サイバー犯罪者は、現実の貨物を盗むことを目的とした、巧妙なサイバー攻撃を利用した計画によって、トラック運送会社や物流企業をますます巧みに悪用している。
グローバルサプライチェーンにデジタルシステムが深く組み込まれるにつれ、攻撃者はリモートアクセスツールやオンライン入札の不正操作を使い、数百万ドル相当の貨物を乗っ取るなど、従来の犯罪を現代向けに適応させている。
貨物窃盗の新時代
Proofpointの調査によると、脅威アクターは、ソーシャルエンジニアリング、認証情報の窃取、リモートアクセスソフトウェアを組み合わせた攻撃チェーンを構築し、運送業者や貨物ブローカーに侵入している。
侵入後は、盗み出したアクセス権を使って正規の貨物輸送案件に入札し、盗難・転売のために配送先を変更する。
このサイバー攻撃を利用した貨物窃盗は、従来の組織犯罪の手口を踏襲しつつ、輸送の効率化を目的に設計された物流技術を悪用している。
貨物窃盗は長年にわたる高コストな問題であり、全米保険犯罪局(National Insurance Crime Bureau)は、世界全体の年間損失を340億ドルと推計している。
かつて、こうした窃盗には物理的なハイジャックや内部関係者との共謀が関わっていた。
しかし現在、物流のデジタルトランスフォーメーション――貨物掲示板、電子入札、オンライン配車システム――によって、犯罪者がこぞって悪用しようとする新たな脆弱性が生まれている。
攻撃チェーン
Proofpointの調査結果からは、洗練された多段階の攻撃プロセスが明らかになっている。
まず犯罪者は、ブローカーや運送業者のアカウントを、多くの場合フィッシングや認証情報の窃取によって侵害する。
次に、正規の貨物掲示板に偽の輸送案件を掲載し、実在する運送会社をだまして応答させる。
運送業者が悪意のあるリンクをクリックすると、攻撃者はScreenConnect、SimpleHelp、PDQ Connect、LogMeIn Resolveなどのリモート監視・管理(RMM)ツールを送り込む。
これらの正規ツールを転用し、攻撃者に永続的なリモートアクセスを与える。
アクセスを確立すると、攻撃者は偵察を行い、WebBrowserPassViewなどのユーティリティで認証情報を収集し、ネットワークへの支配を強める。
脅威アクターは、メールのスレッドを乗っ取って悪意のあるURLを挿入したり、偽装メールで大手物流企業を直接標的にしたりする場合もある。
こうしたリンクをクリックするとRMMソフトウェアがインストールされ、攻撃者は信頼されたIT専門家と同じ管理者権限を得る。
RMMツールは正当な目的で一般的に使われているため、ウイルス対策ソフトの検知を回避し、すぐには不審に思われないことが多い。
組織犯罪とのつながり
Proofpointは、高い確度で、これらの活動が組織犯罪グループと結び付いていると評価している。
サイバー犯罪者は、正規の運送業者になりすまし、技術的に得たアクセス権を利用して、家電製品から飲料まで、現物商品の窃盗を可能にしている。
アカウントを掌握すれば、被害者に気付かれないまま、貨物を操作し、記録を削除し、配送先を変更できる。
Redditに掲載された事例は、これを端的に示している。攻撃者は運送業者のシステムを侵害し、正規の予約を削除したうえで、配車担当者間の通信に割り込んだ。
その後、商品の窃盗を手配・実行し、正規の運送業者が貨物の消失からかなり後になるまで気付かない状態にした。
観測された活動の大半は北米企業を標的にしているが、Proofpointは、世界の貨物窃盗の多発地域として米国、ブラジル、メキシコ、インド、ドイツ、南アフリカを挙げている。
最も頻繁に盗まれるのは食品と飲料で、売りさばきやすく追跡しにくい。
タイムライン
こうしたキャンペーンは少なくとも2025年6月から活動しており、一部の証拠は2025年初頭までさかのぼる。
各キャンペーンの規模はさまざまで、フィッシングメールを数通送るものもあれば、1,000通を超えるメッセージを送るものもある。
攻撃者が用いる中核的な配信手法は3つある。
- 貨物掲示板を侵害し偽の輸送案件を掲載する
- 既存のメールスレッドを乗っ取り悪意のあるリンクを追加する
- メールキャンペーンを直接展開し運送業者やブローカーを標的にする
この活動は、サイバー犯罪の状況におけるより広範な変化と一致している。RMMツールが、初期段階のペイロードとして好んで使われるようになったのだ。
こうしたアプリケーションは信頼され、正規ベンダーによって署名されているため、攻撃者は従来型のマルウェアを使う場合よりも長く「レーダーの下を飛び続ける」ことができる。
サプライチェーンを守る
セキュリティ専門家は、物流・運輸企業に対し、より強固なアクセス制御とセキュリティ意識向上プログラムを導入するよう推奨している。
具体的なベストプラクティスには、次のようなものがある。
- RMMのインストールを制限しIT管理者が承認したものだけにする。
- ネットワーク監視を導入既知のRMMサーバーへの接続を検知する。
- 実行可能ファイルのダウンロードを避ける(.exeまたは.msiファイル)を、迷惑メールからダウンロードしない。
- ユーザートレーニングを実施しソーシャルエンジニアリングの試みを見抜けるようにする。
組織はまた、National Motor Freight Traffic AssociationのCargo Crime Reduction Frameworkも参照すべきだ。このフレームワークは、貨物窃盗の検知、防止、インシデント対応に関する指針を提供している。
貨物窃盗は、物理的なハイジャックからデジタル侵入へと進化し、従来の組織犯罪と現代のサイバー攻撃手法を融合させている。
運輸業界のデジタル化が進む中、サイバー犯罪者はリモートアクセスを現実世界の利益に変える方法を見つけ出している。
物流企業を狙うRMMベースの攻撃の増加は、正規のツールでさえ、悪意ある者の手に渡れば武器になり得ることを思い起こさせる。





