2025年半ば、Proofpointのセキュリティ研究者は、学者や外交政策の専門家を標的とする、これまで確認されていなかった新たな諜報キャンペーンの追跡を開始した。
この脅威アクターはUNK_SmudgedSerpentと命名され、イランの政治・軍事情勢に関する情報収集を目的に、高度に標的を絞ったフィッシング手法と認証情報窃取を実行していた。
このグループの戦術は、TA453(Charming Kitten)、TA455(Smoke Sandstorm)、およびTA450(MuddyWater)など、既知のイラン政府系アクターのものと酷似していたが、断定的な帰属を困難にする十分な相違点もあった。
UNK_SmudgedSerpentの出現
2025年6月から8月にかけて、Proofpointはこのアクターに起因する複数のフィッシングキャンペーンを特定した。
最初のキャンペーンは、イラン国内の政治や経済の不透明感について論じた無害なメールを、米国の研究者やアナリストに送ることから始まった。
メールは、著名なイラン政策専門家であるSuzanne Maloney博士の偽の人物像など、Brookings Institutionのような信頼性の高いシンクタンクに所属する著名人になりすますことが多かった。
これらの最初のメッセージは、共同作業用の資料を装った悪意あるリンクを提示する前に、信頼性と親密な関係を築こうとするものだった。
受信者が返信すると、攻撃者は会話を続け、その後、OnlyOfficeやMicrosoft Teamsなどのプラットフォームを通じて正規の文書をホスティングしているように見えるURLを送信した。
しかし実際には、リンクは被害者を、thebesthomehealth[.]comやmosaichealthsolutions[.]comといった医療をテーマにした攻撃者管理下のドメインへリダイレクトし、そこには標的ごとにカスタマイズされた認証情報窃取ページが用意されていた。
巧妙な攻撃のささやかな始まり
感染の連鎖は、無害なメールから何気なく始まり、その後、認証情報の窃取、場合によってはマルウェアの展開へと進んだ。
Proofpointの研究者は、UNK_SmudgedSerpentの運用スタイルが、複数のイラン系脅威グループの要素を組み合わせていることを確認した。
このグループのインフラには、偽のログインポータル、医療や採用をテーマにしたドメインに加え、リモート監視・管理(RMM)ツールであるPDQConnectやISL Onlineの利用が含まれていた。
正規のRMMソフトウェアを永続化やラテラルムーブメントに利用すること自体は珍しくないが、国家支援型のキャンペーンではやや異例だ。
同じ手法はこれまでTA450との関連が指摘されており、同グループはこのようなツールを秘密裏のアクセスやデータ収集によく利用している。
同様に、OnlyOfficeを偽装する手法はTA455の活動と一致し、無害な会話のきっかけを利用する手法はTA453のソーシャルエンジニアリング戦術に似ていた。
Proofpointのタイムラインからは、UNK_SmudgedSerpentの活動が時事的なテーマを扱い、イラン国内の騒乱やラテンアメリカにおける外交政策活動など、地域の情勢に焦点を当てていたことが明らかになった。
その後のキャンペーンでは、Washington InstituteのPatrick Clawsonになりすますケースも確認され、ソーシャルエンジニアリング戦略が進化するとともに、米国を拠点とする専門家を標的にする試みが続いていることが示された。
イランのサイバー作戦における境界の曖昧化
戦術、技術、手順(TTP)が既存のイラン系グループと広範に重複しているにもかかわらず、ProofpointはUNK_SmudgedSerpentを単一のアクターに自信を持って帰属させることができなかった。
アナリストは、請負企業間のリソース共有、チーム間の人員移動、さらにはイランのイスラム革命防衛隊(IRGC)と情報安全保障省(MOIS)の組織的な協力など、手法が収束した理由を説明する複数の仮説を示した。
こうした重複は、イランのサイバー諜報エコシステムがより複雑であることを反映している。そこでは複数のグループが半ば独立して活動する一方、共通のインフラや開発者プールを利用している可能性がある。
この曖昧さにより、防御側は別個の作戦を区別したり、あるキャンペーンが新たなアクターによるものなのか、既存アクターの進化なのかを判断したりすることが難しくなっている。
UNK_SmudgedSerpentの発見は、UNK_SmudgedSerpentがイランのサイバー作戦の高度化が続いていること、そして西側の政策機関を標的とする情報収集に継続的に注力していることを浮き彫りにしている。
このキャンペーンで正規のクラウドサービス、カスタマイズされたログインページ、ソーシャルエンジニアリングが使われたことは、脅威アクターが信頼や親しみやすさを悪用して従来の防御を回避する方法を示している。
フィッシングに対する多層防御
現代のフィッシングや認証情報窃取キャンペーンに対抗するには、ユーザーの意識向上だけに頼らない、多層的でプロアクティブな対策が必要だ。
- 強力なメール認証を実装する: DMARC、SPF、DKIMを使用して、送信者ドメインの偽装を検知・ブロックする。
- 高度なメールおよびWebフィルタリングを導入する:サンドボックスと脅威検知ツールを使用して、配信前に悪意あるURLや添付ファイルを特定する。
- フィッシング耐性のある認証を採用する:多要素認証(MFA)とハードウェアセキュリティキーを導入し、認証情報の窃取が侵害につながるのを防ぐ。
- 異常な行動を監視する: ユーザーおよびエンティティの行動分析(UEBA)とエンドポイント検知ツールを使用して、不審なログインやRMMツールの展開を特定する。
- 定期的なフィッシングシミュレーションと意識向上トレーニングを実施する:なりすましの手口、予期しない会議への招待、見慣れないログインポータルを見分ける方法を従業員に教育する。
- サードパーティ製ソフトウェアの利用を制限・監査する:リモート管理ツールへのアクセスを制限し、管理者による活動について厳格なログ記録とアラートを義務付ける。
これらの対策を組み合わせることで、組織は攻撃者の移動を制限し、ソーシャルエンジニアリングキャンペーンの影響を軽減する、強靭な防御を構築できる。
このUNK_SmudgedSerpentキャンペーンは、真のサイバーセキュリティがテクノロジーだけに依存するのではなく、継続的な適応、協力、情報共有にかかっていることを浮き彫りにしている。
この基盤を踏まえ、ゼロトラストアーキテクチャを採用することで、接続をすべて検証し、ラテラルムーブメントを制限し、避けられない侵害の影響を最小限に抑え、サイバーレジリエンスをより強固にできる。

