オーストラリア国籍を持ち、米国の防衛請負企業L3Harris Technologiesのサイバー能力部門であるL3Harris Trenchantの元ゼネラルマネージャー、Peter Williamsが、機密扱いのサイバーセキュリティ技術を盗み、ロシアの脆弱性ブローカーに売却した罪を認めた。
司法省(DOJ)は、2022年から2025年にかけて起きたWilliamsの行為が重大な国家安全保障上のリスクと3500万ドルを超える金銭的損失をもたらしたと発表した。
犯罪の概要
L3Harris Trenchantは、ファイブ・アイズ情報同盟の加盟国である米国、英国、カナダ、オーストラリア、ニュージーランドの政府機関向けに、攻撃用および防御用のサイバー攻撃ツールを開発する専門的なサイバーセキュリティ部門だ。
これらのツールには、政府による利用だけを目的としたゼロデイ脆弱性や、その他の機密扱いのソフトウェア・エクスプロイトが含まれる。
DOJによると、WilliamsはTrenchantでの幹部としてのアクセス権を悪用し、極めて機密性の高いエクスプロイト部品を少なくとも8点盗み出した。
これらのエクスプロイト(未知のセキュリティ脆弱性を悪用するよう設計されたソフトウェア)は、その後、暗号資産で約130万ドルを支払うロシアのサイバー攻撃ツール仲介業者に売却された。
DOJは取引に関与したブローカーの名前を明らかにしていないが、業界関係者は、買い手はロシアに拠点を置き、ロシア政府を含む顧客向けにゼロデイ・エクスプロイトを購入・再販していることで知られるプラットフォーム、Operation Zeroではないかと見ている。
取引の詳細
検察当局によると、Williamsはロシアのブローカーと複数の契約を結び、盗み出したツールへの継続的な技術サポートについて、初回の支払いと継続的な報酬の双方を定めていた。
TrenchantでのWilliamsの役職により、同社独自のエクスプロイトコードを含む機密システムへのアクセスが可能だった。
捜査当局は、Williamsが安全なネットワークの権限を悪用し、3年にわたって資料を持ち出したと主張している。彼の行為は最終的に、機密扱いの米国のサイバー能力を外国の敵対勢力にさらす結果となった。
米国連邦検事のJeanine Pirroは、ブローカーを「次世代の国際的な武器商人」の一員だと評し、この事件がもたらすより広範な意味を強調した。
さらに、Williamsの裏切りは国家安全保障を危険にさらし、雇用主に甚大な経済的損害を与えたと述べた。
国家安全保障担当司法次官補のJohn A. Eisenbergもこの見解に同調し、Williamsの行為は「私的な利益のために国家安全保障を危険にさらした」と述べた。
産業界と政府の反応
L3Harrisは、記者から問い合わせを受けた際、この事件についてコメントを控えた。
しかし同社は以前、元Trenchant従業員から機密コードが侵害されたとの報告を受け、サイバー攻撃ツールの漏えいの可能性について社内調査を開始していた。
FBIの防諜担当副長官Roman RozhavskyはWilliamsの行為を非難し、こうしたツールを売却したことで、Williamsはロシアのサイバー攻撃者に「米国の市民や企業を犠牲にする大規模な作戦で優位に立つ」手段を与えたと指摘した。
この事件は、サイバーセキュリティ業界や防衛産業における内部脅威への懸念が根強く残っていることを浮き彫りにしている。
エクスプロイト研究は機密性が高いため、Trenchantのような企業は社内の信頼関係と厳格なアクセス管理に大きく依存している。
今回の侵害は、特権アクセスを持つ一人の内部関係者が、膨大な量の機密情報を危険にさらし得ることを示している。
より広範な意味
Williamsの事件は、ゼロデイ市場の倫理と安全性をめぐる議論を再燃させた。そこでは、広く利用されているシステムの脆弱性が、しばしば最高額の入札者に売買されている。
西側諸国の防衛請負企業は通常、こうしたツールの利用を同盟国の政府に限定しているが、今回の事件への関与が疑われるもののような規制のないエクスプロイト市場は、研究とサイバー戦争の境界を曖昧にしている。
以前はオーストラリア信号局に勤務していた39歳のWilliamsは、ワシントンD.C.で逮捕され、2026年1月の量刑言い渡しを待つ間、現在も自宅拘禁下にある。
彼は企業秘密窃盗の2件の罪を認めており、それぞれ最高で懲役10年、25万ドルまたは不法に得た利益の2倍の罰金が科される可能性がある。
Peter Williamsの有罪判決は、近年のサイバーセキュリティ技術をめぐる内部関係者によるスパイ事件の中でも、最も重大なものの一つとなった。
彼の行為は米国の輸出法および国家安全保障法に違反しただけでなく、国際的なパートナーシップを通じて高度なサイバー能力を管理する際に内在する脆弱性も露呈させた。
政府や企業がイノベーションと安全保障の緊張関係に向き合い続ける中、Williamsの事件は、テクノロジーの力に伴う人的リスクについて警鐘を鳴らすものとなっている。





