
2026/01/06 6:05
ベネズエラで停電が起きた際に、BGP に異常が発生しました。
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
Summary
ロウオービットセキュリティのニュースレターは、ベネズエラが1月2日に停電した際に発生した疑わしいBGP異常を報告しています(Cloudflare Radar のタイムスタンプ 15:40 UTC)。Cloudflare Radar は CANTV (AS 8048) が自身の ASN を 10 回 前置していることと、BGP 公開が急増し、その後広告される IP 空間が減少した異常なスパイクを示しています。200.74.224.0/20 ブロックから 8 つのプレフィックスが
…52320 8048 … の経路で Sparkle(イタリア)と GlobeNet(コロンビア)を通じてリークされました。公開 BGP フィード(ris.ripe.net、bgpdump)は異常な AS‑path 構造を確認しており、Sparkle は RPKI フィルタリングが欠如しているため isbgpsafeyet.com で「unsafe」とリストされており、通常のトラフィックにとってルートが魅力的ではありません。
WHOIS データはリークされたプレフィックスがカラカスの Dayco Telecom に属していることを示しています。逆 DNS ルックアップは、これらの範囲が銀行、ISP、およびメールサーバーなどの重要インフラストラクチャをホストしていることを明らかにします。BGP アクティビティのタイミングは政治的不安と一致し(1月3日に爆発報告およびマドゥロが USS Iwo Jima に登場)、国家レベルでの悪用または意図的なルーティング操作を示唆しています。
ニュースレターは、通信事業者、ホスティングプロバイダー、およびセキュリティ企業に対し、ユーザーと重要インフラストラクチャをトラフィックの傍受や劣化から保護するために BGP 検証(例:RPKI)を強化するよう促しています。
本文
ローアビートセキュリティレーダー
攻撃的実務者の視点から送る週刊セキュリティニュースレター – 1つのアイデア、厳選されたニュースとリンクをお届けします。
ニュース:ベネズエラ停電時の BGP 異常
ベネズエラで起きた出来事を追っているうちに、目立ったフレーズに気付きました:
「暗闇だった。カラカスの街灯はほとんど消えていた――それは我々が持つ特定の専門知識のおかげだ。」
地政学論から離れ、この発言が攻撃的セキュリティに何を意味するのかに焦点を当てます。
何が起きたのか?
-
BGP(Border Gateway Protocol) はルーターがデータ経路を決定する仕組みです。
自律システム(AS)の間で経路情報を交換します。
BGPは著しく脆弱で、ほとんどの情報が公開されています。 -
ベネズエラ国営通信会社 CANTV (AS8048) が事象の出発点でした。
-
Cloudflare Radar は 1月2日 に異常を検知しました:
8つの IP プレフィックスが CANTV 経由でルーティングされ、AS パスにはイタリアのトランジットプロバイダー Sparkle とコロンビアキャリア GlobeNet が含まれていました。
AS パスは異常で、CANTV が 10 回 登場し、BGP が好む短いパスよりも不自然でした。 -
停電の前に BGP アナウンスが急増し、その後「Announced IP Address Space」が急落しました。この下落の意味は未だ不明です。
Sparkle の重要性
Sparkle は isbgpsafeyet.com で「unsafe」と表示され、RPKI フィルタリングなどの BGP セキュリティ機能を実装していないことが示唆されています。これが関与が注目された理由かもしれません。
データ抽出
公開データセット(例:
ris.ripe.net)には生BGP情報が含まれています。bgpdump を使えば、読みやすい形式に変換できます:
TIME: 01/02/26 15:41:16 TYPE: BGP4MP/MESSAGE/Update FROM: 187.16.222.45 AS263237 TO: 187.16.216.23 AS12654 ORIGIN: IGP ASPATH: 263237 52320 8048 8048 … 23520 1299 269832 21980 NEXT_HOP: 187.16.222.45 COMMUNITY: 0:6939 65237:1020 ANNOUNCE: 200.74.228.0/23 200.74.236.0/23 …
同じダンプからさらに詳細を確認すると:
- 8つのプレフィックス はすべて
ブロック内です。200.74.224.0/20 - AS パスに
が10回連続で登場し、通常ならルートが魅力的ではなくなります。8048 (CANTV)
これらの IP の所有者は?
WHOIS を調べると、このブロックは Dayco Telecom(カラカスにあるホスティング・通信事業者)に属しています。逆引き DNS で確認すると、銀行や ISP、メールサーバーなど重要インフラを指していることが分かります。
タイムライン(UTC)
| 時刻 | イベント | 出典 |
|---|---|---|
| Jan 2 15:40 | BGP ルートリーク検知 | Cloudflare Radar |
| Jan 3 ~06:00 | カラカスで最初の爆発報告 | NPR |
| Jan 3 06:00 | 米軍兵士がマドゥロの邸宅へ到着 | NBC News |
| Jan 3 08:29 | マドゥロが USS Iwo Jima に乗船 | CNN |
なぜ重要なのか?
敵対者が数時間だけでも BGP トラフィックを流れるノード(点C)を制御できれば、膨大なデータを傍受・改ざんする可能性があります。CANTV が AS パスに繰り返し登場したことは、意図的にトラフィックを誘導した証拠と考えられます。
さらに読むべき資料 & リソース
- Raw BGP データの扱い方 – 詳細なフォーマット解説
- Cloudflare Radar – ルーティング異常のリアルタイム監視
次週月曜日にまた最新情報をお届けします。直接購読してレーダー号を手元で確認してください。