典型的な用途は次の通り。
Cloudflare Pagesは静的ウェブサイトのホスティングサービスで、世界中のCloudflareネットワークから配信される。
Cloudflare Workersはエッジネットワーク上でJavaScriptコードを実行できるサーバーレス機能だ。
攻撃者はこれを利用して次のような機能を構築できる。
Cloudflare Tunnelは、ファイアウォールの背後にあるサービスをCloudflare経由で公開する機能。
攻撃者はこの仕組みを利用して、
クラウドを利用した攻撃には、いくつかの利点がある。
さらにサーバーレス環境では、攻撃者がサーバーを管理する必要がなく、コードの更新だけで攻撃の挙動をすぐ変更できる。
また、複数のクラウドを組み合わせることで、攻撃インフラの追跡や帰属(アトリビューション)が一層難しくなる。
一部の分析では、中国と関連するとされるハッカー集団APT41との類似点が指摘されている。APT41は少なくとも2012年から活動し、医療、通信、テクノロジーなど複数の産業を標的にしたサイバー諜報活動で知られている。
ただし、今回のマレーシアの攻撃については
といったグループとの直接的な関連は確認されていない。公開情報では「国家関連の可能性がある活動」として扱われている。
背景の一つは、マレーシアの急速なデジタル成長だ。
このような環境では、次のような情報が攻撃者にとって価値を持つ。
サイバー諜報グループにとって、これらの組織への侵入は経済情報と地政学的情報の両方を得る機会になる。
今回の事例は、近年のサイバー攻撃の大きな変化を示している。
従来のような怪しいサーバーではなく、攻撃者は信頼されたクラウドインフラの内部に活動を隠すようになっている。
その結果、攻撃者は次の利点を得る。
防御側にとっては、単純なドメインブロックだけでは不十分になる。クラウドサービスの異常な利用パターンや外部データ転送など、挙動ベースの検知がますます重要になっている。
クラウドの進化はアプリケーションを支える基盤でもあるが、同時に現代のサイバー諜報活動を支えるインフラにもなりつつある。
Comments
0 comments