すべての記事

DDoS恐喝:アダルト向けクラシファイドサイトへの攻撃を実際に止めるもの、止めないもの

13 分で読めます

ある朝、理由もわからずディレクトリが表示されなくなる

いつも同じように始まる。サイトが遅くなり、やがて完全に表示されなくなり、十分ほど復旧したと思うとまた落ちる。ホスティングの管理画面には異常が見当たらない。デプロイの失敗もなく、データベースも限界に達していなければ、証明書も期限内だ。ホスティング事業者へのサポートチケットには、こちら側では問題なく見えるという返信が来るが、これは技術的には正しく、まったく役に立たない。問題は彼らの側ではなく、インターネットと彼らの側との間の回線上にあるからだ。

これらの大半で実際に起きているのは、分散型サービス拒否攻撃だ。数千台の乗っ取られたデバイスから送られる大量のトラフィックによって、本物の訪問者に応答できなくすることを狙ったものだ。これは珍しくも特殊でもない。Cloudflareの脅威インテリジェンスチームは、2026年前半に自社ネットワーク全体で毎時平均約5,343件のネットワーク層DDoS攻撃を緩和したと報告しており、一日あたり約128,000件にのぼる。そのほとんどは、過去最大級の記録的な事件と比べれば短く小規模だ。96.62%は500Mbps未満にとどまり、90.60%は10分以内に終わっている。ただし「小規模」は相対的なものだ。100Mbpsの攻撃だけで、保護されていない一般的なサーバーを機能不全に陥らせるには十分で、それは誰も聞いたこともないようなサイトに対して、ごく普通の平日の夜に起きていることのほんの一部に過ぎない。

特定の攻撃の背後にある事業上の理由は、運営者が思うほど重要であることは少ない。繁忙な週末にライバルを落とそうとする競合ディレクトリかもしれないし、締め出された広告主が安価な攻撃代行サービスで報復しているのかもしれないし、暇を持て余した者が無作為のスキャンでサイトを見つけただけかもしれないし、恐喝の第一歩かもしれない。実際にサイトを守る対応は、どの理由であってもほとんど同じであり、これは好都合な話だ。動機が確定することはほとんどないからだ。

クラシファイド系のディレクトリは、運営者が思っているより弱い標的だ。多くは、まさにこの業種を受け入れてくれるという理由で選ばれた安価なVPS一台だけで動いており、ドメイン設定時にそれ以外の方法を考える人もいなかったため、DNSはそのサーバーに直接向いている。収益は稼働時間に直接依存している点で、単なる紹介サイトとは異なる。オフラインの一時間ごとに、更新の失効、登録の放棄、そして元に戻ったかを確認し直すことなく競合のタブを開いてしまう広告主が生まれる。

脅迫メッセージが、支払っても何も終わらせない理由

一部の攻撃には要求が添えられている。セキュリティ業界でランサムDDoS、あるいはRDoSとして知られるこの手口は、通常短いデモ攻撃や直接の脅迫メールから始まり、より大きな攻撃を止める、あるいは始まらせないために、ほぼ常に暗号資産で金額を支払うよう指示が続く。DD4BCやArmada Collectiveなど、まさにこの筋書きを土台に作られた初期の集団は2014年頃からこれを行っており、より新しい攻撃者も、十分な頻度で機能するという理由だけで同じ構造を使い続けている。

一時間のダウンタイムごとに実際の更新を失っているとき、支払いは最速の脱出口に見える。それこそが、この要求が作り出すよう意図された圧力だ。問題は、この取引において攻撃者に何かを行う義務を負わせるものが何もないことだ。脅迫メッセージの裏にサポート契約は存在しない。もっとも引用される警告例は2015年のProtonMailで、支払ったにもかかわらず攻撃は継続し、後に公的に、支払いは何も買わなかったと結論づけた。これらの集団を追うセキュリティ研究者は、同じパターンを例外ではなく既定の結果として扱うほど頻繁に報告している。

支払いはまた、次回そのアカウントがどう見られるかも変える。支払う対象として知られる標的は、同じ集団にとっても、攻撃代行サービスを売る同じ犯罪市場を通じてそれを知る他の集団にとっても、より魅力的な標的になる。これが生み出す動機は、二度とこうした事態を経験したくない事業にとって、まったく逆方向に働く。

有効な要求が実際に進行している間に本当に役立つのは、地味で手続き的なことだ。メッセージを読んで削除するだけでなく、ヘッダー情報すべてを保存しておくこと。ホスティング事業者とCDN事業者の不正対策またはセキュリティチームに即座に連絡すること。彼らはすでに他の顧客に対する同じ攻撃者を追跡している可能性がある。そして、早い回答を期待しないまま、該当するサイバー犯罪対応の法執行機関に届け出ること。集約された報告こそが、やがて機関やインフラ事業者が常習的な集団に対処できるようにする材料になるからだ。これらのどれも単独で攻撃を止めるものではない。実際に攻撃を止めるものは、次のセクションにある。

トラフィックがサーバーに到達する前に実際に止めるもの

実際に機能する解決策は構造的なものであり、交渉の余地はない。コンテンツデリバリーネットワークやリバースプロキシをサイトの前段に置き、攻撃トラフィックが、ディレクトリのコードを実際に動かしている小さなサーバーに到達する前に、事業者の世界規模の容量を使ってエッジで吸収・フィルタリングされるようにすることだ。これは、CDNが通常のパフォーマンス向けに果たしている役割と同じものを、単に量が多いだけでなく積極的に敵意のあるトラフィックにまで拡張したものだ。

コストは、運営者が思うよりここでは小さな障害だ。大手CDN事業者は、常時稼働のネットワーク層DDoS緩和機能を、有料のアドオンではなく基本サービスの一部として無料プランに含めることが多い。それはまさに、この種のトラフィックを大規模に吸収するほうが、攻撃一件ごとに精査し課金するより、全利用者分をまとめて行うほうが安く済むからだ。クラシファイドディレクトリに必要な基本的な保護は、追加コストなしで既に利用可能なことが多い。問題がコストであることはほとんどない。問題は設定だ。

もっとも一般的な設定ミスは、メインドメインの前にCDNを置いた後でも、オリジンサーバーの実際のIPアドレスを発見可能な状態のままにしておくことだ。メールサーバーのレコード、古いステージング用サブドメイン、独自のホスト名を持つ管理パネル、あるいはCDN設定時に誰も更新を思い出さなかったDNSレコードが、依然として直接オリジンを指している場合がある。多くの場合、パッシブDNS履歴検索程度の手間しかかけずにそのIPを見つけた攻撃者は、実際のサーバーを直接攻撃し、守るはずだったCDNをまるまる迂回する。解決策は、ドメインのすべてのDNSレコードを完全に点検し、それぞれがCDN経由であるか、実際に公開する必要がないかを確認し、その上でオリジンIPを、設定日以降誰も気にしない背景的な詳細ではなく、積極的に隠すべきものとして扱うことだ。

この設定は攻撃が起きる前に、起きている間ではなく、テストしておく必要がある。すべてのレコードがCDN経由であることを実際に確認したことがない、あるいは今のCDNが落ちた場合に事業がどの第二のCDNへ切り替えるかをとっさに言えない運営者は、最悪の瞬間にその抜け穴を発見することになる。静かな午後に一度設定を見直すコストは一時間だ。攻撃の最中に抜け穴を発見するコストは、それよりはるかに大きい。

本当にアカウントを維持したいと思っている事業者を選ぶ

すべてのCDNや anti-DDoS事業者が、合法のアダルトコンテンツを同じように扱うわけではなく、これは構築の後ではなく前に確認する価値がある。最大手のインフラ事業者の一部は、自社のセキュリティおよびトラフィックルーティングサービスを本当にコンテンツに中立な形で運営し、アダルトコンテンツをカテゴリーとして特別扱いすることなく、ほぼあらゆる合法的な素材を提供している。これは、結局保護することになった一握りのサイトのために時折公的な批判を受ける理由の一端でもある。他の事業者は、「わいせつまたはポルノ的」な素材の明確な禁止を、標準の利用規約に直接書き込んでおり、これはこの業種向けのホスティングやドメイン登録契約に見られるのと同じ種類の条項だ。コンテンツ重視ではなくセキュリティ重視という事業者の評判は、運営者にどちらのカテゴリーに属するかを教えてくれない。実際の規約を読むことだけがそれを教えてくれる。

これは、ホスティング事業者、CDN、レジストラが、自社インフラ上でクラシファイド事業を受け入れないと判断するかどうかを既に左右している裁量と同じものであり、ホスティング全般というよりDDoS緩和という具体的な問題に、もう一段近いだけだ。今日、曖昧な、あるいは一度も試されたことのない条項の下でアカウントを受け入れている事業者も、後になってその条項を根拠に行動できる。解約通知を受け取ってから初めてどの種類の事業者と付き合っていたかを知る運営者は、冷静に別の選択肢を選ぶ機会をすでに失っている。

実践的な確認方法は簡単で、数分で済む。契約前に、事業者の利用規約や利用許諾ポリシーの中で adult、pornographic、obscene、escort という語を検索すること。決済代行業者や銀行ではないという理由だけで、セキュリティ事業者が自動的に中立だと思い込まないことだ。ポリシーがこれについて何も触れていない場合、その沈黙も保証ではなく、まだ誰も試していない条項でしかない。第二の事業者を念頭に置き、一日ではなく一時間で切り替えられるDNS構成を維持しておくことは、一般的なホスティングについて重要であるのと全く同じ重みを持つ。

障害が終わった後、実際にかかる代償

迅速に緩和された攻撃であっても、トラフィックが止まった後に現れる代償を残す。完全なダウンではなく数時間不安定だっただけのサイトでも、サブスクリプション事業を動かしている静かな裏側のプロセスを壊すことがある。断続的な障害の最中に請求用のウェブフックへ到達しようとするカードネットワークは、カードネットワークに決して届かない更新試行と同じように振る舞い、相手側の広告主には拒否されたカードしか見えず、本当の原因が自分とは無関係な攻撃だったことなど知る由もない。

検索エンジンも「攻撃を受けている」のか「廃業した」のかの区別には同じく冷淡だ。長期間アクセスできないドメインは、クローラーからどちらの場合も同じ扱いを受け、障害前に良い順位にあったページが、サイト復旧後に必ずしも同じ順位に戻るとは限らず、実際に失われた時間の上に、もう一つ、より遅れて現れる代償が積み重なる。

広告主への短く明確な通知は無料でできるうえ、攻撃そのものより悪い結果を防ぐ。説明のない断続的なエラーを見た広告主は、事業が静かに失敗したと思い込み、競合に目を向け始めがちだが、サイトが攻撃を受けていること、障害の間は請求が一時停止していること、提示された期間内にサービスが戻る予定であることをはっきり伝えられた同じ広告主は、通常は離れずに待つ。

この記事の有用な読み方は、これらすべてが起きる前に読むことであり、起きている最中に読むことではない。今日、サイトを指すすべてのDNSレコードが、オリジンを直接露出させるのではなくCDN経由になっていることを確認してほしい。CDNの基本レベルのDDoS緩和機能が、想定しているだけでなく実際に有効になっていることを確認してほしい。一部の事業者は、特定のプランではデフォルトで無効にしたまま提供しているからだ。メインサイトが落ちても生き残る場所に、ホスティング事業者とCDNの実際のサポートおよび不正対策の連絡先を、アカウント番号とともに書き留めておいてほしい。これらはいずれも、専門家を必要とするほど高額でも技術的でもない。最初の要求が届く前に済ませておく必要があるだけだ。この問題には、すでに起きている最中に解決が簡単になるようなバージョンは存在しないからだ。

DEMOを試す

エスコート情報サイトのシステム、すぐ使える