ロシア政府とつながりのあるサイバー活動は、引き続きウクライナの組織に脅威をもたらしている。
セキュリティ研究者は、ロシア軍情報機関GRUの下部組織であるSandwormとつながっているとみられる攻撃者の執拗さ、隠密性、技術力を浮き彫りにする、現在も続く2件の侵入を明らかにした。
このキャンペーンは2025年半ばの数週間にわたって展開され、Living-off-the-Land(LotL)攻撃や正規のシステムツールへの依存が高まっていることを示している。攻撃者は、検知される可能性を抑えながらアクセスを維持し、データを収集していた。
環境寄生型攻撃:最小限の痕跡で行うアプローチ
攻撃者はウクライナの大規模なビジネスサービス組織と地方自治体の双方を標的とし、あからさまな妨害よりも主に情報収集に重点を置いていた。
大量のマルウェアを展開する代わりに、正規のWindowsユーティリティー、PowerShellスクリプト、スケジュールタスクを大いに活用し、偵察、認証情報の抽出、長期的な永続化を実行した。
標的の1つへの初期アクセスは、公開サーバーの悪用によって達成された。パッチ未適用の脆弱性が利用された可能性が高い。
攻撃者は、LocaloliveというカスタムWebシェルをインストールした。このWebシェルは以前からSandwormグループとの関連が指摘されている。
帰属はまだ確認されていないものの、その戦術とインフラは、ウクライナ内外の重要インフラやIoTデバイスを標的としてきた過去のSandwormの作戦と一致している。
侵入後、攻撃者は一連のコマンドを実行し、環境を把握し、重要なディレクトリでのウイルス対策スキャンを無効化し、機密性の高いシステム情報を持ち出した。
攻撃者は管理者権限を掌握し、メモリーダンプの取得やKeePassなどのツールからの認証情報取得を行うスケジュールタスクを作成した。また、レジストリーハイブやシステム構成データも収集し、ネットワーク全体へのアクセスを拡大した。
1台ずつシステムを掌握
その後数週間にわたり、攻撃者は標的組織内の複数のシステムを系統的に移動した。各段階で、より高度な技術と状況認識能力を示した。
あるシステムでは、Windows Defenderを再構成して特定のディレクトリを除外し、正規のシステムユーティリティーであるWindows Resource Leak Diagnosticツールを使って、完全なメモリーダンプを実行した。
攻撃者はまた、service.exeやcloud.exeなど、疑わしい実行ファイルをいくつかDownloadsフォルダーから展開した。
これらのファイル名は、攻撃の別の場所で使われたWebシェルのコンポーネントと一致しており、一貫したツールキットと命名規則の存在を示唆している。
その後の段階では、RDPとOpenSSHによるリモートアクセスを設定し、ファイアウォール規則を変更し、30分ごとに実行するよう設定した永続的なPowerShellバックドアを作成した。
あるケースでは、assembler.pyというPythonスクリプトを実行したが、その機能は不明だ。さらに、winbox64.exeは正規のMikroTikルーター管理ツールであり、悪意ある活動を信頼された管理作業に紛れ込ませようとしていたことをさらに示している。
Sandwormの静かな戦争が進化
Sandwormは、別名Seashell Blizzardとしても知られ、2015~2016年のウクライナ電力網攻撃、VPNFilterマルウェア、そしてAcidRainによるViasatの衛星モデム破壊工作など、複数の注目を集めたキャンペーンとの関係が指摘されている。
同グループの作戦は、ロシアの地政学的目標を推進するため、諜報、妨害工作、影響力行使の戦術を組み合わせている。
今回の活動は、同グループが即時の破壊よりも、永続化と情報収集を重視する戦略へと転換していることを裏付けるものだ。
Windowsのネイティブ機能を活用することで、攻撃者はマルウェアの展開を最小限に抑えたまま長期間活動でき、フォレンジック分析と検知を困難にしている。
これらの侵入は、国家支援型サイバー戦争の進化する状況を象徴している。
従来のウイルス対策や侵入検知システムは、LotL攻撃やデュアルユースツールに対して効果が低下している。
攻撃者は、防御側が依存する管理機能そのものを悪用するケースを増やしており、通常のシステム活動と悪意ある意図の境界が曖昧になっている。
今すぐ防御を強化
以下の緩和策は、システムを強化し、攻撃対象領域を縮小し、悪意ある活動を早期に検知するための実践的な手段となる。
- パッチを速やかに適用:インターネットに公開されているすべてのサーバーとアプリケーションを完全に更新し、異常な挙動を監視する。
- 管理者アクセスを制限:最小権限のポリシーを適用し、可能な限りローカル管理者権限を制限する。
- ネイティブツールの悪用を監視:異常なPowerShellの使用、スケジュールタスクの作成、診断ツールの実行を追跡する。
- アプリケーションの許可リストを導入:未承認の実行ファイルやスクリプト、特にDownloadsのようなユーザーディレクトリからの実行をブロックする。
- リモートアクセスを強化:RDPとSSHへのアクセスを信頼できるIPに限定し、多要素認証を必須とし、使用していないサービスを無効にする。
- 可視性を高める:単なるシグネチャーではなく、挙動パターンを相関分析できるエンドポイント検知・対応(EDR)ツールを利用する。
- インシデント対応計画をテスト:インシデント対応(IR)計画の有効性を継続的にテストする。
積極的な監視と継続的な警戒を組み合わせることが、長期的なサイバーレジリエンスを確保するうえで不可欠だ。
衆人環視に潜む:新たなサイバー戦場
ウクライナの組織に対する攻撃は、ロシアとつながりのある脅威アクターの執拗さと適応力を浮き彫りにしている。
正規のツールやシステムのネイティブ機能を悪用することで、こうした敵対者は検知可能な痕跡をほとんど残さずに侵入し、監視し、アクセスを維持している。
これに対抗するには、組織は技術的な強化、継続的な監視、行動分析を通じて防御を強化し、微妙な異常を発見しなければならない。





