2016年のDNCハッキングの背後にいたクレムリンとつながりのある脅威グループAPT28は、国家支援を受けた攻撃者が長期的な諜報活動を展開する方法を、ひそかに変えつつある。古典的なスピアフィッシングに加え、Wi-Fi近接攻撃、クラウドの悪用、さらにはLLMを搭載したマルウェアまで組み合わせている。
APT28は「実証済みの攻撃手法と新たな能力を組み合わせ、標的ごとの環境に合わせて、常に手法を適応させている」と述べたのは、Picus Securityの研究者だ。
APT28が使用したLLM搭載マルウェアについてPicus Securityが分析した結果を踏まえ、Picusの共同創業者兼Picus Labs担当バイスプレジデントであるDr. Süleyman Özarslanは、このキャンペーンの設計は異例なほど稚拙だったと述べた。
「この『LameHug』キャンペーンのソースコードを調べたが、ここ数年で見た中では、間違いなく最も非効率なマルウェア設計だ」と同氏は語った。
Özarslanによると、攻撃者は実行時に外部のLLM APIまで利用し、基本的な偵察コマンドを生成している。
「プロンプトを見てほしい。攻撃者は、標準的な偵察コマンドであるsysteminfo、tasklist、そしてipconfigを生成するだけのために、実行時に外部LLM API(Qwen-2.5-Coder)を呼び出している」
同氏はまた、この手法は高度なAI駆動型マルウェア技術を意味するものではないと強調した。
「これは『動的AI生成』ではない。余計な手順と追加の遅延を伴うハードコーディングであり、いつでも停止したり、幻覚を起こしたりしかねない外部APIに大きく依存している」と同氏は説明した。
Özarslanはこれを、熟練した脅威アクターが通常行う手法と対比した。
「有能なマルウェア作成者なら、バッチコマンドをそのままハードコーディングするだろう。ところが、この攻撃者たちは、単に格好よく見せるため、あるいはdsqueryの構文を覚えるのが面倒だったために、巨大な障害点を持ち込んだ」
APT28の主要キャンペーンを振り返る
APT28は10年以上にわたり、政治キャンペーン、外務省、国防組織、アンチドーピング機関、メディア、国際機関を標的にしてきた。
APT28の実績は、10年以上にわたる影響の大きい作戦に及ぶ。同グループは、2015年のTV5Mondeの機能停止を引き起こし、その後2016年にはDCCCおよびDNCへの侵害を実行した。
また、WADAおよびCanadian Centre for Ethics in Sport (CCES)に対する作戦も実施した。
2018年にはOPCWを標的とする近接アクセス侵入を試みたが、この作戦は最終的に阻止された。
同グループは2023年にも、ウクライナ政府のウェブサイトを大規模に侵害するなど活動を続けた。直近では2025年に、LameHugマルウェアを展開した。このマルウェアは、大規模言語モデル(LLM)を使い、自由形式のテキストからシステムコマンドを生成する。
APT28の攻撃チェーン全容
APT28の活動は、MITRE ATT&CKのライフサイクルの全段階に及ぶ。
偵察では、侵害した近隣ネットワークから標的を絞ってWi-Fiをスキャンするほか、Signalなどの安全なメッセージングアプリを通じて組織の情報を狙うフィッシングを行い、インフラを稼働させる数か月前に予測的なドメイン登録を実施する。
リソース開発では、VPSインフラを取得し、テーマに沿ったドメインを登録する。また、IcedriveやKoofrなどの正規ウェブサービスを悪用し、ペイロードのホスティングや窃取データの一時保管を行う。
APT28は、技術的な悪用に加えてソーシャルエンジニアリングや近接ベースの攻撃を組み合わせ、複数の経路から初期アクセスを獲得する。
同グループは、Roundcube、MDaemon、Zimbraなどのプラットフォームに存在するXSSやウェブメールの脆弱性を頻繁に狙い、被害環境への足がかりを得る。
また、メールやSignal Desktopを介して武器化したOffice文書を送りつける。この手法によりMark-of-the-Webの保護を回避し、悪意のあるマクロを制限なく実行できる。
さらにAPT28は、独自の「Nearest Neighbor」Wi-Fi手法も用いる。近隣の建物にある2つのネットワークに接続されたデバイスを侵害し、それを橋渡しとして標的の企業無線ネットワークへ侵入する。
実行と永続化では、ネイティブツールが大きな役割を果たす。
APT28は、圧縮、レジストリの編集、ペイロードの実行にPowerShellとcmd.exeを使用する。一方、BeardShell、SlimAgent、SpyPressなどのマルウェアは、ログオンスクリプトの変更、COMハイジャック、正規のWindowsコンポーネントを代理実行する悪意のあるDLLを通じて永続化する。
APT28はいかに検知を回避するか
APT28の攻撃手法は、通常の企業活動に紛れ込むよう設計されている。
権限昇格では、Windows Print SpoolerサービスのCVE-2022-38028を悪用した例がある。一方、同グループの防御回避ツールキットは広範かつ高度だ。
APT28はステガノグラフィーを使ってPNG画像にシェルコードを隠し、DLLプロキシングによって信頼されたWindowsライブラリを装い、ウェブメールインプラントではJavaScriptと文字列の難読化を大規模に用いる。
同グループはまた、捜査と復旧を妨げるため、cipher.exe /Wなどのツールでフォレンジック証拠を安全に消去する。
認証情報については、同グループは体系的にLSASSメモリをダンプし、SAMおよびSYSTEMハイブをエクスポートし、Active Directoryデータベース(ntds.dit)を標的にするほか、TORや商用VPNを介して大規模なパスワードスプレー攻撃を実行する。
収集活動も同様に包括的で、キーロギング、画面キャプチャ、クリップボード監視、メールボックスの収集に加え、インプラントが発見された後も永続化を維持するためSpyPressが作成するメール自動転送ルールまで含まれる。
コマンド&コントロール(C2)通信は通常、証明書検証を緩和したHTTPS経由で行われ、ときにはゲストWi-Fiや内部ポートフォワーディングを介してプロキシされ、セグメント化されたシステムに到達する。
IcedriveとKoofrのクラウドストレージアカウントは、作戦用の「デッドドロップ」メールボックスとして機能する。インプラントはこれらの場所をポーリングしてタスクファイルを取得し、無害な画像やアーカイブに偽装して結果をアップロードする。
APT28に対抗するために不可欠なセキュリティ対策
APT28から防御するには、ID、エンドポイント、ネットワーク、クラウド環境を強化する、協調的で多層的な戦略が必要だ。
- フィッシング耐性のあるMFAを強制し、ウェブメールプラットフォームにパッチを適用し、パスワードスプレーを監視し、レガシー認証を制限することで、IDとメールを強化する。
- EDRのカバレッジを強化し、署名のないDLLの読み込みをブロックし、PowerShellやrundll32などのLOLBinを監視し、COMハイジャックや通常とは異なる永続化メカニズムを検知する。
- ネットワークのセグメンテーションを改善し監視を強化するため、ゲストWi-Fiと企業Wi-Fiを分離し、マイクロセグメンテーションを適用し、East–Westトラフィックを検査して異常なHTTPSやDNS活動を検知する。
- Active Directoryと認証情報ストアをロックダウンし、階層化された管理、PAW、LSASSやVSSの悪用監視を導入し、ntds.ditおよびレジストリハイブへのアクセスを監査する。
- クラウドIDとウェブサービスを保護し、条件付きアクセスを強制し、承認されていないOAuthアプリを監視し、IcedriveやKoofrなどのサービスへの異常なアクセスを検知する。
- APT28固有の挙動に対する検知エンジニアリングを強化し、SpyPressによるウェブメールの改変、画像に偽装したペイロード、portproxyトンネリング、不審なPowerShellによるZIP作成などを検知する。
- 継続的に対策を検証するには、侵害・攻撃シミュレーションやセキュリティ検証プラットフォームを利用してAPT28の手法を再現し、検知と防御のギャップを特定する。
これらの手順により、組織はAPT28や同様の脅威に対するサイバーレジリエンスを構築できる。
APT28が長年にわたって作戦を続けていることは、同グループが適応力と持続性を備えた国家と連携する脅威グループへと進化したことを浮き彫りにしている。
C2にクラウドストレージを利用すること、防御回避能力、認証情報の窃取は、長期的なアクセスと隠密性のために構築された成熟したエコシステムを示している。
侵害は避けられないとの前提で機能するゼロトラスト原則を採用すべきだ。





