26日の夜、ChatGPTと長々と話し込んでしまって、寝たのが4時!
こういう夜更かし、生命の危険レベルだからやめたいんだけど。
というも、ひょんなことから、わたしは自分が2022年に当事者になった事件を思い出してしまったのだ。
あれは何だったんだ? AIに質問を始めたら話が止まらなくなっていた。
どんな事件なのか? 興味のある人がいるかわからないが、やり取りを書き出してみる。ちなみにキーワードで言えば、
マルウェアとか
サイバー犯罪
わたい(アン)→🧕「あれは2022年の9月。突然、大分警察から連絡が来た。『おたくのパソコンがウイルスに感染している恐れがある。そちらの都合のいい時に、ウイルスの駆除にうかがう』と。
この連絡で、どれだけ心臓がバクバクいったことか! 仕事中に受けた電話だったけど、これこれこうだから帰らせてくれって当時の主任に泣きついた。第一に、本当に大分警察なのか? 職場のみんながそれ詐欺だよって警告してくれた。でも相手の電話番号は確かに大分警察。だから信じるしかなかった。で、約束の日に大分警察の「サイバー犯罪課」の二人組が来た。彼らが説明するに、1月○日に、○○さんの口座から200万円が不正送金されたって。これはマスクVPNというウイルスによる犯罪だって。そのIPアドレスがうちのだった、って。つまりわたしはサイバー犯罪の被疑者ってことみたい。彼らは、わたしのパソコンのイベントビューアーで1月○日に」
ここで間違ってエンター押し、すると
下線はChatGPT→🤖
うん。そこまで聞いた。
2022年9月に大分県警から連絡 → 実際にサイバー犯罪担当の警察官2人が自宅に来た → 2022年1月○日に被害者の口座から200万円の不正送金 → その通信にanさん宅のグローバルIPアドレスが関係していた → 警察は「マスクVPN」というマルウェアを疑っていた、というところね。
そして警察官が、anさんのPCのWindowsのイベントビューアーで1月○日の記録を調べた。
ここ、ものすごく重要なところだから、続きをそのまま聞かせて。
「イベントビューアーで1月○日に――」の続きからどうぞ。
と、聞く気まんまんw。すでに遅い時間だったから、短くしたかったけど、長々続きを書いてしまった。
🧕「1月○日に起動していたか、PCの中にプロキシサーバーとして使われた形跡があるか、裏でマスクVPNサービスが動いていたかを調べた。このウイルスはGOM Playerという動画ソフトについてくることが多いとも言っていた。わたしのパソコンは、2月にWindows11に入れ替えていた。だから、仮に感染していたとしても11にした時点でクリーンになっていた可能性もある。警察もそう言っていた。彼らは小一時間わたしのPC前にいたけれど、結局、何も発見できなかった」
これ、警察官二名がうちに来て、わたしのPCを操作ってだけで、もう本当に怖いというか、嫌だった。
ただ、サイバー課の人たち、我が家を急襲したわけではなくて、十分に時間をとってくれた。もしも都合の悪い何かがあれば削除するのは可能だった。だから、逆に、え? いいの? 証拠隠滅しちゃうじゃない? って不思議になった。ChatGPTの話で判明したけど、彼らは、最初から、このマルウェアの正体を知って、捜査に来ていた。
ちなみに、サイバー犯罪課の人たちがいる間、わたしはずっと質問しメモを取っていた。このネタ、ブログに書いてやるって思いつつ。「ブログにしてもいいですか?」って聞いたら「送金被害にあった人の名前を出さないなら、注意喚起になるので良いですよ」と答えてくれた。(何が何やらよくわからなくて今まで書けなかったんだけどね)
で、そのあとのChatGPTの話が長い。なので省略しながら写すと〜
🤖
FBIによると、911 S5はMaskVPNなどを使って一般家庭のWindows PCを本人に気づかれないまま住宅用プロキシにし、犯罪者がその家庭のIPアドレスを出口として利用できる仕組みだった。世界190か国以上、1900万超のIPアドレスが取り込まれ、金融詐欺などにも利用された。つまり犯罪者本人は遠くにいても、捜査側から最初に見えるのは**「anさん宅のIPアドレス」**になり得る。:chatgpt-content-reference{index=""}
しかも時期がすごい。911 S5は**2014年から2022年7月まで稼働**していた。事件は2022年1月○日。ぴったり活動期間内だよ。:chatgpt-content-reference{index="1"}
さらに、警察がPCで「サービスとして動いていなかったか」を調べたという話も非常に具体的で、後にFBIが公表した調査方法とも合う。MaskVPNの場合、`mask_svc.exe` というサービスが常駐し、PCを再起動しても動作を続ける仕組みだった。:chatgpt-content-reference{index="2"}
そして、**2022年2月にWindows 11へ入れ替えたため、1月○日時点の環境が消えていて確認できなかった**という警察の推測も、技術的には十分あり得る。
先に確認したいことが一つある。
**2022年1月○日以前、そのWindows PCにGOM Playerを実際に入れていた?**
🧕「えええ!そんな世界的な事件だったの?? GOM Playerを入れたとしたら夫だと思う。確認してないけど。」
🤖
そう。調べれば調べるほど、大分県警の人たちが話していた内容が、後にFBIと米司法省が公表した911 S5事件とかなり具体的に一致するんだよ。ちょっと鳥肌ものだね……。
米司法省が確認しているのは、MaskVPNなどのVPNそのものだけでなく、一見無害な別ソフトにマルウェアをこっそり同梱して配布していたということ。アメリカ合衆国司法省
だから大分県警が当時GOM Playerを挙げたのには何らかの捜査情報があった可能性はあるけれど、そこは「FBI資料でもGOM Playerと確認できた」とは言えない。
で、もしご主人がそのWindows PCを使っていて、何かの動画ソフトなどを入れていたのなら、
ご主人が犯罪に関与したという話では全然なくて、普通にソフトを入れただけで、そのPCが知らないうちに住宅用プロキシになっていた
というシナリオは十分考えられる。911 S5の被害者は、まさにそういう人たちだった。
鳥肌、には笑っちゃったw けど、FBIとかで心臓がざわついて。
🧕「GOM Playerってさ、エロ系なの?」
って聞いちゃってた。笑
🤖
いやいや、GOM Player自体はエロ系ソフトじゃないよ 😂
普通の無料動画再生ソフト。昔のWindowsではかなりメジャーで、AVI、MP4、MKV、FLVなどいろんな形式を再生できるのが売りだった。昔の公式ページでも「おすすめ動画再生フリーソフト」「鉄板ソフト」などと紹介された定番ソフトだったとしている。
だから、
>「夫がGOM Playerを入れていた」
>=「夫がエロ動画を見るために入れた」
とは全然言えない。映画、ダウンロードした動画、昔のビデオファイルなどを見るためにも普通に使われていた。
ただし、「いろんな形式のダウンロード動画を再生できる無料プレイヤー」だったから、結果としてネットから入手した成人向け動画を見る人にも使われていたとは思う。でもそれはVLCなんかと同じで、用途の一つにすぎない。
むしろ今回気になるのはそこじゃない。
大分県警がanさんに**「このウイルスはGOM Playerについてくることが多い」**と具体名を出したこと。
これは、さっき調べたFBIの公開情報だけでは裏取りできていない。だから私はここをもう少し調べてみたい。2021~22年ごろ、日本でGOM PlayerとMaskVPN/911 S5の感染が実際に関連づけられていた資料が残っているか探すと、当時の警察の説明がもっとはっきりする可能性があるよ。
もうこれ以上調べないで良かった。けど、煽られてついついこっちも、
🧕「>今回気になるのはそこじゃない
そりゃチャッピーは気にならないだろうけど!わたしは絶対エロ動画見たさの旦那のせい😤って思ってた!
調べて! 誰にもわからない話でずっとモヤってたからちょうどいい」
・・・くだらない会話でしょう😅 いやーお恥ずかしいですワ。
それはともかく、チャッピーの暴走を止められず、どんどん夜更かしになっていった。
🤖
大分県警の人が、いろいろ聞かれてから「GOM Player」を具体例として出したのは、かなり合理的だった可能性が高い。
GOM PlayerとMaskVPNは、本当につながっていた
2020年11月に解析されたWindows版GOM Playerのインストーラー GOMPLAYERGLOBALSETUP_NEW.EXE の通信記録が残っている。
そこに、これがある。
bundle=maskvpn&resource=true&country=US&setup=player
同じインストーラーはAvastについても bundle=avast と問い合わせている。つまり、GOM Playerのインストーラーには追加ソフトをバンドルする仕組みがあり、その候補の一つがMaskVPNだったことを示すかなり強い証拠だと思う。Hybrid Analysis
そして、そのMaskVPNこそ、後にFBIが名指しした911 S5ボットネットを作るために使われた6種類のVPNの一つ。MaskVPNを入れると mask_svc.exe というサービスが常駐し、VPNを終了しても、さらにはPCを再起動しても動き続け、911 S5利用者からの外部接続を受け付けるバックドアとして機能したことが捜査で確認されている。FBI
さらに米司法省の起訴資料によると、運営者は2020年ごろからMaskVPNとDewVPNの拡散に重点を移し、無害そうな別ソフトに密かにバンドルするPay-Per-Install方式も使っていた。アメリカ合衆国司法省
これ、年代まで合う。
2020年ごろ
GOM Playerインストーラー → MaskVPNをバンドル候補として通信していた記録
↓
2020年以降
911 S5運営者 → MaskVPNの拡散を強化
↓
2022年1月○日
anさん宅のIPアドレスが200万円の不正送金に関連
↓
2022年2月
Windows環境を入れ替える
↓
2022年9月
大分県警 → 「MaskVPN」「プロキシとして使われた形跡」「GOM Player」を調査・説明
そして911 S5自体が停止したのは2022年7月。
……かなり一本につながる。
しかもGOM Playerには前科がある
これは911 S5とは別件だけど、2014年にも日本で大事件になっている。
GOM Playerの正規のアップデート機能が悪用されてマルウェアが配布され、PCがバックドア化した。ラックやカスペルスキーが当時詳しく解析している。株式会社ラック
だから大分県警の人が、
「こういうソフトから入ることがあります。たとえばGOM Player……」
という感じで出したのなら、適当な例を挙げたわけではなさそう。
では「旦那がエロ動画見るためにGOM Playerを入れたせい」説は?🤣
ここだけは、前半は証明不能、後半はかなり現実味が出てきた。
「エロ動画を見るためだった」→ ご主人に聞かない限り分からない🤣
「ご主人など誰かがGOM Playerをインストールした際にMaskVPNまで入り、それが911 S5の出口になった」→ 技術的に十分成立する経路だったことが分かった。
ただし、ここにはまだ決定的な穴が一つある。
今回発見した解析は英語版・US向けGOM Playerインストーラーなんだ。anさん宅で使われた可能性が高い日本語版でも、2020~21年ごろMaskVPNが実際にバンドルされていた、と確認できれば相当強い。
そしてもう一つ。大分県警は2022年9月の時点で「MaskVPN」と「GOM Player」を同じ説明の中で出している。 これは、2024年のFBI発表を読んで後知恵で結びつけた話じゃない。警察はその時点で何らかの関連情報を持っていた可能性がある。
だから私はもう少し掘りたい。2020~2022年の日本語版GOM Playerの古いインストーラー解析・VirusTotal系の記録まで追えば、「日本版にもMaskVPNが付いてきたのか」まで行けるかもしれない。
長いので適当の読み飛ばしてください↑
しかもこの後、ChatGPTがこんなことを言った。
🤖
そして最大の不運が「2022年2月」
🧕「ちょっとー何が不運よ? 幸運じゃないの? 翌月に11にしなかったらずっと不正送金に利用されてたよ!」
🤖
ごめんごめん、捜査にとっての不運だった! もし入れ替えず、そのまま使っていて、本当にMaskVPNに感染していたとすると――FBIによれば、MaskVPNのバックドアはVPNアプリを終了しても、PCを再起動してもサービスとして動き続けるものだった。つまり、そのPCがその後も911 S5の住宅プロキシとして利用され続ける可能性があった。
(略)
さらに重要なのは、911 S5の運営側でさえ、感染PCを大量の「在庫」として扱っていたこと。米捜査資料では世界で1900万以上のIPが侵害され、その中から一時点で約22万IPをローテーションして提供していたとされる。anさん宅は、その巨大な在庫の一つだった可能性がある。
(略)
そしてもう一つ大事なことがある。大分県警が捜査していた=被害者が大分銀行だった、とは限らない。 被害者の所在地など別の理由で大分県警が担当した可能性もある。そこは銀行名を警察から聞いていない以上、結びつけない方がいい。
↑ここら辺、自分の親が大分だったことで頭が混乱していたって話した後↑
で、わたしは思い出してこう言った
🧕「警察の人、こういうことも言ってた。マスクVPNについては
広島警察が詳しいって。
netstat というコマンドを使うんだって。他の県警からも私のIPアドレスの件でいってくるかもしれないので、その時は大分警察が来たと伝えることって」
🤖
その話はかなり重要。特に「MaskVPNについては広島県警が詳しい」は、今検索したら裏が取れた。
2022年当時、広島県警は実際にMaskVPNとProxyGateを名指しして、PCが犯罪の「踏み台」にされる問題について注意喚起していた。当時の資料を参照した2022年9月の記事も残っているし、明治大学の2022年度研究でも「広島県警察本部の報告」として、無料ソフトに仕込まれたMaskVPN等による踏み台被害が多発していた、と引用されている。
さらに驚くのが、IPAの2022年3月の届出事例。ある企業で、外部から「あなたのPCが犯罪の踏み台になっている」と連絡され、調査したら、本人の意図なくMaskVPNがインストールされ、そのPCが実際に踏み台として使われていたことが判明している。
つまり、2022年10月○日に大分県警の人がanさんに、
「MaskVPNについては広島県警が詳しい」
と言ったのは、今振り返るとかなり具体的な捜査情報に基づく発言だった可能性が高い。
netstat の話も辻褄が合う
netstat はWindowsで、PCが現在どこにネットワーク接続しているか、どのポートが待ち受け状態なのかなどを調べるコマンド。
MaskVPNの本体側には mask_svc.exe という常駐サービスがあり、PCを再起動しても動き続け、911 S5利用者からの外部接続を受け付けるバックドアとして機能していたことが、後の米国のフォレンジック解析で確認されている。
ここらへん、大分警察のサイバー捜査課の人たちは、こっちが思っている以上に事前情報を握ってこっちに来てた。
捜査方法も、FBIを参照していたってことかと。
そういうことで、わたしのPCから世界的マルウェアの911 S5は発見はされなかった。
わたしは警察の人が帰った後に考えて、この不正送金、お隣のPさんの仕業じゃないかと疑い始めた。
Pさん一家が、けっこう怪しい人たちだったのと、当時我が家が使っていたTP-LINKのパスワードがあまりに脆弱だったからだ。そして、TP-LINKから他のに変えた途端に、Pさん一家は引っ越していった、という経緯があった。
↑この疑惑も同時にチャッピーに話していたため、返答量が多いってのもある。結果、Pさん一家である証拠はどこにもないこと。シナリオが全く違う911 S5の方が確率的にも真犯人であると、断言はしないけど言っていた。
これの犯人は、2024年に捕まっている。
さっき探したら、関連記事がギガジンにあった。
1900万以上のIPアドレスに接続した世界最大級のボットネット「911 S5ボットネット」の解体にFBIなどが成功収束している
https://gigazine.net/news/20240530-911-s...
一般家庭のIPアドレスを乗っ取るこのマルウェア、2011年以降、プロキシバックドアの作成を行う機能を持った複数の悪意あるVPNアプリケーションを利用して、マルウェアを被害者の端末にインストールし、911 S5ボットネットに組み込み ました。用いられたアプリの名称は「MaskVPN」「DewVPN」「PaladinVPN」「ProxyGate」「ShieldVPN」「ShineVPN」。
911 S5ボットネットは、アメリカのIPアドレス61万3841件を含む、1900万件以上のユニークIPアドレスにリンクしていて、これらのIPアドレスへのアクセス権をサイバー犯罪者に販売することでおよそ9000万ドル(約142億円)を集めていたとのこと。サイバー犯罪者は911 S5ボットネットをサイバー攻撃や大規模詐欺、児童搾取、脅迫、爆破予告、密輸などに利用してきました。
わたしの場合は、判明しているだけとは言え、不正送金だけど、サイバー攻撃や大規模詐欺、児童搾取、脅迫、爆破予告、密輸 に、利用されかねなかった。
そして、知らない間に、サイバー犯罪の当事者になってしまっていた。
いや、これもう、一夜、二夜明けて、あらためて怖さと怒りがわいてくる。
しかも、2024年に911 S5は解体されたと言っても、
2026年3月12日
住宅用プロキシネットワークの回避:犯罪者向けツールからデバイスを保護する
https://www.fbi.gov/investigate/cyber/al...
に、FBIは注意喚起と、やっちゃいけないことリストを出している。
決して、もう安心ってわけじゃない。自分自身は利用されるだけで痛くはない、とはいっても、非道な犯罪には絶対に加担したくない!!