サイバー攻撃を駆使した紛争の台頭により、国家システムを機能不全に陥れられる高度な非国家組織や国家支援組織が登場している。
その中でも、Predatory Sparrow――別名Gonjeshke DarandeまたはIndra――は、イスラエルとイランの間で続くサイバー影戦争における主要なアクターとして台頭している。
アナリストは、同グループがイスラエルの利益に沿って行動し、イランの重要インフラ、政府ネットワーク、金融システムを混乱させる攻撃的なサイバー作戦を実行していると広く評価している。
同グループの作戦は、現代の戦争において政治的なシグナリングと技術的な混乱が融合していることを示している。
脅威アクターグループの歴史
Predatory Sparrowは2019年、Alfadelex Trading、Afrada、Katerji Groupなど、シリアを拠点とする企業への攻撃で初めて姿を現した。
これら初期の攻撃は、イラン国外にも及ぶ地域的な活動範囲を示すとともに、イランの影響力ネットワークに関係する物流・経済組織を標的にしていた。
2021年までに、同グループはイランの国有鉄道システムへの侵入によって国際的な悪名を得た。
「Meteor」ワイパーマルウェアは鉄道運行を停止させ、駅の掲示板に挑発的なメッセージを表示し、同グループが業務上の影響だけでなく心理的な影響も狙っていることを明らかにした。
その後の作戦は、巧妙さと影響の両面で激しさを増した。2022年6月、Predatory Sparrowはイランの鉄鋼製造工場にサイバー攻撃を仕掛け、報道によれば火災と物理的な破壊を引き起こした。
2023年12月には、イランのガソリンスタンドの大半を停止させ、全国の燃料流通を妨害した。これは攻撃規模の明確な拡大であり、重要インフラの脆弱性を示すものだった。
直近では2025、同グループはイランの金融中枢を攻撃し、Bank Sepahと暗号資産取引所Nobitexを標的にした。
攻撃によってデータが消去され、約9,000万ドル相当の暗号資産が盗まれるか「焼却」されたほか、Nobitexのソースコードと調査資料が公開された。
各事件はイスラエルとイランの地域的緊張と符合しており、これらの作戦が、イランによる軍事行動やサイバー攻撃への報復として、政治的なタイミングで実行されたことを示唆している。
戦術・技術・手順(TTP)
Predatory Sparrowの作戦は、偵察から影響発生までの完全なキルチェーンを示している。
偵察段階では、同グループのマルウェアが標的を絞ったホスト探索を行い、選択したシステム上でのみ実行されることで、意図した妨害が確実に認識されるようにしている(MITRE ATT&CK T1592)。
実行には、スケジュールタスク(T1053.005)やバッチスクリプト(T1059)を用いて多段階のペイロードを展開する。ペイロードは多くの場合、ハードコードされた認証情報で展開される。
シリアでの作戦は、Visual Basic Script(VBS)ドロッパー(T1059.005)から始まり、ワイパーペイロードを起動する前にウイルス対策プログラムを無効化した。
防御回避では、Predatory Sparrowは設定ファイルを暗号化し(T1027.013)、Windowsのイベントログを削除し(T1070.001)、ウイルス対策ソフトの除外リストを操作する(T1562)。
これらの技術はフォレンジック分析を困難にし、データを破壊するまでの持続的な潜伏を可能にする。
コマンド&コントロールでは、同グループは標準的なWebプロトコル(T1071.001)を介して通信し、構造化されたGETリクエストを通じて実行の進捗を遠隔サーバーに送信することで、悪意あるトラフィックを正規のネットワークノイズに紛れ込ませている。
影響発生段階では、同グループの破壊性が際立つ。Meteorのようなカスタムワイパー(T1485)を使い、データを永久に消去するとともに、ブートエントリを削除し、シャドウコピー(T1490)を削除してシステムの復旧を妨げる。
多層防御
Predatory Sparrowの作戦は、サイバー戦争における重要な変化、すなわち諜報活動から物理攻撃レベルの妨害への移行を浮き彫りにしている。
技術的な精度と政治的なメッセージングを組み合わせることで、同グループは直接的な軍事介入なしに力を誇示するため、情報技術を兵器化している。
破壊的なマルウェアを繰り返し使用していることは、国家インフラにおけるレジリエンス計画と多層防御の重要性を強調している。
組織は、予防、検知、対応に取り組む多層的なセキュリティ制御を導入することで、Predatory Sparrowのような脅威アクターに対するレジリエンスを高められる。
- ネットワークのセグメンテーションとゼロトラスト:OTネットワークをITネットワークから分離し、ゼロトラストの原則を適用して、攻撃対象領域を縮小するためにラテラルムーブメントを制限する。
- アクセスと認証の制御:最小権限を徹底し、管理者にはMFAを義務付け、特権アクティビティを監視して異常を検出する。
- 検知・対応能力:EDRやIDS/IPSツールを使い、振る舞いの異常、悪意あるスクリプト、C2トラフィックを検知する。
- パッチ、バックアップ、復旧の管理:システムを常に最新の状態に保ち、変更不能なオフサイトバックアップを維持し、復元手順を定期的にテストする。
- ログの一元化と監視:ログを安全なSIEMに送信し、自動化された異常検知を有効にするとともに、フォレンジックデータの完全性を保護する。
- シミュレーションとセキュリティ訓練:侵害・攻撃シミュレーション(BAS)ツールやテーブルトップ演習を実施して防御をテストし、ソーシャルエンジニアリングやフィッシングを見抜けるよう従業員を訓練する。
これらの対策を組み合わせることで、脆弱性を最小限に抑え、検知能力を高め、サイバーレジリエンスを構築する包括的な防御フレームワークが形成される。
Predatory Sparrowは、先進的なマルウェア開発、緻密なタイミング、心理的操作を組み合わせ、敵対者の自信と能力を削ぐ、国家と結びついた現代のサイバー戦争の進化を体現している。
同グループによるイランの運輸、産業、金融セクターへの作戦は、技術的な洗練性だけでなく、展開されている地政学的な利害を鋭く理解していることも示している。
サイバー紛争が従来型戦争の不可欠な延長となる中、政府や組織は、侵入を超え、むしろ消去、妨害、士気低下を目的とする敵対者に備えなければならない。





