近年、フィッシング攻撃は巧妙さを増しており、単なるブラックリストによる検知だけでは不十分なケースが目立っています。
攻撃の背後にいる運営者の正体や、彼らが利用する攻撃インフラを特定することは、被害の拡大を防ぐために不可欠なプロセスです。
公開情報を活用して調査を行うOSINT(Open Source Intelligence)の手法は、こうしたフィッシングサイトの分析において非常に強力な武器となります。
本記事では、フィッシングサイトの運営者情報を追跡するための具体的なOSINT手法と、得られた情報の正当性を検証するプロセスについて詳しく解説します。
フィッシング調査におけるOSINTの重要性
フィッシングサイトの調査において、OSINTは攻撃者の「デジタルフットプリント」を辿るための基盤となります。
攻撃者は完全に姿を消すことは難しく、ドメインの取得やサーバーの構築、コンテンツの配置といった過程で必ず何らかの痕跡を残します。
これらの公開情報を収集し、断片的なデータを結びつけることで、攻撃者の活動パターンや拠点を浮き彫りにすることが可能です。
従来のような個別のURLをブロックする対症療法ではなく、攻撃者のインフラそのものを特定することが、根本的な対策への近道となります。
また、OSINTを活用することで、法執行機関への情報提供や、ドメインレジストラに対するテイクダウン要請をより説得力のあるものにできます。
運営者情報の追跡に必要なデータソース
フィッシングサイトの運営者を特定するためには、多角的なデータ収集が必要です。
一つの情報源だけでは確実な証拠とはなり得ないため、複数のソースを組み合わせて相互検証を行う必要があります。
ドメイン登録情報(WHOIS)
ドメインの登録情報は、調査の最も基本的な出発点となります。
最近では、プライバシー保護サービスによって登録者の氏名や住所が隠蔽されていることが一般的です。
しかし、登録日や更新日、利用されているネームサーバーの情報から、攻撃者の傾向を掴めることがあります。
特に、複数のフィッシングサイトが同じネームサーバーや同じ日に一括登録されている場合、同一犯によるキャンペーンである可能性が高まります。
また、過去のWHOIS履歴を辿る「Whois History」を利用することで、プライバシー保護が適用される前の生の情報が見つかるケースも少なくありません。
DNS情報の履歴(Passive DNS)
ドメインが過去にどのIPアドレスを指していたかという履歴は、攻撃者のインフラ移動を追跡する上で極めて重要です。
Passive DNSデータを活用すれば、特定のIPアドレスで過去にホストされていた他のドメインを一覧化できます。
これにより、攻撃者が使い回しているC2サーバーや、フィッシングパネルの管理画面が設置されたサーバーを特定できる場合があります。
SSL/TLS証明書と証明書の透明性(CTログ)
現代のフィッシングサイトは、ユーザーを欺くために必ずと言っていいほどHTTPS化されています。
この際に発行されるSSL/TLS証明書のデータは、OSINTにおける貴重な情報源です。
Certificate Transparency(CT)ログを検索することで、特定のキーワードを含むドメインに対して発行された証明書をリアルタイムに近い形で把握できます。
また、証明書のシリアル番号や、代替名(SANs)フィールドに含まれる他のドメイン名を確認することで、関連するフィッシングサイトを一網打尽にすることができます。
テクニカルなフィンガープリンティング手法
インフラの表面的な情報だけでなく、サーバーやアプリケーションの挙動から特定を行う手法も有効です。
JARMによるサーバーの指紋特定
JARMは、サーバーのTLSスタックの構成をアクティブにスキャンし、ハッシュ値を生成するフィンガープリンティングツールです。
攻撃者が独自のサーバー構成を使用している場合、JARMハッシュが共通していることを根拠に、物理的に異なるサーバー群を同一グループとして紐付けることが可能です。
以下のコマンド例は、特定のサーバーのJARMハッシュを調査するイメージを示しています。
# JARMを使用して特定のIPアドレスのTLS構成をスキャン
python3 jarm.py 192.168.1.100
Target: 192.168.1.100:443
JARM: 2ad2ad16d2ad2ad22c2ad2ad2ad2ad98083818600d89000c00a22119102121
このハッシュ値を用いてShodanなどの検索エンジンで検索をかけることで、世界中に存在する同一構成のサーバーをあぶり出せます。
HTTPレスポンスヘッダとFaviconハッシュ
サーバーが返すHTTPヘッダの順序や、独自のカスタムヘッダも強力な識別子となります。
また、サイトのアイコンである「favicon.ico」のハッシュ値を計算し、それをキーに検索を行う手法も一般的です。
フィッシングサイトの運営者は、本物のサイトからアイコンをコピーして利用するため、同じアイコンを使い回しているサイトを芋づる式に発見できます。
OSINT調査に役立つ主なツールとプラットフォーム
効率的な調査を行うためには、適切なツールの選択が欠かせません。
以下に、セキュリティエンジニアが追跡調査で多用する主要なプラットフォームをまとめました。
| ツール名 | 主な用途 | 特徴 |
|---|---|---|
| VirusTotal | ドメイン・IPのレピュテーション調査 | 世界中のアンチウイルスエンジンやサンドボックスの実行結果を参照できる。 |
| urlscan.io | Webサイトのスキャンと分析 | サイトのスクリーンショット、DOM構造、読み込まれる外部リソースを可視化。 |
| Shodan / Censys | インターネット接続デバイスの検索 | サーバーのバナー情報、証明書、JARMハッシュなどからインフラを特定。 |
| SecurityTrails | DNS・WHOIS履歴の追跡 | 過去の膨大なDNSレコードやドメイン所有者の推移をデータベース化。 |
これらのツールを組み合わせることで、攻撃者が隠そうとしている相関関係を可視化できるようになります。
追跡プロセスと検証のステップ
情報の収集が完了したら、次はそれらのデータに矛盾がないか、信頼性は十分かを検証するフェーズに入ります。
ステップ1:初期情報の収集と可視化
まずは対象となるフィッシングURLをurlscan.ioなどでスキャンし、インフラの基礎情報を固めます。
ここで得られたIPアドレスやAS番号(Autonomous System Number)を基に、攻撃者が利用しているホスティングサービスを特定します。
防弾ホスティング(Bulletproof Hosting)が利用されている場合、通常のテイクダウン要請が無視される可能性が高いため、この段階で戦略を立てる必要があります。
ステップ2:横展開による関連ドメインの特定
判明したIPアドレスを共有している他のドメインを調査します。
また、HTMLソースコード内に含まれるトラッキングID(Google AnalyticsのUAコードなど)や、独自のコメントアウトを検索キーにします。
共通のIDが見つかれば、それらは同一のツールキットや運営者によって管理されていると判断する強力な根拠となります。
ステップ3:検証と誤検知の排除
収集したデータの中には、クラウドフレアなどのCDN(Content Delivery Network)のIPアドレスが含まれていることがよくあります。
CDNの共有IPアドレスを基に調査を進めてしまうと、無関係な無数のサイトを攻撃者と誤認する「偽陽性」のリスクが生じます。
そのため、必ずオリジンIPアドレス(実サーバーのIP)を特定する作業が必要です。
Censysなどで証明書の情報を検索し、CDNを通さずにインターネットに露出しているサーバーがないかを確認することが有効です。
ステップ4:証拠の構造化と記録
得られた情報は、Maltegoなどのグラフ化ツールを用いて相関図としてまとめます。
誰が見ても攻撃の全体像が理解できるように、ドメイン、IP、証明書、運営者の連絡先などの関係性を可視化することが重要です。
以下のJSON形式のデータは、調査結果を構造化して保存する際の一例です。
{
"incident_id": "PH-2026-0526",
"target_brand": "Example Bank",
"indicators": {
"domain": "secure-example-login.com",
"ip_address": "203.0.113.42",
"jarm_hash": "2ad2ad16d2ad2ad22c2ad2ad2ad2ad98083818600d89000c00a22119102121",
"ssl_issuer": "Let's Encrypt"
},
"attribution": {
"group_alias": "Unknown-Actor-Alpha",
"associated_campaigns": ["CAMP-001", "CAMP-042"]
}
}
実戦における留意事項と倫理的境界
OSINT調査を行う際には、法規制や倫理面への配慮が欠かせません。
公開情報の収集自体は合法ですが、攻撃者の管理画面に不正にログインを試みたり、脆弱性を突いて非公開情報を抜き出したりする行為は避けるべきです。
これらは不正アクセス禁止法に抵触する恐れがあるだけでなく、攻撃者にこちらの調査を察知され、証拠を隠滅されるリスクも孕んでいます。
あくまでも「受動的な収集」と「公開データの相関分析」の範囲内に留めることが、プロフェッショナルな調査の鉄則です。
また、得られた個人情報が攻撃者のものではなく、乗っ取られた第三者のサーバー管理者のものである可能性も常に考慮しなければなりません。
まとめ
フィッシングサイトの運営者追跡は、情報の断片を繋ぎ合わせて真実を導き出す、高度なパズルに近い作業です。
OSINTを駆使することで、ドメイン登録情報、DNS履歴、SSL証明書、サーバーのフィンガープリントといった多様な角度から攻撃者を追い詰めることができます。
単一の手法に頼るのではなく、複数のデータソースを相互に検証することで、情報の信頼性を高め、実効性のある対策に繋げることが可能です。
日々進化する攻撃者の手法に対抗するため、我々調査側も最新のOSINTツールや分析テクニックを継続的にアップデートしていく必要があります。
本記事で紹介したプロセスを参考に、より強固なセキュリティインテリジェンスの構築を目指してください。
