ブラックリストに登録されNURO光からAbemaTVにアクセスできなくなった話

 Twitterにも投稿したけど、色々端折ってるのと備忘録を兼ねてこちらにも。

事の発端

リコリス・リコイルを最速視聴しようとAbemaTVを開くが「このサービスはお住まいの地域からはご利用になれません」と表示され、一切視聴できなくなってしまった。

とりあえずその場はテザリングで視聴しやり過ごす。
確か9話目辺りから見れなくなったので、タイミングとしては2022年8月27日くらい。


検索するとNURO光は以前ドイツのQSC AGというプロバイダで使用されていたIPアドレスを仕入れているようで、アクセスするサイトが古いデータベースを用いていると海外扱いになるらしい。

NURO 光で海外IPが使われてるって本当?( 公式ブログ)
NURO光ユーザーのIPアドレス、一部が海外と判定され国内サービス利用に支障


(いや今までアクセスできてたんだからおかしいよな…もしかしてハズレのグローバルIPに変更されたか?と思いながらも)サポートデスクにメール送信。

チャットサポートは数分待っても返信がなく、生きているのか不明だったため技術的なお問い合わせのフォームから送った。

数日後に返信があり、NURO経由でAbemaのサポートに連絡した結果、AbemaTVで該当IPからの攻撃を検知しており、脅威が無いことが確認できるまで解除できないとの事…


サポートからは攻撃の自覚はあるかと聞かれたが身に覚えがないし、全部の端末でフルスキャンしても何も引っ掛からない…

調べる内にVPNソフトが踏み台攻撃に使われている事例を見つけた。
広島県警察の注意喚起(PDF)

ここで紹介されているのはMaskVPNとProxyGate。どちらも普通のソフトだが踏み台に使われる事があるらしい。

自身はSoftEther VPNをインストールしていたが、まぁ関係ないだろうな…とスルー(後に原因であることが発覚する)し、サポートに心当たりがなく巻き添えBANなのではと返信。


ブラックリストに登録されてた

その後、最悪の場合有料VPN経由で見ることになるのかなぁ…とVPNサービスを調べ始め、その中でMullvad VPNというサービスを知った(ちなみにAbemaTVには非対応)。

ここの公式サイトにはコネクションチェッカーがついており、自身のIPがブラックリストに登録されているのかも調べることができる。

何気なくアクセスしてみると、Spamhausに登録されていますと赤色の表示。

SpamhausのReputation Checkerにアクセスし自身のIPを打ち込んでみると、
自身のIPはExploits Block Listに登録されており、原因にはボットネット(avalanche/andromeda)、マルウェア(nymaim)に感染しているとの表示。


ただいくらスキャンしても引っかからないのである。セキュリティソフトでは検知できない物なのかもしれないし、いつの間にか駆除されてる説…?

ひとまず意味があるか不明だが迷惑メールに使われるという25番ポートを塞ぎ、スキャンしても見つからない旨を記入の上解除申請をした。
メールのリンクをクリックすると即時に解除が完了。


もしやと思い「IP Blacklist Check」と検索し、出てきたサイトで片っ端から調べてみた。
その結果、DroneBLとトレンドマイクロのDULというリストにも登録されていた。

DroneBLの原因欄には
「Abused VPN Service VPN Gate Server(connect verified)」
との記載。VPN Gateが原因らしい。


もしかして踏み台に使われたのか?と思ったが、SoftEtherインストール時にVPN Gateサーバーとして参加した覚えは無い🤔

検索するうちに、droneblはVPNGateを使用するだけでブラックリストに載ってしまうことがあるらしいというスレッドを見つけた。
うちのケースはこれかもしれない。

I've been banned from half the Internet by DroneBL.

Why is DroneBL accusing me of abusing a VPN service every time I use a mobile hotspot or proxy for perfectly legitimate reasons?


DroneBLとDULにも解除申請を送信。トレンドマイクロのDULはプロバイダ経由で申請しないといけないらしく、DroneBLのみ後日解除された

それから数日後、無事NURO光経由でAbemaTVが視聴可能になった🎉
とりあえずSoftEther VPNはアンインストールすることにした


原因(推測)

  • DroneBLがVPNGate経由のアクセスを検知しただけでブラックリストに登録されてしまった?
  • 身に覚えがないだけでVPNGateのサーバーに参加しており、AbemaTVへの攻撃の踏み台にされた可能性

以下参考までに

  • Spamhausに記載されていた宛先IPアドレスはアメリカ カリフォルニア州 フリーモント、Hurricane Electric LLCの物
  • SoftEtherやVPNの技術自体に罪は無い
  • NURO光のサポートはあまり役に立たない(この後お手上げだからとONUの交換を提案してきたが、それで直るのだろうか…)

たまたまMullvad VPNにブラックリストチェッカーがあって、それに引っ掛かってたから気づけた。ありがとうMullvad。

コメント

このブログの人気の投稿

City Car Drivingを箱コンでそこそこまともにいい感じで操作できるようにする

BVE5 oer-meel氏の小田急4000形を舞姫氏の常磐緩行線で走れるようにする