Gen Threat Labsの新たな調査により、ロシアのGamaredonと北朝鮮のLazarusが運用インフラを共有している可能性が示された。国家支援型の脅威アクター間における、異例で懸念すべき協力の兆候だ。
初期分析では、両脅威アクターの活動が数日以内に同一サーバー上で確認されており、研究者はこの収束を「無視するには近すぎる」と評している。
「こうした提携は、国家支援型キャンペーンの到達範囲と強靭性を高める、各国のサイバーエコシステム内でのリソース共有と戦術的連携の拡大傾向を示している」と述べた研究者らは。
2つのAPTをつなぐ共有インフラ
2025年7月28日、Genの内部監視システムは、同グループのTelegramおよびTelegraphベースのインフラに関連する活動を検知した後、既知のGamaredonのコマンド&コントロール(C2)アドレス(144[.]172[.]112[.]106)を検出した。
4日後、同じIPアドレスが、InvisibleFerretという難読化された亜種のホスティングを開始した。このマルウェアファミリーはLazarusに帰属され、以前には同グループの採用活動をテーマとしたContagiousInterviewキャンペーンで展開されていた。
サーバー構造と配信経路(/payload/99/81)は、Lazarusの既知の手口と一致していた。
このIPアドレスがプロキシやVPNのエンドポイントである可能性はあるものの、研究者は、近接したタイミング、同一の配信構造、ペイロードの系譜が、共有インフラを強く示す指標だと指摘した。
CVEや公開エクスプロイトが関与しているわけではない。むしろ今回の事例の焦点は、インフラの重複と脅威帰属のパターンにある。
国家をまたぐAPT協力が深刻な懸念となる理由
Gamaredonはロシア連邦保安庁(FSB)のためにスパイ活動と妨害活動を行い、Lazarusは北朝鮮の偵察総局(RGB)のために、スパイ活動や金銭的動機に基づく攻撃を実施している。
歴史的に、別々の国家に属するAPTグループが協力することはなかった。十分に記録された最後の事例は、2014年の米国と英国によるReginフレームワークの共同運用だ。
GamaredonとLazarusの協力が確認されれば、次のことを示すことになる。
- 運用面での相乗効果:Lazarusが暗号資産の窃取を通じて、ロシアのキャンペーンに資金化の手段を提供できる。
- 戦略的な足並み:両政権は、地政学的・軍事的な協力を深める中で、共有資産を活用できる。
- エスカレーションの可能性:共同作戦によって、スパイ活動、犯罪行為、国家支援型の破壊工作の境界が曖昧になる。
APT協力を示す証拠の増加
今回の発見は、各国のサイバーエコシステム内でのAPT協力を示す追加の指標に基づくものだ。
- LazarusとKimsuky:RGBと連携する両グループにまたがる共有IPインフラを研究者が発見し、北朝鮮の情報機関内部での連携を示唆している。
- DoNotとSideWinder:インドとつながりのあるこれらのグループ間でペイロードの連鎖が確認されたことは、パキスタンを標的とするスパイ活動での連携を示している。これは、ロシア国内で過去に確認されたGamaredonとTurlaの重複関係にも通じる。
これらの例は、APTの協力が意図的なものか機会主義的なものかを問わず、各国がサイバー能力を集中させる中で、より一般的になっていることを裏付けている。
混成型APT脅威への緩和策
共同作戦が確認されていない場合でも、複数のアクターによるインフラの再利用は、検知と帰属に大きな課題をもたらす。
新たに登場するAPT協力や共有インフラから防御するため、セキュリティチームは次の対策を講じるべきだ。
- IPの再利用を相関分析して、脅威アクター間のインフラを追跡し、脅威グループ間のホスティングパターン、マルウェアの系譜、DNSの変化を分析する。
- 単一グループへの帰属ではなく、共有TTPに着目する行動ベースの検知を使用し、単一グループへの帰属に頼らない。
- フィッシング耐性のあるMFA、継続的な認証、クラウドおよびIAMのセグメンテーションによって、IDとアクセスのセキュリティを強化する。
- 重要システムをゼロトラストアーキテクチャで強化し、ネットワークセグメンテーションと、複数アクターの手口に対応できるエンドポイント検知を導入する。
- 脅威ハンティングとテレメトリの相関分析を拡大し、GamaredonやLazarusなどのグループに関連する重複指標を特定する。
- ISACや業界団体、そして自動化された脅威インテリジェンスの取り込みを通じて、インテリジェンス共有を強化する。
- 定期的にレッドチーム演習を実施し、混成型APT作戦に備えて、敵対者エミュレーションやサプライチェーン・セキュリティのレビューを行う。
これらの対策は、複数のAPTの手口を同時に利用するハイブリッド脅威を予測する方向へ、より広範な動きが進んでいることを反映している。
国家をまたぐAPT協力の脅威が増大
GamaredonとLazarusのつながりの可能性は、サイバー地政学の新たな段階を示している。そこでは、国家と連携する脅威アクターが、共有インフラ、共有ツール、共有の戦略目標を採用する可能性がある。
国家が戦略的に足並みをそろえれば、サイバー同盟もそれに続き、攻撃の高度化と予測不能性が増す可能性がある。
APTグループが協力によって進化する中、守る側も同じ速さで進化し、インテリジェンス主導のセキュリティや分野横断の連携、そして新たな脅威を予測する多層防御を取り入れ。





