SpearSpecterとして知られる高度なイランのサイバー諜報活動が、SpearSpecter世界各地の政府、軍、国防関係の高官を積極的に標的としている。
このキャンペーンは、イラン・イスラム革命防衛隊情報機関(IRGC-IO)内の攻撃者によるものとされており、APT42またはCharmingCypressとも呼ばれる活動クラスターに該当する。
Israel National Digital Agency(INDA)の研究者らは明らかにし、進行中の攻撃と関連するマルウェアツールの存在を突き止めた。そこから浮かび上がるのは、忍耐強いソーシャルエンジニアリングと高度な技術力を組み合わせ、高価値の標的に侵入する脅威アクターの姿だ。
キャンペーンを支える人的な操作
SpearSpecterは、初期侵入の手段としてソーシャルエンジニアリングに大きく依存している。攻撃者はWhatsAppを通じ、偽の会議招待、面会の依頼、イベントへの参加要請など、説得力のある口実で接触を始める。
こうした通信が説得力を持つことが多いのは、攻撃者が悪意のあるリンクを送るまでに、数週間をかけて関係を築いているためだ。
侵害の機会を広げるため、APT42は被害者の家族を標的にすることも確認されている。個人的な関係を利用して、接触を成功させる可能性を高めているのだ。
感染チェーンの展開
十分な信頼関係が築かれると、被害者にはOneDrive上でホストされている重要文書に見せかけたものへのリンクが送られる。
そのリンクをクリックすると、Windowsのsearch-msプロトコルが悪用され、Windows Explorerを開くよう促される。許可すると、システムは攻撃者が管理するWebDAVサーバーに自動接続する。
このWebDAV共有には偽のPDFファイルが置かれているが、実際には悪意のあるショートカット(LNK)だ。開くと、Cloudflare Workersからバッチスクリプトがひそかにダウンロードされ、実行される。
このスクリプトはTAMECATを読み込む。これはメモリ上だけで動作するよう設計された、モジュール型のPowerShellベースのバックドアだ。
TAMECATは、Webトラフィック、Telegram、Discordなど、複数の暗号化チャネルで通信し、ブラウザーの認証情報を窃取し、スクリーンショットを撮影し、文書を列挙したうえで、データを暗号化した5 MB単位でアップロードする。
永続性を維持するため、TAMECATはレジストリベースの自動起動設定を作成し、正規のWindowsプロセスに紛れ込むことで検知を回避する。
持続し、進化する諜報キャンペーン
INDAの調査によると、SpearSpecterは数カ月前から活動しており、衰える兆しはない。
ファイルレスマルウェア、正規のクラウドインフラ、標的に合わせたソーシャルエンジニアリングへの依存は、極めて適応力の高い脅威アクターであることを示している。
これらの調査結果は、APT42の既知の任務、すなわち機密情報や戦略情報にアクセスできる人物を対象とした長期的な情報収集とも一致する。
SpearSpecterの脅威に対する主な防御策
SpearSpecterのキャンペーンに対抗するには、APT42がソーシャルエンジニアリング、ファイルレスマルウェア、信頼されたサービスの悪用を組み合わせる手法に対抗できるよう、強固な技術的対策と組織全体の警戒意識を組み合わせる必要がある。
- 可視性と監視を強化し、PowerShellのスクリプトブロックログ、SIEM転送を設定したSysmon、強固なEDRのカバレッジ、APT42のTTPに沿った振る舞いルール、高リスク環境を対象とした遡及的なIOCハンティングを活用する。
- 従業員の意識を高めるため、APT42の現実的なソーシャルエンジニアリング戦術について従業員を訓練し、予期しない招待、面会の依頼、文書リンクについては、信頼できる社内の連絡先を通じて確認するよう義務付ける。
- search-msプロトコルを無効化することで、レジストリキーを削除し、リモートファイル閲覧を利用したマルウェアの配信を防ぐとともに、悪用が進むこの攻撃経路を遮断する。
- ネットワーク監視とフィルタリングを改善するため、トラフィックのベースラインを確立し、逸脱を警告するとともに、パケット検査機能を備えたプロキシを使って不審なパターンやTelegram、Discordなどのサービスへの接続を検知する。
- エンドポイントを強化するため、PowerShellの制約付き言語モード、AMSI、スクリプトブロックログを有効にし、未承認のバイナリ、スクリプト、LNKファイルを特権管理ツールで制限する。
これらの対策を組み合わせることで、組織は新たな脅威に対抗するサイバーレジリエンスを構築できる。
SpearSpecterのキャンペーンは、APT42が戦略的なソーシャルエンジニアリングと高度なPowerShellベースのマルウェアツールキットを組み合わせ、高価値の標的に侵入できることを示している。
進化を続ける攻撃インフラ、巧妙に隠された感染チェーン、長期的な諜報活動への注力は、イランの広範な情報機構における同作戦の役割を浮き彫りにしている。
このレベルのステルス性と永続性は、侵害を前提とし、あらゆるアクセス経路を検証するゼロトラストの原則の必要性を浮き彫りにする。





