的なオープンポートとサービスを設定した。
- オーストラリア、ブラジル、中国、インド、オランダ、米国など、地理的に多様な場所に6つのハニーポットセンサーを配置し、グローバルな攻撃パターンを収集した。
- 120日間にわたり、手動で定義された攻撃署名に基づくカスタム分類エンジンを用いて、4400万パケットと380万件のログエントリを収集・分析した。
- CVE関連の署名データベース2つと、Berkeley Packet Filter(BPF)互換ルールを用いて、エクスプロイト、ブルートフォース攻撃、トンネリング活動を検出するための分類を実施した。
- ネットワークトラフィックとシステムログを照合することで、トンネル作成、設定変更、資格情報の漏洩などの攻撃の成功を検証した。
- Shodan.ioのデータ(4TB以上)を用いて、MikroTikデバイスのグローバルな分布をマップし、一般的に開いているポートを特定した。これにより、ハニーポットの構成と展開戦略が最適化された。
実験結果
リサーチクエスチョン
- RQ1インターネット上で公開可能なMikroTikルーターはどれくらいの数にのぼり、その地理的・ポートの分布特性はどのようなものか?
- RQ2MikroTikルーターに対する攻撃で最も一般的なタイプは何か。また、時間の経過とともにその傾向はどのように変化するか?
- RQ3既知の脆弱性(CVE)は、実際の攻撃でどの程度悪用されているのか。また、RouterOSの早期アップデートによってこれらの脆弱性は軽減可能か?
- RQ4攻撃者が、改ざんされたMikroTikデバイスに恒久的なトンネルを確立する頻度はどの程度で、どのプロトコルが最も一般的に使用されているか?
- RQ5現実的で公開可能なハニーポットは、低価格のネットワークインfraデバイスを標的とした実際の攻撃を、効果的に捉え、分類できるか?
主な発見
- 400万件を超えるMikroTikルーターがインターネット上で公開可能であることが判明した。ポート173/TCP(PPTP)は、デフォルトで無効化されているにもかかわらず、2番目に一般的に開いているポートであった。
- ハニーポット上で3000件を超える成功したIPトンネルが確立されたが、その多くはPPTPプロトコルを用いており、盗聴やトラフィック操作の目的で広く使用されていることが示された。
- 20万件を超える独自のIPアドレスがハニーポットに対してブルートフォース攻撃を実行したが、その大部分はデフォルトまたは弱い資格情報を標的にしていた。
- MikroTikデバイスの既知の脆弱性を悪用する試みが少なくとも3,441件あった。その多くは、リモートアクセスのための管理者資格情報を抽出することを目的としていた。
- 多くの攻撃が、VPNFilter、Navidade、SonarDNSといった既知のマルウェアキャンペーンと関連しており、DNSリダイレクトやパケットスニッフィングの兆候が確認された。
- 分析した22件のCVEすべてに対してパッチが提供されているにもかかわらず、RouterOSの更新が行われていないため、200万件を超えるMikroTikデバイスが依然として脆弱な状態にあり、深刻なセキュリティギャップが存在することが明らかになった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。