Miraiボットネットから学ぶIoTデバイスのセキュリティ管理

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「IoT機器のセキュリティ管理って、どこまでやればいいの?」
「DDoS攻撃なんて自分たちとは関係ない話だと思っていた……」

チップス

ボス!2016年に起きたMiraiボットネットって、どんな攻撃だったんでしゅか?

ボス

Miraiは家庭用の監視カメラやルーターを乗っ取り、当時史上最大規模のDDoS攻撃を引き起こしたマルウェアだ。
きっかけはシンプルだった。デフォルトパスワードを変えていない機器が、インターネット上に無数に放置されていた。それだけのことだ。

「自分の管理するデバイスはそんなことにはならない」と思っているなら、この事件を詳しく知る必要があります。
Miraiが暴露した脆弱性は、今なお多くの組織のネットワークに静かに潜んでいます。

本記事では、Miraiボットネットの手口と被害の実態を紐解きながら、IoTセキュリティのあり方を考えます。
読み終えた後、IoTデバイス管理における優先課題が具体的に見えてくるはずです。

  • MiraiがIoT機器を自動感染させた仕組み
  • 史上最大規模のDDoS攻撃がもたらした被害の全容
  • セキュリティエンジニアが今日から実践できるIoT対策

IoTデバイスは今や企業のオフィスから家庭のリビングまで、あらゆる場所に溶け込んでいます。
その一台一台が、攻撃者にとっての踏み台になりうるという現実を、Miraiは世界に証明しました。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Miraiボットネットとは何か

家庭用IoT機器を標的に設計された、当時前例のないマルウェアです。

IoT機器を狙った新型マルウェアの登場

Miraiは2016年に発見されたマルウェアで、パソコンやサーバーではなく、ネットワークカメラ・ルーター・DVRといったIoTデバイスを感染対象とした点が当時の常識を大きく覆しました。
これまでのボットネットはWindowsやLinuxのサーバーが主な標的でしたが、Miraiはそれらを完全に無視し、セキュリティ対策の手薄な機器群に着目したのです。

Miraiという名称は、日本語の「未来」に由来しています。
皮肉なことに、この名が示す通り、ソースコードが公開されたことでMiraiは「マルウェアのプラットフォーム」として機能し、以後のIoT脅威の原型を作りました。

Miraiの主な感染対象デバイスは以下の通りです。

  • IPネットワークカメラ(監視カメラ・Webカメラ)
  • 家庭用ブロードバンドルーター
  • DVR(デジタルビデオレコーダー)
  • NAS(ネットワーク接続ストレージ)やプリンター

こうした機器は、メーカーが設定したデフォルトのユーザー名とパスワードがユーザーに変えられないまま運用されるケースが多く、Miraiはその点を徹底的に突きました。

ソースコード公開がもたらした連鎖

2016年10月1日、Miraiのソースコードがハッカーフォーラムに投稿されました。
作者自身によるものとされており、この決断がサイバー脅威の景色を一変させます。

チップス

ソースコードを公開するって、なんで作者はそんなことをしたんでしゅか?

ボス

捜査機関の追跡から逃れるためだ、とも言われているな。
「誰でも使えるようにすれば、自分が首謀者だと特定されにくくなる」という計算だったのかもしれない。結果として、その目論見は彼らにとっても裏目に出たが。

ソースコードをもとに生まれた派生マルウェアを、以下に示します。

派生マルウェア名特徴
HajimeP2Pアーキテクチャを採用し、除去が困難
Satoriゼロデイ脆弱性を悪用して拡散
OkiruARC(Argonaut RISC Core)プロセッサを標的
Reaper/IoTroop脆弱性を利用した感染でさらに規模を拡大

ソースコードの公開は、個人や小集団でもMiraiを流用した攻撃インフラを構築できる時代の幕開けを告げました。
Miraiが「一度きりの事件」ではなく、現在も続く脅威の出発点であることを示す事実です。

どのようにして感染・拡大したのか

Miraiの拡散速度は、それまでのマルウェアとは桁違いでした。

Telnetスキャンによる自動感染の仕組み

Miraiはインターネット上のIPアドレスを無作為にスキャンし、Telnetポート(23番・2323番)への接続を試みます。
接続に成功すると、ハードコードされた60種類以上のデフォルト認証情報を使ってログインを試行します。

ログインに成功した機器には、Miraiのバイナリが書き込まれ、感染が完了します。
感染した機器はC2(コマンド&コントロール)サーバーの指令を受け付けるゾンビデバイスとなり、さらに別の機器へのスキャンを開始します。

Miraiが使用したデフォルト認証情報の例は以下の通りです。

ユーザー名パスワード主な対象機器
adminadmin汎用ルーター・カメラ
rootxc3511中国製DVR
admin1234汎用IoT機器
rootvizxv中国製カメラ
serviceserviceネットワーク機器全般

ピーク時、Miraiは約60万台のIoT機器をボットネットに組み込んだとされています。
これほど短期間にこれほどの規模のボットネットが構築されたのは、当時世界で初めてのことでした。

なぜこれほど速く拡大できたのか

チップス

それにしても……60万台って、どうしてこんなに短期間に広がったんでしゅか?

ボス

ふたつの要因が重なったんだ。IoT機器の管理体制の甘さと、Telnetというプロトコルが持つ構造的な問題だな。

Telnetは通信が暗号化されないうえ、多くの古いIoT機器に搭載されたまま無効化されることなく稼働し続けていました。
さらにこれらの機器は、PCのようにOSアップデートが自動提供されるわけではなく、ファームウェアの更新はユーザーが手動で行う必要がありました。

Miraiの拡大を加速させた要因は以下の通りです。

  • 出荷時のデフォルトパスワードが変更されないまま運用される慣行
  • Telnetポートがデフォルトで有効になっている機器の多さ
  • ファームウェアの自動アップデート機能が存在しない機器の普及
  • IoT機器をセキュリティリスクとして認識していないユーザーの多さ

これらの要因が重なった結果、Miraiは人間の手をほとんど介さずに自律的に感染を拡大し続けました。
まるでウイルスが宿主を求めて拡散するように、インターネットを渡り歩いたのです。

大規模DDoS攻撃がもたらした被害

当時の記録を次々と塗り替える、歴史的な規模の攻撃でした。

Krebsへの攻撃と史上最大規模のトラフィック

2016年9月、著名なセキュリティジャーナリスト Brian Krebs 氏のウェブサイト「KrebsOnSecurity」に、約620Gbpsという当時史上最大規模のDDoS攻撃が仕掛けられました。
この攻撃はMiraiボットネットによるものとされており、CDNプロバイダーのAkamaiはサービス継続コストを理由に防御を停止、Krebs氏のサイトは一時完全にダウンしました。

同時期、フランスのクラウドプロバイダーOVHへの攻撃は1Tbpsを超え、こちらも当時の記録を更新しました。
わずか数週間で、DDoS攻撃のスケールがそれまでの常識を完全に覆したのです。

この時期のMiraiボットネットによる主な攻撃規模は以下の通りです。

  • KrebsOnSecurity攻撃:約620Gbps(2016年9月20日)
  • OVH攻撃:1Tbps超(2016年9月)
  • Dyn攻撃:最大1.2Tbps(2016年10月21日)

これほどの規模の攻撃が、実態は「デフォルトパスワードのまま放置された監視カメラ群」によって生成されていたという事実は、セキュリティコミュニティに大きな衝撃を与えました。

DNSプロバイダーDyn攻撃によるインターネット混乱

Miraiボットネットによる最大の攻撃は、2016年10月21日に起きました。
標的はDNSプロバイダーの「Dyn」。最大1.2Tbpsのトラフィックが叩きつけられ、Dynのサービスが断続的にダウンします。

チップス

DNSプロバイダーが落ちると、なんで他のサービスまで影響が出るんでしゅか?

ボス

DNSはインターネット上の「電話帳」のようなものだ。
「twitter.com」というドメイン名をIPアドレスに変換してくれる仕組みだな。これが機能しなくなると、URLを打ち込んでも目的のサーバーに辿り着けなくなる。

この攻撃で影響を受けたサービスは多岐にわたります。

  • Twitter / Reddit / GitHub
  • Netflix / Spotify / Airbnb
  • Amazon Webサービス / The New York Times

攻撃は午前7時から深夜まで断続的に続き、主に北米と欧州のユーザーに影響が出ました。
「たかがDDoS」ではなく、インターネットインフラの根幹を揺さぶる攻撃として、この事件は世界的に注目を集めました。

なぜIoT機器はこれほど脆弱だったのか

製品設計とユーザー慣行、双方に根本的な問題がありました。

セキュリティが後回しにされた製品設計

Miraiが狙ったIoT機器の多くは、コストを抑えた大量生産品でした。
製品開発の優先順位は機能と価格であり、セキュリティはしばしば後回しにされてきた経緯があります。

特に問題だったのは、出荷時のデフォルト認証情報が全ロットで共通している場合です。
1つのモデルのデフォルトパスワードが判明すれば、同型機すべてに侵入できてしまいます。

製品設計上のセキュリティ問題をまとめると、以下のようになります。

  • 全製品共通のデフォルトパスワードの使用
  • 不要なサービス(Telnet等)がデフォルトで有効になっている
  • ファームウェアの自動更新機能がない
  • 暗号化されていない通信プロトコルの採用
  • セキュリティパッチの提供が限定的、または皆無

これらの問題の一部は、製品出荷後にユーザー側では解決できないものを含みます。
セキュリティはデバイスが設計される段階から組み込まれていなければならない、という教訓がここにあります。

「繋がれば十分」という認識の落とし穴

チップス

確かに……監視カメラって、映像が見られれば十分だって思ってましゅよね。

ボス

それが危ない。「繋がっている」ということは「インターネット上から到達できる」ということだ。
それを悪用する人間がいるかぎり、セキュリティなき接続はリスク以外の何ものでもない。

2016年当時、企業や一般消費者の多くがIoT機器をセキュリティ管理の対象として見ていませんでした。
カメラやルーターは「電化製品」であり、PCのようにウイルス感染するものとは思われていなかったのです。

Miraiが突いたのは、まさにその認識のギャップでした。
ネットワークに接続するすべての機器が、潜在的な攻撃の踏み台になりうるという現実を、この事件は世界に突きつけました。

特に企業環境においては、次のような見落としが多く報告されています。

  • IT資産台帳にIoT機器が含まれていない
  • 監視カメラやIPフォンがIT管理外の部署で発注・設置されている
  • 設置業者がデフォルト設定のまま納品している

「ネットワークに繋がるものはすべてセキュリティ管理の対象」という考え方への転換が、Miraiを機に本格的に求められるようになりました。

セキュリティエンジニアへの教訓

Miraiは「何をしてはいけないか」を、実被害で証明しました。

IoTデバイス管理の原則

Miraiの教訓を踏まえ、IoTデバイスの管理には明確な原則が求められます。
これらはMirai以後、NIST(米国立標準技術研究所)やIPA(情報処理推進機構)が公開するセキュリティガイドラインにも取り込まれています。

IoTデバイスを管理するうえで優先すべき取り組みは以下の通りです。

  • 導入時にデフォルトパスワードを必ず変更し、機器ごとに個別のパスワードを設定する
  • 不要なポート・サービス(Telnet等)は無効化し、攻撃面を最小化する
  • ファームウェアの更新を定期的に確認し、脆弱性パッチを適用する
  • IoT機器をIT資産台帳に登録し、セキュリティ管理の対象に含める
  • 可能な限りIoT機器を独立したネットワークセグメントに隔離する

特にネットワークセグメントの分離は効果的です。
IoT機器が感染しても、業務システムや重要データへの横展開を防ぐことができます。

DDoS攻撃への備えとネットワーク監視

自組織が攻撃の踏み台になることを防ぐだけでなく、DDoS攻撃を受けた際の対応策も整えておく必要があります。
Miraiのような大規模ボットネットが標的に選んだとき、無防備なシステムは数分でサービス停止に追い込まれます。

チップス

具体的に何を準備しておけばいいんでしゅか?

ボス

まず、自分のネットワーク上のIoT機器をすべて把握することだな。
次に、CDN・DDoS緩和サービスの導入を検討する。そして、異常なトラフィックをいち早く検知できる監視体制を整えることだ。

DDoS対策として取り組むべき施策は以下の通りです。

  • Cloudflare・Akamai等のDDoS緩和サービスを導入し、大量トラフィックを吸収できる体制を整える
  • ネットワーク上のIoT機器を定期的にスキャンし、不審なデバイスや異常な通信を検出する
  • 異常なアウトバウンドトラフィックを監視し、感染デバイスの早期検出体制を整える
  • インシデント対応手順書にDDoS攻撃シナリオを含め、定期的に訓練を行う

Dynへの攻撃が示したように、DNSという基盤インフラが標的になれば、自社システムが直接攻撃を受けていなくても甚大な影響が生じます。
単体での防御に加え、インターネット全体の可用性に依存するサービス設計を見直す視点も重要です。

まとめ

Miraiボットネットが証明したのは、「デフォルトパスワードを変えていない機器がひとつあれば、それは潜在的な武器になる」という厳しい現実でした。
2016年の事件から時が経ちますが、接続デバイス数が増え続ける現在、その教訓はむしろ重みを増しています。

この記事で取り上げた主なポイントをおさらいします。

  • MiraiはデフォルトパスワードのIoT機器を自動感染させ、約60万台のボットネットを構築した
  • DNSプロバイダーDynへの最大1.2Tbps攻撃により、Twitterをはじめ多数の主要サービスが一時停止した
  • IoTデバイスのパスワード変更・不要サービス無効化・資産管理の徹底が現代のセキュリティの基本となっている
ボス

IoTセキュリティはもはや「特別な取り組み」ではなく、基本的なセキュリティ衛生の一部だ。
ネットワークに繋がるすべてのデバイスを管理対象と捉える習慣が、これからのエンジニアには欠かせないな。

チップス

わかりましゅ!うちのオフィスの監視カメラとルーターも、今すぐパスワードを確認してみましゅ!

Miraiの教訓は、技術的な対策にとどまりません。
セキュリティを設計段階から組み込む文化と、接続されるすべての機器をリスクとして意識する感覚こそが、次の脅威への備えになります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次