オランダ、サイバー攻撃インフラに使用された800台のサーバーを押収
オランダ当局は、サイバー攻撃を可能にするために特別に設計されたホスティング企業から800台のサーバーを押収し、サイバー犯罪インフラに対して決定的な行動をとりました。この作戦は、「bulletproof hosting」モデルを打破するための重要な取り組みを意味します。bulletproof hosting プロバイダーは、しばしば法的要請を無視し、利用規約も無視して、マルウェア配布、フィッシングキャンペーン、およびDDoS攻撃のための安全な避難所を単独で提供しています。
押収の規模
最近の作戦において、オランダの法執行機関は、さまざまな悪意のあるアクターが主要なインフラとして使用していたサーバーネットワークを標的にしました。800台のサーバーを押収することで、当局は、従来のセキュリティスクラビングや不正報告を回避するオンプレミスホスティングに依存していたサイバー犯罪者の運用能力を混乱させました。
この押収は単発の出来事ではなく、サイバー犯罪をサービスとして提供する「crime-as-a-service」経済を支える同じエコシステムの残りの部分を標的にする、より広範な戦略の一部です。crime-as-a-service モデルは、他の管轄区域からの停止要請に対して高い可用性と回復力を維持するために、これらの専門的なホスティングプロバイダーに依存しています。
「Bulletproof」ホスティングの役割
Bulletproof hosting は、サイバー犯罪のライフサイクルにおける重要な構成要素です。AWS や Azure のような主流のクラウドプロバイダーとは異なり、これらのプロバイダーは匿名性と、法的召喚状への不遵守を提供します。これにより、攻撃者は、即座の停止を恐れることなく、コマンド・アンド・コントロール(C2)サーバーを維持し、フィッシングページをホストし、マルウェア配布ポイントをホストすることが可能になります。
コミュニティの視点
公式報告では押収の規模が強調されていますが、コミュニティのセキュリティ専門家は、この種の作戦は必要ではあるものの、プロセス全体の始まりに過ぎないと考えています。一部の観察者は、オランダが初期のフィッシング詐欺の特定の段階におけるハブとして頻繁に役割を果たしてきたことを指摘し、次のように述べています:
"A lot of phishing scams have their first stage servers in NL for some reason."
これは、フィッシング攻撃の初期リダイレクトや第1段階の配信に使用されるインフラが、しばしばオランダにホストされていることを示唆しており、残りのインフラと戦うために、これらの物理的なハードウェアサーバーの押収が必要であることを示しています。
結論
800台のサーバーの押収は、サイバー犯罪者のインフラに対して大きな打撃を与えますが、コミュニティが示唆するように、「それは始まりに過ぎません」。物理インフラの混乱は、サイバー戦という動く標的における詳細なステップであり、攻撃者に、監視のさらに少ない管轄区域へと運用を移行させることを強いていますが、サイバー犯罪エコシステムに対するコストと運用オーバーヘッドを効果的に増大させています。