これは、ハッカーがルーターの開いているポートを素早く見つける方法です。
おそらくリモート アクセスやゲームなどで、ルーターのポートを複数回開いたことがあるでしょう。そして、ポートを開くことが必ずしも最も安全な方法であるとは限りませんが、多くの人はそれを非常に無害なものとして扱います。
残念ながら、インターネットはそのようには機能しません。セキュリティ研究者らは、インターネットに接続された真新しいサービスが最初の攻撃を 1 分以内に受けるのを観察しています。このようなことが起こるのに、有名な標的になる必要はありません。
ハッカーは 1 分以内に開いているポートを見つけることができます
時々、それは本当に速いです
ハッカーはおそらくポートのことを特に気にしていないと思うかもしれませんが、だからといって、ハッカーがポートをすぐに見つけられるという事実が消えるわけではありません。最も印象的な例の 1 つは、ソフォスのハニーポット実験です。ソフォスは、世界中の 10 の AWS (Amazon Web Services) リージョンに SSH (Secure Shell) ハニーポットを設定し、誰かがドアをノックするのを待ちました。
サーバーがオンラインになってから、サンパウロの場所から最初のログイン試行が表示されるまでにかかった時間はわずか 52 秒でした。アイルランドにある最も遅いハニーポットでさえ、最初のログイン試行が表示されるまでに 2 時間弱かかりました。1 時間 44 分かかりました。
すべてのサーバーに遭遇して消えたのは、その 1 台のスキャナだけではありませんでした。ハニーポットを設定した後、ソフォスはそれぞれのハニーポットで 1 分あたり平均約 13 回のログイン試行を記録しました。これは、30 日間のテスト期間中に 500 万回以上の攻撃試行が行われたことを意味します。ああ、言ってもいいですか。
(少なくとも私にとって) 最も興味深い点は、これらのサーバーが宣伝されておらず、リンクされておらず、DNS 名さえ与えられていないことです。彼らは余分な努力をせずに可能な限り隠密であるべきでしたが、そうではありませんでした。ソフォスによると、攻撃者がこれらのサービスを見つけたのは、単にサービスが公共のインターネットからアクセス可能だったという理由だけでした。
これは、ポートを開いた瞬間に、1 分以内にハッカーが仮想ドアをノックしてくることが期待できるという意味ではありません。これらはハニーポットへの SSH ログイン試行であり、特定のポートの検出にかかる時間は状況によって異なる場合があります。しかし、このテストでは、脆弱なサービスを保護するためにステルスに頼ることはできないことが示されており、ホーム ネットワーク上の何かにポートを転送する場合は、遅かれ早かれ自動スキャナーがそのポートに遭遇するだろうと考えるべきでしょう。
インターネット全体のスキャンにより、ポートを驚くほど簡単に見つけることができます
最初にあなたの IP アドレスを知る必要はありません
残念ながら、公開されたサービスを見つけたからといって、誰かがあなたの正確な IP アドレスを知る必要があるわけではありません。ネットワーク スキャナは、パブリック IPv4 アドレスをスキャンし、特定のポートがアクセス可能かどうかを確認することに時間を費やします。実際、ZMap のようなツールはこのために特別に設計されており、ZMap は 45 分以内に単一ポートのパブリック IPv4 アドレス空間全体をスキャンできました。これは、ギガビット イーサネット接続を備えた 1 台の PC だけで実行されました。
SSH などの目的で徘徊するスキャナーは、必ずしもすべての IP アドレスの 65,535 ポートすべてをテストする必要はありません。必要なのは、広い IP 範囲にわたってポート 22 をスキャンし、実際に応答するシステムをさらに詳しく調査することだけです。
より広範囲のスキャンも実現可能です。 Censys は、IPv4 インターネットをスキャンし、65,535 個のポートすべてにわたって検出を実行すると述べています。ただし、これは正規のセキュリティ プラットフォームであるため、問題はありません。ただし、これはハッキング操作でも同じことができることを証明するのに役立ちます。
開いているポートを見つけても、ハッキングされるわけではありません
発見は最初のステップにすぎません
ただし、私はパニックを起こすためにここにいるわけではないので、1 つ明確にしておきたいのは、ポートを見つけたからといってハッキングされるわけではないということです。同様に、弱い Wi-Fi パスワードを使用しても、誰かがその事実を悪用するという意味ではありません…しかし、だからといって、肩をすくめて放置すべきというわけではありません。
それでも、オープンポートと実際にハッキングされることの違いは、パロアルトネットワークスのユニット 42 によって明確にされました。これは、SSH、PostgreSQL、RDP、および Samba を実行する 320 個のハニーポットで実証されました。これらは、攻撃者が実際に侵入しやすくする弱い認証情報を使用して、かなりハッキングしやすいように作られていましたが、Unit 42 が測定した最初の侵害までの平均時間は、SSH で 184 分、PostgreSQL で 511 分、RDP で 667 分、そして Samba でなんと 2,485 分でした。簡単に言うと、スキャナーはほぼ即座にサービスを公開した可能性がありますが、実際のハッキングにはさらに時間がかかりました。
Unit 42 はまた、320 個のハニーポットの 80% が最初の 24 時間以内に侵害され、1 週間以内にすべてのハニーポットが破損したことを発見しました。ある特に攻撃的な攻撃者は、わずか 30 秒で 80 個の PostgreSQL ハニーポットの 96% を侵害しました。
ここでの教訓は何ですか?ネットワークに関する場合は通常のことですが、注意してください。
転送するすべてのポートを公的に検出可能なものとして扱う
公開する前に安全に確保してください
How-To Geek では、ホーム サーバーでポート フォワーディングを使用すべきではない理由も含めて、ポート フォワーディングについてかなり話してきました。私はそれを支持します。ポートが検出されないようにする唯一の方法は、ポートを公開しないようにすることです。
確かに、これを行うと自動的に安全でなくなるわけではありませんが、ポートを公開する前にセキュリティの基本をいくつか整理する必要があることを意味します。アップデートをインストールし、強力な認証を使用し、デフォルトの資格情報を無効にし、古い転送ルールは 3 年後ではなく、不要になった瞬間に削除してください。
開いている場合は、表示されているものとみなされます
これらすべてのハニーポット テストで明らかなことが 1 つあります。開いているポートを見つけるために、誰もあなたを特別にターゲットにする必要はないということです。誰かがそれを自動的に見つけるにはほんの数秒しかかからないかもしれませんが、状況が悪化しない限り、あなた自身もわかりません。最善の解決策は、遅かれ早かれすべてのパブリック ポートが見つかると想定することです。
このテーマについてさらに詳しく知りたい方は以下をご覧ください