シャドー・ブローカーズ
From Wikipedia, the free encyclopedia
NSAはアメリカのサイバー作戦の一翼を担っており、他国に対してハッキングや妨害・破壊行為などサイバー攻撃を仕掛けるためのテクノロジーの開発を行っていた[11]。イクエーション・グループはNSAのエリートハッカー集団Tailored Access Operations(TAO)がその正体とされ、世界42カ国に監視などのためにハッキングで潜入していた事が判明している[11]。だが2015年にロシアのセキュリティ企業カスペルスキーに突き止められるまで14年間、その存在を隠し続けた謎の組織だった[12]。
サイバー兵器(ハッキングツール)には未知のゼロデイ脆弱性が必要不可欠のため、世界的に高額で取引されている。NSAも年間2500万ドル以上の予算を分配していたこともある[13]。マイクロソフトやグーグルは新たな脆弱性の発見に報奨金を支払っているが、NSAなど各国の情報機関はあえて報告せず、自分たちが侵入したり敵対国への攻撃に利用している[13]。修正パッチが当てられてしまうともう攻撃には使用できなくなるため、NSAは脆弱性の存在を秘密にし続けていた[13]。
- グループ名の由来
いくつかのニュースサイトが、「シャドー・ブローカーズ」というグループ名が、Mass Effect シリーズに登場する「シャドー・ブローカー」に由来している可能性があると指摘している[14][15]。それによると、Shadow Brokerは情報を取引する巨大組織のトップであり、最高入札者に情報を販売するキャラクターだという[16]。
歴史
- 2013年
イクエージョン・グループが一連のサイバー兵器を製作[12]。
- 2016年
8月13日、世界最高レベルのセキュリティと言われる[17]NSAから盗み出した情報とツールを売り出すと宣言[18]。TSBはイクエーション・グループが脆弱性について警告せず放置したことを非難。その上でNSAに、盗まれたデータなどを買い戻せば、さらなる流出は防げるとした。「高齢者たちの退職金を盗むことに興味はない。これは常にシャドー・ブローカーズとイクエージョン・グループの闘いだ」と宣言している[19]。
- 2017年
3月14日、マイクロソフトがWindowsのServer Message Blockに存在する脆弱性の修正プログラム「MS17-010」を配布した[20][21][22]。Microsoftがエクスプロイトのリリースについて情報を漏らした可能性があるという推測もある[23]。
4月14日、入札者が現れなかったため「トランプ大統領に対する抗議」だと言い[24]、ロシアのファイル共有サイトで300MBの情報を公開した[18][25]。
5月12日、北朝鮮に属するハッカー集団ラザルスグループがこのハッキング技術を悪用した自己増殖するワームの特性を持ったランサムウェアWannaCry(別名ワナクリプター)を開発[26]。世界の99カ国と地域の10万台以上のコンピュータが感染した[27]。
同日夜、イギリスのセキュリティ企業MalwareTechのマーカス・ハッチンスがランサムウェアの機能を止める「キルスイッチ」を発見し拡散を一時的に止める。しかし、すぐにパッチを当てた他の亜種やキルスイッチのないバージョンも現れた[28]。
5月14日、マイクロソフトのブラッド・スミスCEOはハッキングツールが漏洩した件で「政府がしばしば機密保持できないソフトウエアの欠陥情報を米国政府がため込んでいる」「米軍が保有するトマホークミサイルが盗まれたのと同じようなもの」と厳しく批判した[20][24]。
5月15日、ボサート大統領補佐官は「米国は、恐らく他のどの国よりも、認識された欠陥情報をどう扱うかという手続きについて、極めて慎重だ」と延べた[20]。
5月16日、TSBが国際的な銀行ネットワークから漏洩した情報や、ロシア、中国、イラン、北朝鮮の核ミサイル開発に関する機密情報も公開すると予告した[19]。
5月16日、150カ国と地域に被害が広がる。脆弱性を公表せず逆に利用しようとしていたNSAに批判の声があがるが、専門家はNSAよりも、システムの修正を行わないユーザーや、流出させたシャドー・ブローカーズの方が直接的な責任があるとの見方を示した[20]。
5月19日、カスペルスキーは身代金の支払額はわずか合計8万3500ドル余りだったと報告。CEOは「攻撃者が期待したほど成功しなかったということだ」と分析した[29]。しかし攻撃ツールがすべて公開された場合「大惨事になる」とも述べた[30]。
5月30日、TSBは各国政府などから盗んだハッキング技術を7月に約2万2千ドル(約240万円)で販売する告知した[31]。
6月27日、既に存在していたマルウェアPetyaの新しい亜種「NotPetya」をロシアのサンドワームが製作し、2017年ウクライナへのサイバー攻撃を行った。これは流出したエターナルブルーが悪用されており、自己増殖能力するこのマルウェアよって世界中で100億ドル(約1兆円)という過去最高の被害額を出した[32]。
- 2018年
4月中旬、一時落ち着いたエターナルブルーが、新種のランサムウェア「サタン」(Satan)の登場でピークを記録する[33]。
リークした情報
最初のリーク
- 「EquationGroup Cyber WeaponsAuction-Invitation」
正確な日付は不明だが、リークの準備は少なくとも8月の初めには開始され[34] 、最初の公開は2016年8月13日にTwitterアカウント@shadowbrokerssで「イクエーション・グループ サイバー兵器オークションのご案内」が投稿された[6]。
2番目のリーク
- 「Message #5-TrickOrTreat」
2016年10月31日に公開された資料には、イクエーション・グループによってハッキングされたと思われるサーバーのリストと、使用された非公開の7つのツール(DEWDROP、INCISION、JACKLADDER、ORANGUTAN、PATCHICILLIN、RETICULUM、SIDETRACK、STOICSURGEON)が記載されていた[35]。
3番目のリーク
- 「Message #6-BLACK FRIDAY / CYBER MONDAY SALE」
このリークには、イクエーション・グループが使用しているとされるツールの解説書のような名称のフォルダーが60個が含まれていた。これには実行ファイルは含まれておらず、ツールのファイル構造のスクリーンショットが含まれている。
4番目のリーク
- 「Don't Forget Your Base」
2017年4月8日、これはTSBが使用するMediumアカウントに投稿された[36]。この投稿により、昨年リリースされた暗号化ファイルのパスワードが判明した。これらのファイルは、NSAのさらなるハッキングツールを明らかにするとしている[37]。
復号されたファイル eqgrp-auction-file.tar.xz には、主にLinux / UNIXベースのシステムをハッキングするためのツールが含まれていた[38]。
5番目のリーク
- 「LostinTranslation」
2017年4月14日、Twitterアカウントは、Steemブロックチェーンへのリンクを含むツイートを投稿した[39]。
全体的なコンテンツは、「oddjob」「swift」「windows」の3つのフォルダで構成され[40]、このリークをTSBは「…これまでで最も有害なリリース」であると示唆している[41]。CNNはマシュー・ヒッキーの「これはおそらく過去数年間で最も有害なものだ」というコメントを引用している[42]。
リークには、コードネームがDANDERSPIRITZ、ODDJOB、FUZZBUNCH、DARKPULSAR、ETERNALSYNERGY、ETERNALROMANCE、 ETERNALBLUE 、EXPLODINGCAN、EWOKFRENZYなどのツールとエクスプロイトが含まれていた[41][43][44]。
また作成者情報などが含まれるメタデータと呼ばれる部分には4名の氏名が記載されていた。関係者によればこの内の少なくとも1人はNSA職員で間違いないという[25]
エターナルブルー
WindowsのServer Message Block(SMB) v1サーバーに存在する、リモートから任意のコードが実行可能な脆弱性(MS17-010)を悪用するエクスプロイト。