西側諸国の政府は、拡大するロシアのサイバー脅威に警鐘を鳴らしている。
米国、英国、ドイツ、フランス、ポーランドなど、十数か国を超える同盟国の情報機関およびサイバーセキュリティー機関は、共同サイバーセキュリティー勧告で、ウクライナを支援する物流・テクノロジー企業を標的にした攻撃的なキャンペーンの背後に、ロシア軍のサイバー部隊がいると警告した。
今週発表されたこの勧告は、ロシア連邦軍参謀本部情報総局(GRU)の部隊26165を名指ししている。同部隊はサイバーセキュリティー業界では、APT28、Fancy Bear、Forest Blizzardとしても知られている。
「物流関連組織やテクノロジー企業を標的とするこのサイバースパイ活動中心のキャンペーンでは、これまでに公開されたTTPが組み合わせて使われており、ウクライナおよびNATO加盟国の国境地域にあるIPカメラをこれらの攻撃者が大規模に標的としていることと関連している可能性が高い」と勧告は述べている。
標的になっているのは?
2022年にロシアによるウクライナ侵攻が始まって以来、GRUで最も悪名高い部隊の1つとつながりのあるハッカーは、ウクライナを支えるサプライチェーンの重要部分を攻撃するため、活動を拡大したとされている。ハッカーが攻撃した対象は次のとおりだ。
- 防衛請負企業。
- 空港や港湾などの輸送拠点。
- 航空管制システム。
- 海運事業者。
- ITサービスプロバイダー。
影響を受けた国には、米国、ドイツ、ポーランド、フランス、ルーマニア、ウクライナ、オランダ、チェコ、スロバキア、ギリシャ、ブルガリア、モルドバ、イタリアが含まれる。
共同報告書からは、攻撃者が主な標的企業に侵入するだけでなく、取引先や関連企業も攻撃し、信頼関係を悪用してさらに深く侵入していることが明らかになった。
あるケースでは、ハッカーは認証情報を盗み、その結果、「列車の運行スケジュールや船荷目録など、輸送に関する機密情報」へのアクセスが可能になったと勧告は指摘している。
侵入の手口
ロシアのハッカーは、古い手法と新しい手法を組み合わせて侵入を試みている。具体的には次のとおりだ。
- 認証情報の推測や総当たり攻撃。
- スピアフィッシングメール。西側のメールプラットフォームを装った偽のログインページが使われる。
- マルウェア(その亜種を含む、HEADLACEやMASEPIEなど)。
- 次のような既知のソフトウェア脆弱性の悪用。
- Microsoft Outlook(CVE-2023-23397)。
- WinRAR(CVE-2023-38831)。
- Roundcubeのウェブメールのバグ。
また、このグループはTorや商用VPNなどのツールも利用して痕跡を隠し、IPアドレスを頻繁に切り替えている。
スパイツールとしてのIPカメラ
さらに恐ろしい事実の1つは、ロシアのハッカーがインターネットに接続されたカメラも標的にしていたことだ。特にウクライナの国境検問所や鉄道駅付近にあるカメラが狙われた。
攻撃者は、初期設定のパスワードやハッキング技術を使ってライブ映像へのアクセスを試み、武器や物資の輸送を監視しようとした。
勧告によると、こうした試みの81%はウクライナのカメラに向けられ、ルーマニアが9.9%、ポーランドが4.0%、ハンガリーが2.8%、スロバキアが1.7%で続いた。
何ができるのか?
当局は、この脅威が収束にはほど遠いとみている。西側諸国がウクライナを支援する限り、キャンペーンは続く可能性が高いとしている。
この勧告では、GRUの戦術から身を守るための対策を概説している。具体的には次のとおりだ。
- 多要素認証を義務付ける。
- セキュリティーパッチを適用し、ソフトウェアを定期的に更新する。
- ネットワークを監視し、異常な活動を検知する。
- ゼロトラストの原則に基づき、機密システムを分離する。
- IPカメラについては、不要なリモートアクセスを無効にし、安全な閲覧のためにVPNを利用する。
西側諸国による支援がウクライナの防衛にとって依然として不可欠ななか、ロシアのサイバー作戦はサプライチェーンの妨害と情報収集を狙っている。
ウクライナに支援物資を運ぶトラック、航空機、船舶の一台一隻一隻の背後には今やデジタル戦場が広がっている。そこではハッカーが潜み、監視と探査を続け、支援物資が到着する前に妨害しようとしている。





