[論文レビュー] SIPHON: Towards Scalable High-Interaction Physical Honeypots
SIPHONは、1つのラボ内に配置されたデバイスから、世界中の複数のパブリックIPアドレスへトラフィックをトンネルする地理的に分散された'ワームホール'を用いて、スケーラブルでハイインタラクションなIoTデバイス向け物理ハニーポットアーキテクチャを提案する。16の都市にまたがる39のワームホールインスタンスを2か月間運用した結果、85台の実際のIoTデバイスをエミュレートし、1日平均700MBのトラフィックを引きつけ、400件を超えるブルートフォース攻撃(うち42件が成功)を記録した。これは、実際の攻撃行動を捉えるために物理的かつ分散型ハニーポットが有効であることを示している。
In recent years, the emerging Internet-of-Things (IoT) has led to rising concerns about the security of networked embedded devices. In this work, we focus on the adaptation of Honeypots for improving the security of IoTs. Low-interaction honeypots are used so far in the context of IoT. Such honeypots are limited and easily detectable, and thus, there is a need to find ways how to develop high-interaction, reliable, IoT honeypots that will attract skilled attackers. In this work, we propose the SIPHON architecture - a Scalable high-Interaction Honeypot platform for IoT devices. Our architecture leverages IoT devices that are physically at one location and are connected to the Internet through so-called wormholes distributed around the world. The resulting architecture allows exposing few physical devices over a large number of geographically distributed IP addresses. We demonstrate the proposed architecture in a large scale experiment with 39 wormhole instances in 16 cities in 9 countries. Based on this setup, six physical IP cameras, one NVR and one IP printer are presented as 85 real IoT devices on the Internet, attracting a daily traffic of 700MB for a period of two months. A preliminary analysis of the collected traffic indicates that devices in some cities attracted significantly more traffic than others (ranging from 600 000 incoming TCP connections for the most popular destination to less than 50000 for the least popular). We recorded over 400 brute-force login attempts to the web-interface of our devices using a total of 1826 distinct credentials, from which 11 attempts were successful. Moreover, we noted login attempts to Telnet and SSH ports some of which used credentials found in the recently disclosed Mirai malware.
研究の動機と目的
- 物理的デバイス動作をリアルに再現し、熟練した攻撃者を引きつける、スケーラブルでハイインタラクションなIoTデバイス向けハニーポットの不足を解消すること。
- 低インタラクションハニーポットの限界を克服すること。低インタラクションハニーポットは容易に検出可能であり、洗練された攻撃手法を捉えることができない。
- 最小限の物理的ハードウェアを用いて、セキュアなトンネリング(ワームホール)により、実際のIoTデバイスを地理的に分散して公開すること。
- 多様な地理的地域とデバイスタイプにおけるリアルな攻撃行動の収集と分析を行うこと。
- IoT脅威の監視と脆弱性の特定を事前に可能にする、スケーラブルで再利用可能なフレームワークを提供すること。
提案手法
- SIPHONアーキテクチャは、ラボ内に配置された物理的IoTデバイス(例:IPカメラ、NVR、プリンタ)をハニーポットインfraのコアとして使用する。
- これらの物理的デバイスと、複数のグローバルな場所に分散されたパブリックIPアドレスとの間に、セキュアで双方向の'ワームホール'トンネルを確立する。
- 各トンネルは、1台の物理的デバイスを複数のリモートIPアドレスにマッピングし、デバイスが異なる地理的地域に展開されているかのように見せかける。
- 既存のネットワークインfraを活用することで、物理的ハードウェアを増やさずに仮想ハニーポットインスタンスの数をスケーリングする。
- 攻撃者からのトラフィックはトンネルを通って物理的デバイスにルーティングされ、リアルな攻撃行動の完全なインタラクションとログ記録が可能になる。
- 異なるベンダーの異種のIoTデバイスをサポートし、監視とシミュレーションの強化を図るため、IoTテスターベッドとの統合を可能にする。
実験結果
リサーチクエスチョン
- RQ1最小限の物理的ハードウェアを用いて、複数の地理的場所にスケーラブルに展開できる、物理的かつハイインタラクションなIoTハニーポットを実現する方法は何か?
- RQ2攻撃者は、IoTデバイスをスキャンする際、特定の地理的地域をどれほど強く標的にするか。また、その標的選定に影響を与える要因は何か?
- RQ3ハイインタラクションな物理的ハニーポットと低インタラクションなエミュレートされたハニーポットでは、攻撃者の行動にどのような差が生じるか?
- RQ4分散型ハニーポット環境において、実際の攻撃(例:ブルートフォース、プロトコルレベルの脆弱性利用)の中で最も一般的なのはどのようなタイプか?
- RQ5ワームホールトンネルを用いることで、攻撃者とのインタラクションの真正性を保ちながら、グローバルなデバイス展開を効果的にシミュレートできるか?
主な発見
- SIPHONアーキテクチャは、1つのラボに7台の物理的デバイスを配置するだけで、9か国にまたがる16都市で合計85台の異なるIoTデバイスをエミュレートした。
- 2か月間の運用期間中に、1日平均700MBのネットワークトラフィックが集まり、場所ごとのトラフィック量に顕著なばらつきが見られた。
- フランクフルトとシンガポールのデバイスが最も高いトラフィックを吸引し、最も人気のある宛先には60万件を超えるTCP接続が記録された。これは、攻撃者の標的選定に顕著な地理的バイアスがあることを示している。
- 合計400件を超えるブルートフォースログイン試行が記録され、1,826個の異なる資格情報が使用された。そのうち42件がWebインターフェースへの成功ログインであった。
- TelnetおよびSSHポートに対しても攻撃が集中しており、Miraiマルウェアに知られている資格情報が使用された。これは、既知の脆弱性が実際に利用されていることを示している。
- 攻撃者は、低インタラクションのエミュレートされたデバイスよりも、実際のIPカメラに強い関心を示しており、物理的真正性が攻撃者の関与度を高めている可能性がある。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。