通信が全部止まって「乗っ取られた」と思った — 死んでいたのは住所の案内所2台だけだった — 制作日誌 #27
アプリの配信も、ビルドも、ブラウザも、メールも、同時に全部失敗した。タイミングが悪く、直前に遠隔操作の設定を触っていたので、真っ先に乗っ取りを疑った。けれど1分で済む4つの確認をしたら、壊れていたのは名前を住所に変える「案内所」だけだった。疑いを1本ずつ消していった順番を残しておく。
9月23日、作業の途中で、手元の道具がいっせいに黙った。
アプリの更新を配ろうとしたら失敗した。組み立て(ビルド)を投げようとしたら失敗した。ブラウザでページを開こうとしても開かない。メールも送れない。4つの別々の仕事が、同じ瞬間にそろって止まった。
しかも直前に、別の端末からこのパソコンを遠隔で操作できるようにする設定を触っていた。「そのタイミングで壊れた。ハッキングでは」という疑いが、真っ先に出てきた。
結論から書くと、乗っ取りではなかった。壊れていたのは、インターネットの住所の案内所だけだった。
先に例えで整理する
インターネットで「github.com」のような名前を開くとき、パソコンは最初に案内所へ問い合わせる。「この名前の住所(数字)はどこですか」と聞いて、返ってきた数字の住所へ荷物を送る。この案内所の仕組みを DNS と呼ぶ。
郵便で例えるなら、こうなる。
| 例え | 実物 |
|---|---|
| 家の住所への直通便 | 数字の宛先(8.8.8.8 など)への通信 |
| 町の住所案内所 | DNS(名前を数字に変える窓口) |
| 「〇〇さんの家はどこ?」と聞く | 名前解決の問い合わせ |
| 案内所が無人 | 窓口が応答せず時間切れ |
案内所が無人になると、直通便そのものは走れるのに、宛名が「名前」で書かれた荷物は1通も出せなくなる。配信もビルドもブラウザもメールも、全部「名前」で相手を指定している。だから全部が同時に止まる。
外から見ると「全部死んだ」は、乗っ取りにそっくりに見える。ここが今回いちばんの落とし穴だった。
疑いを消した順番
乗っ取りかどうかを決める前に、読むだけで何も変えない確認を4つした。全部合わせて1分ほどで終わる。
確認1:数字の宛先には届くか
名前を使わず、数字の住所へ直接呼びかけてみた。返事は 15ミリ秒 で返ってきた。
これで「回線が切れている」「パソコンのネットの部品が壊れている」は消えた。直通便は普通に走っている。
確認2:案内所を名指しすれば引けるか
次に、いつもの案内所ではなく、Google が公開している案内所(8.8.8.8)を名指しして「github.com の住所は?」と聞いた。これは普通に答えが返ってきた。
つまり、名前を住所に変える仕組みそのものは世の中で動いている。いつもの案内所だけが黙っている、という形が見えてきた。
確認3:いつもの案内所はどこから来たか
パソコンが使っている案内所を調べると、2台登録されていた。どちらも、自分で書いたものではなく、契約している回線会社から自動で配られたものだった。
この2台に問い合わせると、2台とも2秒で時間切れ。呼びかけ(ping)にすら返事がない。さらに、家のルーターが持っている案内所の機能も無言だった。
ここで大事なのは「自動で配られたもの」という点だ。乗っ取りの典型の1つは、案内所を悪い案内所に書き換えることだ。書き換えられていれば、配られた値ではなく、見覚えのない固定の値が入っているはずだ。そうはなっていなかった。
確認4:パソコン内の「手書きの住所メモ」と「中継役」
乗っ取りでよく書き換えられる場所が、あと2つある。
- hosts ファイル:パソコンの中にある手書きの住所メモ。ここに偽の住所を書かれると、案内所に聞く前に偽の家へ連れて行かれる
- プロキシ(中継役)の設定:通信を一度よそへ回してから相手に届ける仕掛け。有効にされると、通信を横から覗かれる
hosts には、自分で入れている遠隔接続ツールの 2行 だけ。見覚えのない行は無かった。中継役の設定は無効のままだった。
4つの結果を並べる
| 確認 | 見たもの | 結果 | 消えた疑い |
|---|---|---|---|
| 1 | 数字の宛先への応答 | 15ミリ秒で返る | 回線断・端末の故障 |
| 2 | 別の案内所を名指し | 正常に引ける | 名前の仕組み全体の障害 |
| 3 | いつもの案内所2台 | 2台とも2秒で時間切れ・自動配布の値 | 案内所の書き換え |
| 4 | 手書きメモと中継役 | 自前の2行だけ・中継は無効 | 偽住所・盗み見 |
4つとも「乗っ取りなら出るはずの跡」が出なかった。ここまで来て、初めて「乗っ取りではない」と言い切った。
逆に言えば、この4つを見る前に「乗っ取りではないですよ」と言っても、それは根拠のない慰めでしかない。疑いを持った本人に対しては、消した順番ごと見せる方が早く伝わる。実際、「案内所が無人」という例えを出したところで話が一気に通じた。
再起動しても直らなかった、は情報になる
途中で「再起動して直らなかったらやばい」という判断で、パソコンを強制的に再起動した。12時05分47秒に再起動をかけ、12時07分00秒に立ち上がった。約73秒。
結果は、直らなかった。
これは悪い知らせに見えるが、実は良い情報だった。再起動で直らないなら、パソコンの中で何かが暴れている線はさらに薄くなる。原因はパソコンの外、つまり回線側にある可能性が高い、と絞り込めた。
直し方は「案内所の付け替え」だけ
直す方法は単純で、パソコンが問い合わせる案内所を、確認2で普通に答えてくれた公開の案内所(8.8.8.8 と 1.1.1.1)に付け替えるだけだ。
ただし、これはパソコンの設定を変える操作なので、勝手にはやらなかった。変える前に本人の了解を取り、管理者の権限で実行した。付け替えた直後から、止まっていた4つの仕事は全部元に戻った。
戻し方も先に決めておいた。「自動で配られる案内所に戻す」という1行で元どおりになる。設定を変えるときは、戻す手順を同時に用意しておくと、判断が軽くなる。
まだ分かっていないこと
正直に書いておくと、なぜ案内所が黙ったのかという根本の原因は、まだ確定していない。
除外できたのは「パソコン」と「乗っ取り」の2つだけ。残っている疑いは3つある。
- 回線会社の案内所そのものの障害
- 家のルーターの不調(この時点では再起動していない)
- 建物の回線設備の問題
見分け方は決めてある。ルーターの電源を抜いて30秒待ってから入れ直し、案内所を自動に戻す。それで名前が引ければルーターの不調、引けなければ回線会社側の障害だ。
今動いているのは「無人の案内所を避けて、別の案内所に聞きに行っている」状態で、治ったのではなく迂回しているだけだ。ここを「直りました」と書かないように、記録にも迂回と明記している。
次に同じことが起きたら
「全部が同時に止まった」ときは、怖い説明から入らない。先に、読むだけの確認を上から順に当てる。
- 数字の宛先に届くか(届けば回線は生きている)
- 別の案内所を名指しして引けるか(引ければ名前解決だけの故障)
- いつもの案内所は自動配布か、見覚えのない固定値か
- 手書きの住所メモに知らない行が無いか、中継役が有効になっていないか
この4つが全部きれいなら、疑うべきは乗っ取りではなく案内所だ。所要は1分。慌てて何かを消したり戻したりする前に、この1分を先に使う方が安い。
コメント (0)
まだコメントはありません。最初の一言を残しませんか?