米国政府は、Protecting American Intellectual Property Act(PAIPA)に基づき、政府のサイバー関連ツールを購入・再販売した疑いのある海外のエクスプロイト仲介業者に制裁を科した。
今回の措置は、ロシアとつながりのあるエクスプロイト仲介業者Operation Zeroを標的とし、国家安全保障システムに関連するゼロデイ脆弱性を収益化する市場に対する姿勢を厳格化するシグナルとなる。
「米国の企業秘密を盗めば、責任を取らせる」と 財務長官Scott Bessentはプレスリリースで述べた。
Operation Zeroへの制裁
2026年2月24日、財務省の外国資産管理局(OFAC)は、ロシア国籍のSergey Sergeyevich Zelenyukを制裁対象に指定した。
OFACはまた、サンクトペテルブルクを拠点とし、Operation Zeroとして公に活動する同氏の企業Matrix LLCにも制裁を科した。
さらに、米国の国家安全保障に有害と見なされるサイバー関連ツールの取得・配布に関与した5人の関係者および団体も指定した。
米国務省は、同法に基づく指定を並行して行い、Protecting American Intellectual Property Act(PAIPA)が海外のエクスプロイト仲介業者への制裁に使われるのは今回が初めてとなった。
財務省当局者によると、Operation Zeroは米国の防衛請負業者から盗まれたゼロデイ・エクスプロイトを購入し、無許可の買い手に再販売していた。
この事件の中心人物は、米国の防衛請負業者L3Harrisが所有する専門サイバーセキュリティ部門Trenchantの元幹部、Peter Williamsだ。
2022年から2025年にかけて、Williamsは特権アクセス権を悪用し、米国政府および同盟国のみを対象に開発されたゼロデイ・エクスプロイトを少なくとも8件盗んだ。
連邦検察当局によると、同氏は盗んだツールをOperation Zeroに売り、暗号資産で約130万ドルを受け取った。
司法省は、この窃盗によって数千万ドルの損害が生じ、国家安全保障上のリスクがもたらされたと見積もっている。
Operation Zeroは2021年以降、公然と活動するエクスプロイト仲介業者として、OSや暗号化メッセージング・プラットフォームのゼロデイ脆弱性に数百万ドル規模の報奨金を提示してきた。
同グループはロシア政府を含む非NATO加盟国の顧客に販売しており、攻撃的なサイバー能力のマーケットプレイスを自称している。
検察当局は、盗まれたツールによって脅威アクターが世界中の数百万台に及ぶシステムを侵害できた可能性があると警告した。
ゼロデイ・リスクを軽減する方法
ゼロデイ脆弱性は、パッチや検知シグネチャが存在する前に悪用される可能性があるため、防御が難しい。
リスクを低減するには、組織は事後対応的なパッチ適用だけに頼るのではなく、多層的なセキュリティ制御、振る舞いの監視、強固な運用レジリエンスを活用すべきだ。
- 継続的な認証を強制し、ゼロトラスト原則を使用し、最小権限アクセス、特権アクセス管理、強固なネットワークセグメンテーションによって横方向の移動を制限する。
- 次のような検知機能を導入し、EDR、XDR、振る舞い分析、メモリベースのエクスプロイト対策、統合された脅威インテリジェンスフィードを活用して、不審な活動や悪用パターンを特定する。
- システムを強化して攻撃対象領域を縮小し、不要なサービスを無効化し、安全な構成ベースラインを適用するとともに、外部およびクラウドの攻撃対象領域を継続的に管理する。
- エンドポイント、ネットワーク、送信トラフィックのアクティビティを継続的に監視するとともに、脅威インテリジェンスツールを活用して、コマンド・アンド・コントロールのインフラ、エクスプロイトキットの活動、データ窃取の試みを検知する。
- 既知のCVEに対するパッチ管理プロセスを維持し、直ちに修正できない場合は、仮想パッチやIPS/WAFルールなどの代替制御を使用する。
- マイクロセグメンテーションで重要資産を保護し、イミュータブルバックアップと強固な復旧手順によって被害の波及範囲を封じ込め、悪用が発生した場合にも運用レジリエンスを確保する。
- 定期的にインシデント対応計画を、ゼロデイ悪用シナリオに焦点を当てた机上演習やシミュレーションを通じてテストする。
これらの対策を組み合わせることで、組織全体のレジリエンスを強化しながら、エクスプロイトが成功した場合の被害の波及範囲を抑えられる。
制裁、ゼロデイ仲介業者を標的に
Operation Zeroへの制裁は、サイバー犯罪、エクスプロイト仲介市場、国家安全保障上の懸念の重なりが拡大していることを示している。
各国政府が盗まれたゼロデイを取引する海外事業者への監視を強める中、組織は高度なエクスプロイトが元の環境の外へいかに速く拡散し得るかを認識すべきだ。
この事件は、事後対応型の防御だけに頼るのではなく、可視性、セグメンテーション、レジリエンスを優先する必要性を改めて示している。
セグメンテーションを強化し、暗黙の信頼を減らしてエクスプロイト試行をより適切に封じ込めるため、ゼロトラストソリューションを検討している。





