研究者らは、かつてCisco独自の教育プログラムで訓練を受けた中国人ハッカー2人が現在、Ciscoデバイスを標的とする世界最大級の高度な諜報キャンペーンの1つを主導していることを明らかにした。
米国と30カ国以上のパートナー国が共同で発行した勧告によると、この2人は現在、世界の通信ネットワークへの大規模な侵入に直接関与する企業を運営している。
この2人は、「暗号化されていない通話やテキストメッセージの傍受、合法的傍受(CALEA)システムへの侵入を含む、広範な情報収集活動」を構築したととSentinelOneの研究者は述べた。
訓練が攻撃ベクトルになるとき
この調査結果は、企業とベンダーの双方にとって極めて皮肉なセキュリティリスクを浮き彫りにしている。熟練した人材の育成を目的とした正式なCisco Network Academyの訓練を受けたハッカーが、かつて学んだまさにそのプラットフォームを悪用しているのだ。
SentinelOneの分析で記録されているように、Salt Typhoonは世界中の80社を超える通信企業に侵入し、米国の著名な政治関係者や外交政策の専門家に関わる暗号化されていない通話やメッセージを傍受している。
このキャンペーンではCALEAの合法的傍受システムも侵害され、情報活動への影響がさらに拡大するとともに、サプライチェーンとインフラのレジリエンスに対する懸念が高まっている。
Network Academyから国家主体の攻撃オペレーターへ
この2人のオペレーターは、中国のSouthwest Petroleum University在学中に2012年のCisco Network Academy Cupに出場し、Qiuのチームは全国3位、Yuyangのチームは四川省で2位となった。
2人の履修課程にはCisco IOS、ASAファイアウォール、コアネットワーク管理に関する深い知識が含まれており、後に標的型攻撃に兵器化された。
研究者らは、この事例が、地政学的に敏感な市場で提供される訓練プログラムが、国家による人材採用ルートや長期的な情報活動の目標と結び付いた場合、意図せず海外の攻撃的サイバー能力を加速させる可能性を示していると指摘している。
通信インフラに対する国家主体の攻撃
Salt Typhoonの活動は2024年9月に初めて公表され、過去10年間で最大規模の通信業界を標的とした情報活動の1つとなっている。
攻撃者はルーター、ファイアウォール、ネットワークインフラの侵害に注力し、世界各地に分散する通信事業者の環境で一般的な、脆弱な認証、古いファームウェア、設定ミスを悪用することが多かった。
侵入後、攻撃者は平文の通信を傍受し、合法的傍受システムにアクセスするとともに、機密性の高いメタデータを外部に持ち出した。
この活動はCisco製品の特定のCVEを悪用したものではないが、ネットワークプロトコル、デバイスアーキテクチャ、管理ツールに関する内部関係者レベルの知識を持つ、高度な訓練を受けた攻撃者がもたらすシステム上のリスクを示している。
ネットワークの制御プレーン全体でリスクを管理する
ネットワークインフラを標的とする最近のキャンペーンは、アクセス制御と監視が不十分な場合、信頼されたデバイスがいかに短時間で価値の高い足掛かりになり得るかを示している。
こうした環境では、攻撃者は目立つエクスプロイトを必要としない。永続化、設定の悪用、脆弱なガバナンスに依存して長期的なアクセスを維持する。
このリスクを低減するには、個々のデバイスにパッチを適用するだけでは不十分であり、ネットワーク管理プレーン全体で一貫したハードニング、可視性、制御が求められる。
- 従来のプロトコルを無効化し、MFAを必須としたうえで、管理プレーンへのアクセスを信頼済みネットワークとIP範囲に制限し。
- ルーター、ファイアウォール、VPN、合法的傍受システムに完全にパッチを適用し、インターネットに面したインフラと高リスクの通信コンポーネントを優先して、継続的に監視する。
- 専用ネットワーク、厳格なACL、デバイス外部への変更不能なログ記録を使用して管理プレーンを分離・強化し、不正なアクセスや設定変更を検知する。
- 異常な設定ドリフト、新規または休眠中の管理者アカウント、予期しない外向き接続、ルーティングや傍受設定の改ざんなど、長期的な永続化の兆候を監視する。
- を適用し、ゼロトラスト原則とネットワークセグメンテーションによって影響範囲を限定し、デバイスの完全性を継続的に検証するとともに、1台の侵害されたシステムからのラテラルムーブメントを防ぐ。
- 認証情報を定期的に変更し、機密性の高い変更には複数関係者による承認を義務付け、第三者アクセスを監査し、インフラの隠密な悪用を積極的に探索することで、運用ガバナンスを強化する。
これらの取り組みを組み合わせることで、組織はネットワークインフラのセキュリティと信頼性を高められる。
グローバルな技術訓練に潜むリスク
この事例は、グローバルな技術教育と国家安全保障が交差する、より広範な課題を浮き彫りにしている。
一部の政府が西側の技術への依存を減らす政策を進める一方、攻撃的サイバー能力にも投資している現在、そうした地域でベンダーが主導する訓練プログラムは、意図せぬ長期的リスクをもたらす可能性がある。
Ciscoの例は、グローバルな人材パイプラインの構築に向けた取り組みが、将来の敵対者に製品固有の深い専門知識を与えることにもなり得ることを示している。
国家と連携した脅威グループが技術力、地政学的な意図、世界のインフラへのアクセスをますます組み合わせるなか、組織はインフラセキュリティを単独の制御策ではなく、サイバーレジリエンス全体の基盤要素として捉えなければならない。
多くの組織が、侵害を前提にアクセスを継続的に検証するゼロトラストソリューションへと移行している。

