WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

仮想通貨取引所Coinbaseを襲った過去の標的型攻撃 最高情報責任者の報告を読み解く

画像はShutterstockのライセンス許諾により使用

Coinbaseへの標的型攻撃
過去に起きた米Coinbaseへの標的型攻撃。最高情報責任者が公開した内容をセキュリティに詳しいエンジニアが読み解く。

ハッキングされた大学ドメイン経由の攻撃

Coinbaseは、ゼロデイの脆弱性を組み合わせた標的型の攻撃を受けていたとして、最高情報責任者 Philip Martin氏のブログ記事を公開した。

この件については、6月19日にtwitter で第一報を共有しており、後日詳細を開示すると伝えていたものだ。

5月30日木曜日、複数のCoinbase従業員が、ケンブリッジ大学の研究助成金管理者である Gregory Harris からの電子メールを受信しました。このメールはケンブリッジの正当なドメインから送信されたもので、悪いものは含まれておらず、スパム検出機能も通過しました。次の数週間にも、同様にメールを受信しました。何もおかしな要素はありませんでした。

6月17日午前6時31分に、Gregory Harris は別のメールを送信しましたが、これは異なるものでした。Firefoxで開いた場合に、マシンを乗っ取ることができるマルウェアをインストールする URL が含まれていました。

ブログは上記のように始まっており、5月から2週間以上にわたって注意深く攻撃を行われていたことが示唆されている。

Coinbase セキュリティチームは数時間のうちに攻撃を検出してブロック。スピアフィッシングおよびソーシャルエンジニアリングを用い、クリティカルな Firefox の2つの脆弱性を狙った、高度な標的型攻撃であったことを確認したという。

5人まで絞り込まれた標的型攻撃

攻撃者はまず、ケンブリッジ大学から 2つの電子メールアカウントを奪取し、5月28日に新規ドメインを登録した(analyticsfit[.]com)。

攻撃者が最初にケンブリッジアカウントにアクセスしたのはいつか、アカウントが乗っ取られたのか作成されたのかはわかっていない。電子メールアカウントに関連付けられたIDはオンラインでは見つかっておらず、関連付けられた LinkedInプロファイルは偽物とみられている。

そして、最初のメールが 5月30日に送信された。最初に送信されたメールはシンプルなもので、ケンブリッジ大学の Adam Smith Prizeに推薦されたことを伝えるものだった。(ブログでは、対象は 200人だったとしている)

その後、ゼロデイ攻撃を仕掛ける対象を選別し、5人に向けてマルウェアをインストールするURLを含んだメールを送った。

攻撃に用いられた脆弱性

利用された 2つのゼロデイ脆弱性は、Firefox ブラウザの問題を突くもので、それぞれ 6月19日(CVE-2019-11707)、6月20日(CVE-2019-1170)に公開されたものだ。

攻撃に利用された時点で対策が完了しておらず、かつパブリックな情報でもなかったため、未知の脆弱性、ゼロデイ脆弱性とされている。

CVE-2019–11707を報告したGoogle Project ZeroのSamuel Groß氏によれば、攻撃者は恐らく独自に分析を行って脆弱性を見つけた可能性が高い、という。

当該脆弱性は 2月に報告された CVE-2019-9810 と似たようなものであり、この考え方に基づいて類似の問題を探していて、今回の脆弱性を見つけたのだろう、と述べている。

なお、この脆弱性自体は以前から存在していたようですが、攻撃に利用できるようになったのは5月12日以降である。

実際に送出された攻撃用のコードは難読化(コードを読みにくくする加工・圧縮。分析を阻害するためのもの)されていなかったものの、コードの実装は関数が分かりやすく命名されていた上、機能ごとの分割も適切になっていた。

このことから、攻撃者の研究開発スピードは非常に早いこと、コードの開発も経験豊富なグループで実行されている可能性が高い。

2段構えの攻撃

確実にペイロードを動作させるため、攻撃は複数の段階に分かれていた。

攻撃の第1段階では、まずオペレーティングシステムとブラウザーを特定し、Firefox を使用していない macユーザーにはエラーを表示して、Mozilla から最新バージョンをインストールするよう指示していた。

ユーザーがインストールを行うと、CVE-2019–11707 および CVE-2019–11708 を使用して任意のコードが実行できる状態になり、ここでシェル(curl やダウンロードしたバイナリ)を実行した。 Coinbase は「Firefox では通常発生しない動作」としてシェルの実行を検出したという。

実際には、最初に Netwireマルウェアの亜種が動作したのち、バックドア型(Remote Access Tool)の Mokesマルウェアの亜種が動作する形になっていた。

攻撃者は Gmail などクラウドベースの情報も標的にしていたため、この挙動についても不審な動作として検出された。

その後の対応

従業員からの報告と自動アラートの両方を受けて、インシデントの調査が開始された。

Coinbase セキュリティチームは問題を調査し、攻撃者が用意したフィッシングサイトがまだ残っているうちに情報を採取してブロック。影響を受けた従業員については資格情報をはく奪の上でアカウントをロックし、封じ込めた。

さらに Firefox を手掛ける Mozilla のセキュリティチームにも攻撃に関する詳細を連絡したことで、結果として、翌日には CVE-2019-11707、週内には CVE-2019-11708 のパッチがリリースされた。

ケンブリッジ大学にも連絡を行って情報収集を行ったことにより、今回のキャンペーンが 200人以上を狙った標的型攻撃に始まっていたことが分かった。

まとめ

Coinbase の事例は、ゼロデイを用いた攻撃であったにも関わらず、不審な動作によるアラート検知、従業員の資格情報はく奪やセキュリティチームの迅速な調査が功を奏し、ほとんど被害を出すことなく収束できた好例だろう。

もちろん、従業員が報告しやすい空気や文化、インシデント発生時に参照されるプレイブック(手順書)、それらに迅速に対応できるだけの人材といった要素は欠かせない。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAOでは被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
07/25 土曜日
13:10
米国務省、ビットコイン政策研究所やパランティアと提携
米国務省が官民人材交流の新制度を発足させ、ビットコイン政策研究所やパランティア等が創設パートナーに加わった。デジタル自由やAIガバナンスの政策形成に業界の知見が反映される可能性がある。
11:16
サッカークラブ鎌倉インテル、スタジアムNFT関連特許取得
鎌倉インターナショナルFCが、スタジアムの区画とNFT保有者をブロックチェーンで紐づける仕組みの特許を取得した。他クラブとの連携拡大にもつながる動きとして注目される。
10:25
BitMEXが集団訴訟に直面、622ビットコインの返還請求
仮想通貨取引所BitMEXが集団訴訟に直面し、原告は内部デスクによる強制清算操作を理由に622.66BTCの返還を求めている。同社は9月23日の閉鎖を予定している。
09:55
米ラトニック商務長官ら、ジーニアス法をテザー社有利に進めた疑い浮上=報道
ラトニック米商務長官と元政権高官ハインズ氏がステーブルコイン規制「ジーニアス法」をテザー社有利に導いた疑いをブルームバーグが報じた。テザー社は否定している。
08:50
ワールド財団が86億円調達、AI時代の人間ID基盤拡大へ
ールド財団はAIエージェント時代に人間であることを証明するID基盤の拡大に向け、パンテラ・キャピタル主導で86億円を調達したと発表した。
08:10
リップル、RLUSDの新プラットフォーム「Ripple Mint」をローンチ
リップルは、米ドルステーブルコインRLUSDの機関向けプラットフォームRipple Mintをローンチ。RLUSDを利用する機関に柔軟性を提供する。
07:10
ストラテジー、ビットコイン保有価値の新指標公表
最大手ビットコイントレジャリー企業『ストラテジー』が、負債と優先株を控除した純ビットコイン保有価値を示す新指標を導入した。株主にとっての実質的な保有価値がより明確になると主張。
06:20
米クラリティー法案、年内成立の確率が30%まで低下=ギャラクシー・リサーチ
仮想通貨市場構造法案クラリティー法について、ギャラクシー社が2026年中の成立確率を30%に引き下げた。上院共和党の賛成票は50票程度にとどまり、採決の見通しは不透明だ。
05:50
米上院版クラリティー法案、7民主党議員が反対 全米警察友愛会は支持
仮想通貨市場構造法案「クラリティー法」の米上院修正草案について、民主党7議員が反対姿勢を示す一方、全米警察友愛会が支持を表明し、法案審議は正念場を迎えている。
05:00
海外仮想通貨取引所29社、韓国グーグルプレイで新規インストール非対応に
韓国のグーグルプレイストアで、OKXやバイビットを含む海外仮想通貨取引所29社が新規インストール不可となっていることが判明した。
07/24 金曜日
18:00
伝統金融とDeFiの融合、新しい金融商品が問う市場の境界線|WebX2026
WebX 2026のパネル「伝統金融×DeFi」をレポート。Wintermute、Gauntlet、イタリア中央銀行が、トークン化やボールト、非ドル・ステーブルコインを軸に、DeFiと伝統金融が交わる市場の境界線を論じた。
17:14
仮想通貨マイニングのプーリン破産申請、負債1億7300万ドル超
プーリンが米ニュージャージー州の裁判所に連邦破産法11条を申請。負債は1億7,300万ドル超に上り、資産売却を経て清算計画の承認を目指す。2021年の中国採掘禁止令や2022年のウォレット危機からの経緯を読む。
16:49
円ステーブルコイン決済の実装期、5社が語る現在地|WebX2026
WebX2026「円ステーブルコインの実装期」セッションレポート。Binance Japan・HashPort・Slash Vision・ネットスターズ・トレーダムが決済実績と普及への課題を議論。
15:47
コンヴァノ、保有仮想通貨87億円分を全量売却へ
コンヴァノが臨時取締役会で、保有する仮想通貨の全量売却方針を決定した。株主優待分を除く全銘柄が対象で、2026年3月末時点の帳簿価額は87億6,674万円。BTCトレジャリー戦略からの転換で、売却資金の使途と今後の展開を読む。
14:38
バウンドレス、AI推論参入 コスト最大50%減目指す
バウンドレスがZK証明用に構築した約4000基のGPU網をAI推論向けに転用すると発表。ハイパースケーラー比で最大50%低コストの推論実現を目指し、ZKCトークンをステークする運営者制度も導入。今夏に本格ローンチする計画。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧