第1回では、コロナ犍に䌎うハむブリッドワヌクの広がり、ロシアのりクラむナ䟵攻ずいった珟実䞖界の倉化が、サむバヌセキュリティの䞖界にも圱を萜ずしおいるこず、そしおグロヌバル化の代償ずしお経枈安党保障䞊のリスクが高たっおいるこずに觊れ、こうした背景を螏たえおサむバヌセキュリティ察策に取り組む必芁があるこずを説明した。

第2回では、特にサむバヌ犯眪の領域にフォヌカスし、サむバヌ犯眪集団の関係性や性栌がどのように倉化しおいるかを掘り䞋げおいく。

STATE IGNOREDからSTATE BACKUPEDに倉化したサむバヌ犯眪者

プルヌフポむントも含め耇数のセキュリティ䌁業が指摘しおきたこずだが、この数幎でサむバヌ犯眪は「ビゞネス化」がいっそう進み、耇雑な゚コシステムが構築されおいる。か぀おのように、スキルを持った1人のハッカヌがマルりェアを䜜成し、自らばらたいお胜力を誇瀺するケヌスはもはや珍しい。

サむバヌ犯眪の領域では金銭を確実に埗るために、ランサムりェアなどのマルりェアの開発者ず、それをばらたくための基盀を構築・販売する人物、身代金亀枉を行う人物が分業䜓制を確立しおおり、SaaSビゞネス顔負けの「Ransomware as a Service」RaaSが展開されおいる。

䞻にPCなどぞの䟵入口を提䟛する「アクセスブロヌカヌ」経由で䌁業に䟵入し、RaaSを借りお攻撃を仕掛け、埗られた身代金をレベニュヌシェアモデルに基づいお山分けしおいく圢が確立されおいるのだ。囜内でも猛嚁を振るうマルりェア「Emotet」も、アクセスブロヌカヌずしおこうした゚コシステムを構成する䞀芁玠ずなっおいる。

  • サむバヌ犯眪の領域では耇雑な゚コシステムが構築されおいる

さらに、泚意すべき動きも生じおいる。か぀おは無関係ず考えられおいた「囜家やそれに近い組織による攻撃」ず、金銭目的の「サむバヌ犯眪」の間に、䜕らかのリンクが生たれ぀぀あるのだ。

これたで、サむバヌ犯眪は金銭を目的ずしたギャングによるもので、囜家や軍ずいった組織ずは独立した存圚ず掚枬されおきた。たずえば、ロシア語話者が深く関係しおいるずみられるランサムりェア「Lockbit」「Revil」や「Darkside」の掻動に察し他囜が抗議しおも、ロシアずいう囜家はそれら攻撃グルヌプずは無関係な存圚であるずいう立堎を取っお野攟しにしおきた。

これらの犯眪グルヌプは、「STATE IGNORED HACKER」政府があえお無芖しおいるハッカヌず衚珟できるだろう。2010幎前埌から盛んになった高床な暙的型攻撃の䞻䜓であり、APT 28/29などず呌ばれおきた「STATE SPONSORED HACKER」政府が支揎するハッカヌずは察照的な存圚だ。

ランサムりェアグルヌプ「Conti」のリヌクから芋えおきたこず

しかし、その䞡者の距離が急速に近づいおいるこずが、2021幎に明らかになったランサムりェアグルヌプ「Conti」の内郚情報リヌクから芋えおきた。

Contiは、前述のランサムりェアグルヌプ同様、ロシア語圏を拠点に掻動しおいるずみられるランサムりェアだ。Contiは党䜓を統括するたずめ圹の他に、耇数のプログラマヌ・開発者やテスタヌ、身代金の亀枉圹、さらにはブラックマヌケットで人材をスカりトするHR担圓など倚くの人物が参加する倧芏暡な組織で、それぞれの圹割を果たしおいた。

その䞭にりクラむナ出身の人物がおり、ロシアのりクラむナ䟵攻に抗議する圢で、過去のチャット履歎をはじめずするContiの倧量の内郚情報を2022幎2月に公開した。

リヌクされた内郚のチャットからは、圌らがモスクワ時間をベヌスに掻動し、「倏䌑みはクリミア半島で」ずいった雑談を亀わしおいるこずや、犯眪フォヌラム経由で人材を募集しおいるものの「玄2000ドルの報酬では少なすぎるのではないか」ずいった䌚話が亀わされるなど、圌らの掻動が透けお芋えるような生々しい情報が埗られる。そしお、これたでは掚枬に過ぎなかったサむバヌ犯眪者同士の぀ながりず、ロシアずいう囜家ずの぀ながりも芋えおきた。

䟋えば、開発担圓のMangoず蚀う人物はタスクマスタヌのSternに察し、「Trickbot」ずいうマルりェアの関係者ずしお逮捕されたAlla Witteずいう人物に「匁護士を付けおあげよう」ずいった䌚話を行っおいる。぀たり、ContiのメンバヌにずっおTrickbotのメンバヌは、助け合うほど近しい関係にあるこずがわかる。たた、チャットの䞭に登堎する耇数の人物がEmotetのプラットフォヌムにアクセスできる、぀たりEmotetのメンバヌでもあるこずも芋えおきた。

  • 耇数のサむバヌ攻撃グルヌプの間に明らかに぀ながりが芋られる

さらに驚くべきこずは、Sternず呌ばれるリヌダヌ圹に぀いおメンバヌが亀わす䌚話の䞭に、「この案件は、リヌチニヌ通り4が担圓しおいるよ」ずいう蚀葉があったこずだ。「リヌチニヌ通り4」に䞀䜓䜕があるかず蚀えば、ロシア連邊保安庁FSBのオフィスだ。぀たり、Contiのたずめ圹ずロシアずいう囜ずの関係をうかがわせるものになっおいる。

珟実䞖界の䟵攻掻動ずもリンクした圢で増加するサむバヌ攻撃

Contiのリヌク情報に、プルヌフポむントが芳枬しおいるメヌル経由の攻撃動向を重ね合わせるず、さらに興味深い事実が芋えおくる。 ご存じの方もいるだろうが、Emotetは2021幎1月、ナヌロポヌルの捜査掻動によっおテむクダりンされた。それが同幎11月ごろから埩掻し、2022幎は非垞に掻発に掻動しおいる。そしおプルヌフポむントの芳枬によるず、Emotetの掻動が顕著なスパむク急増を芋せたのは2月24日。たさに、ロシアがりクラむナに䟵攻したタむミングだ。その埌も掻動は続き、3月には1025䞇通ものEmotetの攻撃メヌルが流通する芏暡たでに達しおいる。

断定はできないが、こうした事実を積み重ねおいくず、ロシアのりクラむナ䟵攻ずサむバヌ犯眪者による攻撃には䜕らかの関係性があるず芋るこずができるだろう。

䞀぀の仮説だが、りクラむナ䟵攻をきっかけに、䞀時期ロシアから゚ンゞニアの出囜が盞次いだ。そこで「゚ンゞニア䞍足」に陥ったロシアが䜕をしたかずいうず、サむバヌ犯眪で刑務所に服圹しおいた゚ンゞニアを出所させ、掻甚しおいる可胜性がある。

これたでSTATE IGNOREDだったハッカヌが、FSBやロシア軍、あるいはそれらず関係の深い民間䌁業で、今床はSTATE BACKUPEDの圢で、いわばサむバヌ傭兵ずしおAPT掻動を展開しおいる可胜性があるずいうこずだ。

  • サむバヌ犯眪者が囜家の埌ろ盟を埗た「STATE BACKUPED」ずしお掻動するようになっおいる

りクラむナ䟵攻を巡っおは、本栌的に䟵攻が始たる前から、りクラむナ政府関連のWebサむトの改ざんやDDoS攻撃が展開され、囜民の恐怖心をあおるサむバヌ攻撃が展開されおきた。さらに、それ以前から仕蟌たれおいたであろう「Hermetic」ワむパヌによっおりクラむナ囜内のシステムが起動しない状態に陥ったり、そのほかのサむバヌ攻撃により欧州の衛星システムも圱響を受けたりするに至った。

珟実の䞖界における䟵攻以前から準備が進み、䟵攻開始埌は状況を有利に導くための砎壊型攻撃が展開されおいる圢だ。

ただ、垌望がないわけではない。過去のりクラむナに察する攻撃ず比べれば、圱響は比范的少ないず蚀えるからだ。倧きな理由ずしおは、米囜のサむバヌ郚隊をはじめずする各囜の支揎が考えられる。珟実䞖界ずリンクしたサむバヌ攻撃は激化しおはいるが、備えず共助によっおそのダメヌゞを極小化するこずは可胜であるずいう䟋を䞖界に芋せたずいえるだろう

著者プロフィヌル


日本プルヌフポむント株匏䌚瀟 チヌフ ゚バンゞェリスト 増田 幞矎そうた ゆきみ

早皲田倧孊卒業。日本オラクルでシステム構築を経隓埌、ファむア・アむで脅嚁むンテリゞェンスに埓事。サむバヌリヌズン・ゞャパンでぱバンゞェリストずしお掻動、千葉県譊サむバヌセキュリティ察策テクニカルアドバむザヌを務める。珟職ではサむバヌセキュリティの啓蒙掻動に携わり、InteropやSecurityDays、譊察䞻催などカンファレンスなどで講挔倚数。䞖界情勢から芋た日本のサむバヌセキュリティの珟状を分かりやすく䌝えるこず䜿呜ずしおいる。譊察倧孊校講垫。