ロシアと北朝鮮の間で異例のAPT協力が浮上

研究者によると、ロシアのGamaredonと北朝鮮のLazarusはインフラを共有している可能性がある。異例のAPT協力だ。

執筆者
Ken Underhill
Ken Underhill
Nov 25, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Gen Threat Labsの新たな調査により、ロシアのGamaredonと北朝鮮のLazarusが運用インフラを共有している可能性が示された。国家支援型の脅威アクター間における、異例で懸念すべき協力の兆候だ。

初期分析では、両脅威アクターの活動が数日以内に同一サーバー上で確認されており、研究者はこの収束を「無視するには近すぎる」と評している。

「こうした提携は、国家支援型キャンペーンの到達範囲と強靭性を高める、各国のサイバーエコシステム内でのリソース共有と戦術的連携の拡大傾向を示している」と述べた研究者らは。

2つのAPTをつなぐ共有インフラ

2025年7月28日、Genの内部監視システムは、同グループのTelegramおよびTelegraphベースのインフラに関連する活動を検知した後、既知のGamaredonのコマンド&コントロール(C2)アドレス(144[.]172[.]112[.]106)を検出した。

4日後、同じIPアドレスが、InvisibleFerretという難読化された亜種のホスティングを開始した。このマルウェアファミリーはLazarusに帰属され、以前には同グループの採用活動をテーマとしたContagiousInterviewキャンペーンで展開されていた。

サーバー構造と配信経路(/payload/99/81)は、Lazarusの既知の手口と一致していた。

このIPアドレスがプロキシやVPNのエンドポイントである可能性はあるものの、研究者は、近接したタイミング、同一の配信構造、ペイロードの系譜が、共有インフラを強く示す指標だと指摘した。

CVEや公開エクスプロイトが関与しているわけではない。むしろ今回の事例の焦点は、インフラの重複と脅威帰属のパターンにある。

国家をまたぐAPT協力が深刻な懸念となる理由

Gamaredonはロシア連邦保安庁(FSB)のためにスパイ活動と妨害活動を行い、Lazarusは北朝鮮の偵察総局(RGB)のために、スパイ活動や金銭的動機に基づく攻撃を実施している。

歴史的に、別々の国家に属するAPTグループが協力することはなかった。十分に記録された最後の事例は、2014年の米国と英国によるReginフレームワークの共同運用だ。

GamaredonとLazarusの協力が確認されれば、次のことを示すことになる。

  • 運用面での相乗効果:Lazarusが暗号資産の窃取を通じて、ロシアのキャンペーンに資金化の手段を提供できる。
  • 戦略的な足並み:両政権は、地政学的・軍事的な協力を深める中で、共有資産を活用できる。
  • エスカレーションの可能性:共同作戦によって、スパイ活動、犯罪行為、国家支援型の破壊工作の境界が曖昧になる。

APT協力を示す証拠の増加

今回の発見は、各国のサイバーエコシステム内でのAPT協力を示す追加の指標に基づくものだ。

  • LazarusとKimsuky:RGBと連携する両グループにまたがる共有IPインフラを研究者が発見し、北朝鮮の情報機関内部での連携を示唆している。
  • DoNotとSideWinder:インドとつながりのあるこれらのグループ間でペイロードの連鎖が確認されたことは、パキスタンを標的とするスパイ活動での連携を示している。これは、ロシア国内で過去に確認されたGamaredonとTurlaの重複関係にも通じる。

これらの例は、APTの協力が意図的なものか機会主義的なものかを問わず、各国がサイバー能力を集中させる中で、より一般的になっていることを裏付けている。

Advertisement

混成型APT脅威への緩和策

共同作戦が確認されていない場合でも、複数のアクターによるインフラの再利用は、検知と帰属に大きな課題をもたらす。

新たに登場するAPT協力や共有インフラから防御するため、セキュリティチームは次の対策を講じるべきだ。

  • IPの再利用を相関分析して、脅威アクター間のインフラを追跡し、脅威グループ間のホスティングパターン、マルウェアの系譜、DNSの変化を分析する。
  • 単一グループへの帰属ではなく、共有TTPに着目する行動ベースの検知を使用し、単一グループへの帰属に頼らない。
  • フィッシング耐性のあるMFA、継続的な認証、クラウドおよびIAMのセグメンテーションによって、IDとアクセスのセキュリティを強化する。
  • 重要システムをゼロトラストアーキテクチャで強化し、ネットワークセグメンテーションと、複数アクターの手口に対応できるエンドポイント検知を導入する。
  • 脅威ハンティングとテレメトリの相関分析を拡大し、GamaredonやLazarusなどのグループに関連する重複指標を特定する。
  • ISACや業界団体、そして自動化された脅威インテリジェンスの取り込みを通じて、インテリジェンス共有を強化する。
  • 定期的にレッドチーム演習を実施し、混成型APT作戦に備えて、敵対者エミュレーションやサプライチェーン・セキュリティのレビューを行う。

これらの対策は、複数のAPTの手口を同時に利用するハイブリッド脅威を予測する方向へ、より広範な動きが進んでいることを反映している。

国家をまたぐAPT協力の脅威が増大

GamaredonとLazarusのつながりの可能性は、サイバー地政学の新たな段階を示している。そこでは、国家と連携する脅威アクターが、共有インフラ、共有ツール、共有の戦略目標を採用する可能性がある。

国家が戦略的に足並みをそろえれば、サイバー同盟もそれに続き、攻撃の高度化と予測不能性が増す可能性がある。

APTグループが協力によって進化する中、守る側も同じ速さで進化し、インテリジェンス主導のセキュリティや分野横断の連携、そして新たな脅威を予測する多層防御を取り入れ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。