公然と行われてきた、10年に及ぶサイバー活動は、これまで考えられていたよりはるかに高度なものかもしれない。
Malantaの新たな調査によると、長らくありふれたサイバー犯罪と見なされてきたインドネシアの広大な賭博エコシステムは、通常、国家支援型の脅威アクターに結び付けられる規模、自動化、運用成熟度を備えている。
「活動期間の長さ、規模、コスト、巧妙さの組み合わせは、典型的な『短期決戦型』の賭博詐欺や金銭目的の犯罪グループの域をはるかに超えている」と、MalantaのCEOであるKobi Ben Naim氏は述べた。
同氏はさらに、「だからこそ、私たちはこれをAPTと分類し、国家支援レベルの活動と表現している。ただし、特定の政府機関との直接的なつながりを示す証拠があると主張しないよう注意している」と語った。
この長期活動を支える巨大インフラ
Malantaは、少なくとも2011年から稼働している統合インフラを発見した。そこには32万8,000を超えるドメイン、23万6,000の賭博サイト、1,400の乗っ取られたサブドメイン、数千件の悪意あるAndroidアプリケーションが存在し、確立されたAPTグループに匹敵する規模のエコシステムを形成している。
この活動には、窃取された認証情報、政府や企業の環境内に埋め込まれたリバースプロキシ、大手ブランドを装う500を超えるなりすましドメインも含まれる。
これは、全面的な攻撃を開始する何年も前から、大規模な活動をひそかに準備できる脅威アクターの存在を示している。
西側諸国の政府システムやクラウド環境にまでインフラが及んでいることから、国家安全保障やサプライチェーンへの影響は一段と大きくなる。
インドネシアのネットワークの背後にあるAPT規模の活動
従来の賭博詐欺とは異なり、この活動はドメイン乗っ取り、クラウドリソースのステージング、モバイルマルウェアの配布、大規模な認証情報の売買を組み合わせている。
脅威アクターは、西側諸国の政府機関に属するものを含むサブドメインを乗っ取り、それらをセッションCookieの窃取や、密かなコマンド&コントロール(C2)トンネリングに利用する。
これにより、正規の企業や政府の信用に悪意あるトラフィックを紛れ込ませる、秘匿性の高い経路が作られる。
また、このインフラは、大量のドメイン自動化、SEOリダイレクト、AI生成のフィッシングキット、S3バケット、Azure Blob、GitHubでホストされたペイロードを通じた永続的なクラウドステージングを悪用している。
MalantaのIoPA(攻撃前兆、Indicators of Pre-Attack)分析で明らかになったのは、次の通りだ。
- まだ武器化されていない、ブランドを装う新規作成ドメイン
- 将来のマルウェア配布に備えて用意された、設定ミスのある、または放置されたクラウドリソース
- ステージング環境に置かれたAI生成のフィッシングテンプレート
- 放置されたDNSや期限切れ証明書などのドメイン乗っ取り経路
この攻撃前の可視性により、アナリストは、これまで無関係と考えられていた数千の資産を、APT規模の統合キャンペーンとして結び付けることができた。
この活動は、クラウドの設定ミスとドメイン管理の不備を体系的に悪用している。
セキュリティ態勢を強化するための主要な防御策
現代の脅威キャンペーンでは、企業環境内に気付かれず足場を築くため、設定ミスのあるドメイン、クラウド資産、アイデンティティ経路がますます悪用されている。
攻撃者が一般的なインフラに乗っ取ったサブドメインやステージング済みのクラウドリソースを組み合わせる中、従来の境界防御だけではもはや不十分だ。
組織には、可視性を高め、設定を強化し、検知を迅速化する多層的なアプローチが必要となる。
- 監査するDNSレコード、クラウド資産、サブドメインを、乗っ取り経路を排除し、厳格な廃止手順を徹底するために。
- 導入するCSP、SRI、Secure/HttpOnly Cookieなどの強力なWeb保護策と、ドメイン上の不正な活動を継続的に監視する仕組みを。
- 強化するクラウドガバナンスをIaCスキャン、最小権限の制御、短期間のみ有効な認証情報、APIやトークンの利用範囲制限によって。
- 監視するネットワークとアプリケーションのトラフィックを異常がないか、不審なPOSTリクエスト、ブランドなりすましドメイン、クラウドでホストされたC2インフラなども含めて。
- 実装するゼロトラストセグメンテーションとアイデンティティ制御を導入し、ラテラルムーブメントを制限するとともに、異常な認証イベントを検知する。
- 拡充する脅威インテリジェンスとSOCの検知機能を強化し、乗っ取られたサブドメイン、一般的なクラウドIPの不正利用、なりすましインフラを検知できるようにする。
- 強化するインシデント対応態勢を、専用のプレイブック、机上演習、サードパーティーやベンダー管理下のドメインに対するセキュリティレビューによって。
これらの緩和策は、組織が同様の脅威に対するサイバーレジリエンスを構築するのに役立つ。
インフラ優先型攻撃への移行
攻撃者は、クラウドプラットフォーム、乗っ取った政府ドメイン、広く利用されているCMSエコシステムに悪意ある資産を分散させることで、信頼されたサービスに紛れ込むステルス性、インフラを迅速に再生成する自動化、世界中のネットワークに及ぶ広域性を手に入れる。
こうした活動は正規のインターネットエコシステムに隠れているため、従来の脅威インテリジェンスのフィルターや削除プロセスをすり抜けることが多く、攻撃者はわずかな障害で長期間利用できるインフラを維持できる。
犯罪者と国家のトレードクラフトが融合したことは、攻撃者の行動における根本的な変化を示している。
脅威アクターが攻撃前のインフラを工業化する中、防御側は事後的な検知から能動的な妨害へと移行し、悪意ある資産が武器化される前に特定して解体しなければならない。
この変化に先手を打つには脅威インテリジェンスフィードを活用し、攻撃者の新たなインフラが実際のキャンペーンへと発展する前に、その兆候を捉える必要がある。





