脅威インテリジェンスとオープンソースインテリジェンス(OSINT)は、たった一つのことにかかっている。それは、敵対者が実際に何をしているかを見ることだ。アナリストはフィッシングページを調査し、マルウェアのコマンド&コントロールインフラをマッピングし、流出した認証情報を求めてアンダーグラウンドマーケットプレイスを監視し、自社を装うブランド悪用ドメインを追跡する。しかし現代の悪意あるインフラは、調査している人間に見えないように構築されており、それが収集をアクセスの問題に変え、その問題はまさにプロキシ層に降りかかってくる。
攻撃者はペイロードを隠蔽し、キャンペーンをジオフェンシングし、受信接続をフィンガープリンティングして調査者を見分ける。企業のIPレンジやデータセンターのアドレスから調査すると、無害なおとりページやブロック、あるいは何も表示されないことが多く、被害者が実際に直面する本物の脅威が見えることはない。ここでレジデンシャルプロキシの出番となる。これによりセキュリティチームは、一般の現地ユーザーとまったく同じように脅威を観察でき、実際に配信されているものを捉える唯一の方法となる。
脅威インテリジェンスとOSINT収集が含むもの
この分野の核心は、オープンおよびセミオープンなウェブ上での敵対者の活動を体系的に観察し記録することだ。セキュリティチームや不正対策チームはこれを次の用途に使う。
- フィッシングとブランド悪用の検出 — 自社ブランドを装うページを見つけ、そのキットを収集し、実際に被害者に何が配信されるかを確認する。
- マルウェアとC2インフラの分析 — 攻撃者が管理するホストに安全に到達し、ペイロード、ステージング、コマンドチャネルを理解する。
- 詐欺・スキャムの調査 — 標的となったユーザーが見るのと同じように、詐欺ストアフロント、偽サポートページ、広告ベースの誘導を観察する。
- 露出の監視 — マーケットプレイス、フォーラム、ペーストサイトを監視し、流出した認証情報、データ、自社への言及を確認する。
- 脅威アクターのインフラのマッピング — ドメイン、ホスト、キャンペーンを時系列で相関させ、誰が誰を標的にしているかを理解する。
そのすべては、実際の標的に配信されているものを捉えることにかかっている。そして何が配信されるかは、インフラ側がアクセスしてきた相手を誰だと判断するかに完全に依存する。
なぜこれがプロキシの問題なのか
現代の悪意あるインフラが持つ3つの性質が、脅威収集をプロキシ層に直結するデータ収集の問題に変えている。
悪意あるインフラは隠蔽する。 フィッシングキットやマルウェアのランディングページは、セキュリティベンダー、クラウドプロバイダー、データセンターに関連付けられたIPレンジに対しては、日常的に無害で無邪気に見えるコンテンツを配信し、実際のペイロードは標的地域のレジデンシャルIPにのみ見せる。データセンターのアドレスからアクセスすれば、捉えられるのはおとりであって脅威ではない。(スクレイパーをブロックするのと同じ検出の仕組みがここでも当てはまる。スクレイパーがブロックされる理由を参照。)
脅威はジオフェンシングされている。 ドイツの銀行顧客を狙ったフィッシングキャンペーンは、ドイツのレジデンシャルIPに対してのみ発動することがある。米国の消費者を狙う詐欺は、それ以外の場所では表示されないままだ。すべての収集が一つの場所から発信されている場合、一つの地域の脅威しか見えず、他の市場を狙ったキャンペーンには気づかない。標的となった被害者が見るものを見るには、その被害者の所在地から観察する必要がある。(都市レベルのターゲティングが重要になる場合は地域キャンペーンにも当てはまる。)
アトリビューションとスケールの両方が重要。 企業のIPレンジから敵対者のインフラにアクセスすると、その行為者に気づかれる可能性があり、そうなると相手はさらに隠蔽を強めたり、偽情報を流したり、こちらが捉える前にキャンペーンを撤収したりする。また、多数のドメイン、マーケットプレイス、情報源を継続的に監視するにはかなりの数のリクエストが必要になる。少数のIPからでは、レート制限に引っかかり、部分的で偏った実態しか見えず、まさに防御が厳しく価値の高い情報源を見逃すことになる。
この3つすべてに対する解決策は同じだ。必要な地域において、実在する現地ユーザーに見えるIPから、自社に紐づく痕跡を残さずに観察することだ。
レジデンシャルプロキシが果たす役割
レジデンシャルプロキシは、収集リクエストを実在する一般消費者のIPを経由させることで、悪意あるインフラが本物の現地標的に対するのと同じように応答するようにする。脅威インテリジェンスとOSINTに特化して言えば、これにより一度に複数のことが可能になる。
おとりではなく本物の脅威を見る。 レジデンシャルIPは実ユーザーとしての信頼を持つため、セキュリティベンダーからペイロードを隠すための隠蔽を突破し、被害者が実際に受け取るページ、キット、誘導を捉えられる。これが、行動につながるインテリジェンスと、無害に見える偽陰性との違いだ。
自社を晒すことなく調査する。 無関係なレジデンシャルIPを経由することで、アナリストの活動が企業のIPレンジに安易に結び付けられるのを防ぎ、敵対者に気づかれることなくそのインフラを観察できる。プロキシはリクエストの発信元IPを変えることで、調査員にクリーンな視点を与える。
標的となるすべての市場をカバーする。 国と都市レベルまでのジオターゲティングにより、キャンペーンが標的とする各地域のユーザーとしてそれを観察でき、単一のオフィス所在地では決して表面化しないジオフェンシングされたフィッシングや詐欺を捕捉できる。
完全かつ継続的に監視する。 大規模なローテーティングプールがリクエストを分散させるため、ブロックやレート制限を受けることなく、長期間にわたり多数のドメインや情報源を監視でき、露出やブランド悪用の監視を、断片的ではなく完全なものに保てる。(データ収集の品質に関する原則はデータ収集のためのレジデンシャルプロキシと同じことがここにも当てはまる。)
簡単に言えば、レジデンシャルプロキシは「インフラが我々に見せることにした安全なおとり」を「標的が向けられているあらゆる場所で、我々のユーザーが実際に直面する本物の脅威」に変える。(この用途でレジデンシャルがデータセンターより優れている理由については、レジデンシャルとデータセンタープロキシの比較を参照。)
仕組み
Shifterゲートウェイでは、プロキシのユーザー名に観測地点をエンコードするだけで選択でき、エンドポイントは一つ、管理すべきIPリストもない。
# ドイツのユーザーとして疑わしいフィッシングページを観察するcurl -x customer-USERNAME-country-de:PASSWORD@p.shifter.io:443 https://suspected-infrastructure.example
# キャンペーンが地域単位でジオフェンシングされている場合は都市まで絞り込むcurl -x customer-USERNAME-country-us-city-chicago:PASSWORD@p.shifter.io:443 https://suspected-infrastructure.example広範かつ継続的な監視にはプールをローテーションし、複数ステップのフローを通じて一貫したアイデンティティが必要な調査ではスティッキーセッションを維持する。同じゲートウェイで、リクエストごとに異なるターゲティングを行い、チームが運用しているどの分析やケース管理パイプラインにも供給できる。IPの評判が何を配信されるかを左右するため、IPの評判を理解しておくことが、結果を正しく読み取る助けになる。
責任を持って使用する
脅威インテリジェンスは防御的なセキュリティ活動であり、その一線を越えてはならない。プロキシは許可された調査にのみ使用すること。自社のブランドやインフラ、自社を標的とする脅威、あるいは契約に基づいて実施している業務に限定する。公開されているコンテンツを観察し、法的境界と各情報源の利用規約を尊重し、受動的な観察を超えてインフラと対話したり妨害したりせず、機密性の高いものは法務およびインシデントレスポンスチームを通すこと。プロキシはリクエストの発信元IPを変えるものであり、そのリクエストを行う権限があるかどうかを変えるものではない。Shifterで許可されていることの正式な基準は当社の利用規約であり、違法行為は全面的に禁止されている。
FAQ
なぜ脅威インテリジェンスにレジデンシャルプロキシが必要なのか? 悪意あるインフラが隠蔽とジオフェンシングを行うためだ。データセンターやセキュリティベンダーのIPには無害なおとりコンテンツを配信し、実際のペイロードは標的地域のレジデンシャルIPにのみ見せる。レジデンシャルプロキシを使えば本物の現地標的のように見えるため、おとりではなく実際の脅威を捉えられる。
プロキシはアトリビューションと運用上のセキュリティにどう役立つのか? 企業のIPレンジから敵対者のインフラにアクセスすると、調査が自社に結び付けられ、相手に気づかれる可能性がある。無関係なレジデンシャルIPを経由することで、アナリストは誰が見ているかを晒すことなく観察できるクリーンな視点を得られる。
自分の接続からそのまま調査してはいけないのか? その場合、一つの場所から見た脅威のバージョンしか見えず、自社が晒されるリスクがあり、隠蔽インフラからおとりを配信される。他の市場を狙ったジオフェンシングされたキャンペーンは見えないままとなり、防御された情報源は単一のIPをレート制限またはブロックしてしまう。
OSINTにはレジデンシャルとデータセンター、どちらのプロキシを使うべきか? レジデンシャルだ。隠蔽インフラは特にデータセンターのIPレンジを除外するようフィルタリングしているため、データセンターではおとりを見せられるかブロックされるかのどちらかになる。レジデンシャルIPは、標的となったユーザーが見るのと同じ、実際の地域に即したコンテンツを見ることができる。
これは合法か? 公開データを扱い、許可された防御目的で行われる脅威インテリジェンスとOSINTは、広く正当な活動とされているが、範囲や合法性は管轄区域や何に触れるかによって異なる。プロキシは根底にある活動の合法性を変えるものではない。許可された調査の範囲にとどめ、不確かな点については法的助言を得ること。
結論
脅威インテリジェンスは、実際に見ることができる脅威の質にしか左右されない。そして現代の敵対者のインフラは、調査する人間から隠れるように設計されている。悪意あるページが隠蔽、ジオフェンシング、受信接続のフィンガープリンティングを行うため、自社を晒さない観測地点から、実在する現地標的として観察する必要がある。まさにこれこそがレジデンシャルプロキシが提供するものだ。すなわち、おとりではなく本物のペイロード、地域を網羅した完全なカバー、クリーンなアトリビューション、そしてブロックされることのない継続的な監視である。
セキュリティチーム、不正対策チーム、あるいはブランド保護チームが脅威インテリジェンスやOSINTを運用しているなら、質の高いレジデンシャルプロキシネットワークこそが、実態を偽陰性ではなく正確なものにする鍵となる。プールの品質が、どれだけ隠蔽を突破できるかを左右するため、評価する際にはレジデンシャルIPとは実際何なのかを理解しておく価値がある。料金ページにはGBあたりのプランが掲載されており、自社にとって重要な脅威や地域に対して試すことができる。