要約

  • 研究チームは9月9日のAPNIC 62 Routing Security SIGで、2026年2月2日の一回限りのIPv4スキャンから、APNIC地域で4,611台、1,343 ASを検出し、そのうち347台を境界ルーターに分類したと報告した。
  • この研究で「露出」とは、任意のインターネット送信元がTCP 179番ポートへの接続を完了し、未承認のOPEN交換でBGP応答を受けた状態を指す。悪用や侵害が起きたという意味ではない。
  • 結果は日時のある推定値であり、レジストリの現況調査ではない。欧州の一観測点からIPv4だけを測り、ルーターの集約やASN帰属を全件検証する実機の正解データもない。
  • 次に必要なのは公開対象リストではなく、非公開の通知、運用者による理由の判定、条件をそろえた再測定、そしてIPやAS名を含まない集計済みの完了記録である。

ポート応答からプロトコル応答へ

TCPポートが開いているだけでは、その先が何かは十分に分からない。Scan-179は179番ポートの応答先に標準準拠のBGP OPENを送り、返されたBGPメッセージを調べた。論文は、任意のインターネットアドレスから到達でき、求められていないOPENを処理する装置を露出BGPルーターと定義する。

応答によって、完全なセッション確立前にASN、BGP識別子、対応機能が見える場合がある。制御プレーンには接続処理と状態保持も発生する。RFC 7454は、既知または許可済みのBGP隣接元でないアドレスからTCP 179番ポートへ届くパケットをACLで破棄し、可能なら制御プレーン専用のフィルターを使うよう勧めている。

ただし、証拠の範囲を越えてはいけない。OPEN応答は、脆弱性が突かれたこと、持続するセッションが成立したこと、経路が変更されたこと、障害や顧客被害が生じたことを証明しない。論文は情報露出、実装上の弱点、資源枯渇を潜在的リスクとして論じるが、APNIC地域の対象で被害を確認したとは書いていない。

4,611台は測定から組み立てた数だ

世界全体では、141,313のIPv4アドレスがTCP接続を受け、OPENを交換した。チームはBGP識別子、OPENのASN、インターフェースのAS帰属を組み合わせ、20,432台、4,194 ASへ集約した。1,127台を境界、16,124台を内部、3,181台を分類不能とした。

APNIC 62の資料は、そのうちAPNIC地域を4,611台、1,343 AS、境界ルーター347台と示す。国・地域別グラフはルーター数ではなくAS数だ。インドネシア387、バングラデシュ209、日本115、インド92で、香港、オーストラリア、中国、韓国、ネパール、台湾が続く。これは測定手法による分布であり、特定事業者の安全性を順位付けしたものではない。

集約手法は合理的だが、権威ある資産台帳ではない。プライベートASN、共有アドレス、片側の事業者が提供する相互接続用アドレスは推定を難しくする。公開ASNを名乗り、観測された全インターフェースが同じASに属する装置は、内部ルーターかもしれず、自社アドレスを使う境界ルーターかもしれない。分類不能を残したのは、見えない構成を断定しなかったからだ。

研究者は明確な偽陽性候補も除いた。スキャナーのASNとBGP識別子をそのまま返した1,627アドレスは、多数のポートを開きShodanでもハニーポットと表示されていたため、対象外とした。一つの誤判定要因は減るが、残る全件に正解データが与えられるわけではない。

2月の観測を9月の現況にしない

測定は2月2日に一度だけ、欧州の一地点からIPv4を対象に行われた。送信元、経路、時刻、保守、機器の方針によって応答は変わりうる。2月に見えた装置がすでに閉じている可能性も、測定元だけを遮断した装置が最初から見えなかった可能性もある。

9月の新しさはAPNIC 62で地域別の結果が提示されたことにあり、9月に再スキャンしたことではない。測定者はAPNICではなく、APNICが各ルーターを管理しているわけでもない。会議の役割は、測定結果を設定理由を説明し変更できる運用者につなぐことにある。

公開された説明はまだ少ない。論文によれば12のネットワーク運用者へ連絡し、一者から、IPとASの対応は正しいがBGPの既定動作で179番ポートは十分守られているとの回答を得た。他にも、複雑なベンダー手順やソフトウェア制約の可能性が挙げられている。一件の回答を残りへ当てはめることも、沈黙を過失と読むこともできない。

検出後の記録を設計する

アドレス単位の証拠は非公開に保つべきだ。案件ごとに測定時刻、観測点、プローブ版、TCPとBGPの応答種別、ルーターおよびASへの推定方法と確度を残す。次に、ルーティングセキュリティまたは不正利用窓口への送達日時と、帰属訂正の履歴を結ぶ。

運用者の判定が意味を決める。意図的で範囲を限定した例外、古いACL、フィルター不備、非対応機器、廃止済みインターフェース、誤帰属、その他の根拠ある理由に分ける。変更が必要なら担当者と期限を置く。再測定は初回条件をそろえ、送信元別の制御が重要なら第二の観測点を加える。

公開するのは版管理された集計でよい。通知送達、確認、判定完了、帰属訂正、閉鎖、再測定待ちの件数を示す。これなら大きな数字が実際の対応へ進んだかを検証でき、攻撃者向けの探索名簿にもならない。

情報源