Amazonの脅威インテリジェンスチームによる新たな調査で、国家主体がサイバー侵入と現実世界の軍事作戦をますます融合させていることが明らかになった。これは、現代の戦争における最も明確な変化の一つだ。
その報告書は、イランとつながりのある複数のグループが、ミサイルの照準設定や物理的な攻撃を支援するため、侵害した船舶システムや防犯カメラなどのデジタルインフラを利用した複数のキャンペーンを明らかにしている。
「Amazon Threat Intelligenceの今回の調査結果は、私たちが何年もかけて近づいてきた変化を浮き彫りにしている。接続されたものはすべて、サイバー戦場の一部になり得るということだ」と、SeemplicityのCTO Officeでイノベーション・リサーチ担当ディレクターを務めるOmer Tal氏は述べた。
同氏は、「商用CCTVの映像がミサイルの照準設定ワークフローに現れるようになっている。国家安全保障を設計段階でまったく考慮していなかったシステムが使われているのだ」と警告した。
Tal氏は続けて、「どの組織も『なぜ私たちが標的になるのか』と考えて安心してはいけない。侵害されたシステムが最終的にどう使われるかを、あなたが管理することはできない。攻撃者にあなたのデータは必要ない。必要なのはアクセス権だけだ。
同氏はさらに、「企業ネットワークへの日常的な足掛かりが、現実世界の標的設定に使われるインテリジェンスへと変わる可能性がある。それが新たな現実であり、政府だけでなく民間企業にとっても、露出領域の可視性と制御が同じように重要な理由だ」と付け加えた。
「無料および商用のVPNソフトウェアは、プライバシーを重視する個人と脅威アクターの双方に利用されている。匿名化サービスを使えば、脅威アクターは他のVPNユーザーの通信に自らのトラフィックを紛れ込ませ、セキュリティ企業による帰属特定を逃れられる」と、Spur Intelligenceの共同創業者であるRiley Kilmer氏は述べた。
同氏はさらに、「Amazonの報告書でアクターが利用していたVPNGateは、自由で検閲のないインターネットへのアクセスを人々に提供するため、ボランティアが運営する無料VPNユーティリティだ。帰属特定をはるかに困難にするだけでなく、中国やイランなど検閲の厳しい国々の他のユーザーによる活動にも紛れ込む。VPNGateは過去10年間に、複数の注目度の高い攻撃で利用されてきた」と述べた。
「コンピューティングと監視(モバイル、PC、AI、クラウド、CCTV、VR)がますます生活の一部になる中、サイバーセキュリティ作戦と従来型の戦争を組み合わせることは避けられない」と、Flareの主席サイバーセキュリティ研究者であるOlivier Bilodeau氏は述べた。
イラン系APT、乗っ取ったカメラを照準設定ツールに転用
最初の事例では、Imperial Kittenとして知られる脅威グループが、イランのイスラム革命防衛隊とつながりを持ち、海事システムへのアクセスを2年以上かけて拡大していた。
このグループは2021年後半に船舶1隻の自動船舶識別システム(AIS)を侵害し、2022年には対象を他の船舶にも広げ、最終的に船内のCCTVカメラへアクセスして、オペレーターにリアルタイムの映像インテリジェンスを提供した。
2024年初頭までに、偵察の対象は特定の船舶1隻に絞られた。その数日後、フーシ派が同じ船舶にミサイル攻撃を仕掛けた。
2つ目のキャンペーンは、イランのMuddyWaterグループによるものとされ、サイバーアクセスと実際の攻撃行動の間に、さらに直接的なつながりがあることを示した。
このグループは2025年5月に新たなコマンド&コントロール(C2)サーバーを構築した後、エルサレムからのCCTV映像をライブ配信している侵害システムへと活動の軸を移した。
6月23日、イランは広範なミサイル攻撃を開始し、イスラエル当局者は攻撃者が乗っ取った防犯カメラを使い、リアルタイムで照準を調整していると公に警告した。
サイバー侵入が物理的な攻撃を支える仕組み
Amazonの研究者は、こうした作戦をサイバーによる物理攻撃の照準設定と表現している。これは「ハイブリッド戦争」や「サイバー・キネティック攻撃」よりも正確な用語だ。
決定的な要素は、物理的な攻撃を支援することを目的として、デジタル侵入が行われる点にある。
こうした作戦は、発信元を隠す匿名化VPN、持続的なアクセスを確保する攻撃者専用の制御サーバー、そしてインテリジェンス価値の高い侵害済み企業システムなど、複層的な技術インフラに依存している。
カメラ映像、船舶テレメトリー、センサーデータなどのライブデータストリームにより、脅威アクターは従来の偵察だけでは不可能だった精度で照準を洗練できる。
この融合は、帰属特定の重要性も高める。サイバーオペレーターが物理的な攻撃を直接可能にする場合、責任はサイバーセキュリティ、軍事、外交の各領域にまたがる。
リアルタイムシステムを悪用から守る強化策
Amazonの調査結果は、カメラから産業用センサーまで、リアルタイムの可視性を提供するシステムは、露出したままにしておけば兵器化され得ることを示している。
以下では、セキュリティチームがこうしたシステムを強化し、サイバー侵入が物理的な攻撃につながるリスクを低減する方法を示す。
- インターネットに露出したシステムを強化する—特にカメラ、IoTデバイス、OTプラットフォームを対象とし、不要なリモートアクセス経路を無効にする。
- 厳格なアクセス制御とネットワークセグメンテーションを適用することで、機密性の高いテレメトリーやセンサーシステムへの横方向の移動を防ぐ。
- 暗号化および認証済みの通信プロトコルを使用することを、CCTV、AIS、産業用センサーなど、リアルタイムの可視性を提供するすべてのシステムで徹底する。
- 異常な送信トラフィックを継続的に監視するほか、偵察を示唆するストリーミング動作やVPNトンネル経由のセッションも監視する。
- ベースラインと異常検知を確立することで、OT、IoT、センサーネットワークの通常活動からの逸脱を迅速に検知する。
- インテリジェンス共有コミュニティに参加することで、サイバー侵入から物理攻撃につながる新たな照準設定のパターンを把握する。
- レッドチーム演習を実施し、および採用すべきゼロトラストの原則を取り入れて、防御を検証し、侵害されたシステムが物理的な標的設定に利用される可能性を制限する。
サイバーレジリエンスを構築するには、接続されたシステムはどれも悪用され得ると想定し、それに応じて防御を多層化する必要がある。
サイバーと物理が融合した戦争という新たな現実
サイバーによる物理攻撃の照準設定は、国家主体が紛争を遂行する方法における決定的な変化を示している。
デジタル侵害はもはや、データ窃取やサービス妨害に先行するだけのものではない。戦場の戦略に不可欠な要素になりつつある。
世界的な緊張が高まり、敵対者が手法を洗練させる中、地政学的な関連性はないと考えていた組織も、自らのシステムが軍事インテリジェンスの手段として利用される可能性に直面するかもしれない。
サイバー戦争と物理的な戦争の境界が引き続き曖昧になる中、防御側は、侵害されたシステムが自らの環境をはるかに超えた価値を持つ可能性があると想定しなければならない。そうしなければ、日常的な侵入さえ現実世界の紛争を引き起こす潜在的な触媒となり得る。
この変化する脅威環境は、組織がゼロトラストアプローチを採用し、すべてのユーザー、デバイス、接続を、信頼できると証明されるまで信頼されていないものとして扱う必要がある理由を浮き彫りにしている。





