イランとつながりのあるハッカー集団が、イスラエル高官の携帯電話を完全に侵害したと主張している。しかし調査担当者によると、実態はそれほど単純ではない。
2025年12月、Handalaとして知られる集団は、イスラエルの元首相Naftali Bennett氏と、イスラエル軍参謀総長のTzachi Braverman氏が使用するモバイルデバイスに完全にアクセスしたと主張した。
「…分析により、侵害は完全な電話アクセスではなく、Telegramアカウントだけに限られていたことが明らかになった」と述べたKelaの研究者は。
Telegramのデータ流出で明らかになったこと
デバイス全体へのアクセスがなくても、高官が利用するメッセージングアカウントを掌握すれば、機密通信や連絡先ネットワーク、作戦上の背景情報が露出する可能性がある。
この事件は、特に信頼されたメッセージングプラットフォーム上でのアカウント乗っ取りが、より高度なマルウェアベースの攻撃に匹敵する諜報価値をもたらし得ることを浮き彫りにしている。
Kelaの分析によると、Bennett氏に関連付けられた流出データは、iPhoneのフォレンジック抽出ではなく、Telegramそのものに由来していた。
Handalaは、写真や動画、連絡先リストとともに、およそ1,900件の会話にアクセスしたと主張した。
実際には、露出したチャットの大半は、Telegramの同期時に自動生成された空の連絡先カードだった。
実際のメッセージを含んでいた会話は約40件にすぎず、内容のあるやり取りを示していたものはさらに少なかった。
露出した連絡先はすべてアクティブなTelegramアカウントに結び付いており、この侵害がデバイスの侵害ではなく、アカウントへのアクセスに起因したことを裏付けている。
HandalaはどのようにTelegramアカウントを侵害したのか
研究者は、Handalaが、よく知られているものの依然として有効な複数の手法を組み合わせてTelegramアカウントを侵害したとみている。
有力な手口の1つはSIMスワッピングだったと考えられる。これは攻撃者が被害者の電話番号を掌握し、Telegramのログイン確認コードを受け取れるようにするものだ。
もう1つの可能性として、通信ネットワークのSS7シグナリングの脆弱性を悪用し、SMSベースのワンタイムパスワードを傍受したことが考えられる。
攻撃者は、偽のTelegramログインページや悪意のあるQRコード、サポート担当者へのなりすましを使い、被害者をだまして確認コードを明かさせた可能性もある。
場合によっては、攻撃者がワンタイムパスワードを音声通話で届けさせ、初期設定のまま、または変更されていないPINで保護されたボイスメールシステムから取得した可能性もある。
Telegram Desktopのセッションハイジャックを解説
研究者が特定した懸念すべき手口の1つは、Telegram Desktopを通じたセッションハイジャックだ。
このアプリケーションは、アクティブな認証データをtdataというフォルダーに保存している。
攻撃者がこのフォルダーを入手すれば、つまり以前からシステムにアクセスしていた場合や、別のデバイス上のマルウェア、内部関係者による侵害などを通じて入手すれば、別のシステムに復元し、ワンタイムパスワードや多要素認証を要求させることなく、アカウントへの完全なアクセスを得られる。
第2の認証要素を追加するTelegramの任意設定であるクラウドパスワードは、デフォルトで無効になっている。
その結果、有効な確認コードを1つ入手するだけで、アカウントへの完全なアクセスが可能になる。
さらに、Telegramの標準チャットはエンドツーエンド暗号化されず、Telegramのサーバー上にクラウドチャットとして保存されるため、アカウント乗っ取りの際に露出するデータ量が増える。
メッセージングアプリのセキュリティリスクを低減する
リスクを低減するには、より強固な認証管理、厳格なプラットフォームガバナンス、アカウントの挙動に対する可視性の向上を組み合わせる必要がある。
- フィッシング耐性のある認証を徹底し、Telegramのクラウドパスワード機能を有効にして、アカウント乗っ取りのリスクを低減するため、アクティブなセッションを定期的に監査する。
- 通信事業者レベルの番号移行防止策を導入してSIMベースの攻撃にさらされるリスクを減らし、高リスクのユーザーについてはSMSや音声ベースの認証への依存を最小限にする。
- メッセージングアカウントの異常な挙動を監視する。新しいデバイスからのログイン、予期しないセッションの持続、セキュリティ設定の変更などが対象となる。
- エンドポイントのセキュリティを強化してセッションハイジャックを防ぎ、メッセージングアプリの認証ファイルへのアクセスを監視する。
- 機密性の高い議論を制限し、高リスクの通信には安全な代替手段を求めるポリシーを定めて、メッセージングプラットフォームの利用方法を制限する。
- 標的になりやすい幹部や従業員を対象としたセキュリティ意識向上トレーニングを実施する。国家と連携した脅威アクターに狙われる可能性が最も高い層が対象となる。
こうした対策はサイバーレジリエンスの構築に役立ち、被害の波及範囲を抑えられる。
政治的ハクティビズムとメッセージングプラットフォームの接点
Handalaは2023年後半に初めて現れ、それ以降、イスラエルの組織や個人に継続的に焦点を当ててきた。その活動には、親イランおよび親パレスチナのメッセージを公然と結び付けている。
Telegramへの侵害を受け、同集団はBreachForumsなどのプラットフォーム上で盗んだデータを宣伝し、この作戦を技術的な高度さの誇示ではなく、心理的・政治的な声明として位置付けた。
宣伝と物語のインパクトを重視する姿勢は、データ窃取が認識に影響を与え、標的を威嚇し、イデオロギー上の目標を増幅するために、ますます利用されていることを示している。
より広く見れば、今回の活動は、根強く存在する現実を浮き彫りにしている。デフォルト設定やセッション管理、認証情報の保護が不十分な場合、メッセージングプラットフォームやコラボレーションツール、クラウドサービスは依然として魅力的な標的となる。
ゼロトラストの原則を採用し、ユーザーとその行動を継続的に検証しなければならない。

