Genians Security Center(GSC)の研究者は、北朝鮮政府の支援を受けたグループがGoogleの「デバイスを探す」サービスを悪用し、Android端末を遠隔消去する新たな攻撃の波を確認した。
この活動は、KimsukyおよびAPT37グループと密接に関連するKONNIの高度持続的脅威(APT)キャンペーンによるものとされている。これらのグループは、北朝鮮政権の指揮下で活動していることが知られている。
このキャンペーンは、Googleの端末追跡・管理サービスが破壊目的で悪用されたことが初めて確認された事例となる。
韓国で展開されたKONNIの標的型スピアフィッシングキャンペーン
GSCによると、KONNIキャンペーンは何年にもわたって活動しており、極めて個別化されたスピアフィッシング攻撃を通じて韓国の個人を標的にしてきた。
グループは、韓国で人気のメッセージングプラットフォームKakaoTalkを通じて、「ストレス解消プログラム」を装った悪意のあるファイルを配布した。
被害者は、知人や心理カウンセラー、北朝鮮の人権活動家になりすました連絡先からこれらのファイルを受け取った。個人的な信頼につけ込むことを狙った手口だ。
国連安全保障理事会の下に設置された多国間制裁監視チーム(MSMT)は、Kimsuky、KONNI、そして北朝鮮の63研究センターの間に作戦上のつながりがあることを確認している。
これらのグループは、制裁対象となっている活動を支援するため、サイバースパイ活動、監視、金銭窃取を行う平壌のより広範な戦略の一翼を担っている。
Googleの「デバイスを探す」を悪用したリモートワイプ攻撃
今回新たに確認されたキャンペーンで最も懸念される点は、Googleの「デバイスを探す」の悪用だ。これは、紛失したAndroid端末の位置を特定したり、リセットしたりするための正規機能である。
脅威アクターはGoogleアカウントの認証情報を窃取した後、このツールの正規の管理機能を使ってスマートフォンやタブレットを遠隔リセットし、データを消去するとともに通信を妨害した。この手口によって、被害者はデジタルネットワークから実質的に切り離され、検知と対応が遅れた。
調査により、攻撃者は被害者のGPSによるリアルタイムの位置情報を追跡し、端末の所有者がその場を離れたことを確認した後にリモートワイプのコマンドを実行していたことが明らかになった。
端末の無力化に続いて、侵害したKakaoTalkアカウントを通じて二次的に拡散するこの一連の連携した動きは、高度な戦術的洗練度を示している。
KONNI攻撃の展開
キャンペーンは、韓国の国税庁など信頼されている組織になりすましたスピアフィッシングメールから始まった。
被害者が悪意のある添付ファイルを開くと、攻撃者は初期アクセスを獲得し、AutoItベースのマルウェアを使って永続化を確立した。
これらのスクリプトは継続的な監視、データの収集、追加ペイロードのインストールを行った。追加ペイロードには、RemcosRAT、QuasarRAT、RftRATなどのリモートアクセス型トロイの木馬(RAT)が含まれていた。
攻撃者は、有効なデジタル署名が付与されたMicrosoft Installer(MSI)ファイルを利用して、セキュリティチェックを回避した。
その内部では、バッチファイルとVisual Basicスクリプトが密かにペイロードを実行し、偽の「言語パック」エラーメッセージによって悪意のある活動を隠していた。
マルウェアは、ペイロードを1分ごとに再起動するスケジュールタスクを作成して永続化し、システム再起動後も長期的な制御を維持した。
制御を確立すると、脅威アクターはGoogleとNaverの両アカウントの認証情報を窃取し、痕跡を隠すためにセキュリティアラートを削除したうえで、盗んだデータを使い、「デバイスを探す」経由で複数のリモートワイプコマンドを実行した。
被害者の端末は繰り返しリセットされ、保存データが失われ、システム障害が継続した。一方、侵害されたメッセージングセッションはさらなる感染拡大に悪用された。
KONNIキャンペーンの世界的な活動基盤を追跡
デジタルフォレンジックと脅威インテリジェンスの分析から、KONNIのインフラは主にドイツ、ロシア、米国に所在するWordPressベースのサーバー上で運用され、さらに日本とオランダにも中継ノードが置かれていることが分かっている。
悪意のあるスクリプトに見られる北朝鮮語の語彙などの言語的痕跡も、国家の支援を受けた攻撃者によるものだとの見方を裏付けている。
GSCの分析では、攻撃者が内部フォルダーに「Attack Weapon」などの名称を付けていたことも明らかになった。攻撃作戦用のサイバー攻撃ツールを意図的に開発していたことを示唆している。
複数のRAT、AutoItスクリプト、分散型のコマンド・アンド・コントロール(C2)インフラの利用は、隠密性、永続性、世界規模の展開を狙った高度でモジュール化されたアプローチを反映している。
国家支援型の脅威に対する防御を強化
進化する国家支援型サイバー脅威に対抗するには、組織はユーザー認証とエンドポイント防御の双方を強化しなければならない。
以下の対策は、アカウントのセキュリティ強化、脅威検知の改善、ソーシャルエンジニアリングの手口によるリスクの低減に重点を置いている。
- 多要素認証(MFA)を導入するほか、パスワードを定期的に更新し、条件付きアクセスのポリシーを適用する。
- 異常な挙動を検知し端末のセキュリティを管理するため、エンドポイント検知・対応(EDR)およびモバイルデバイス管理(MDM)ソリューションを導入する。
- 「デバイスを探す」などのリモート管理ツールを強化し、リモートワイプコマンドを実行する前に、PIN、指紋、顔認証などによるユーザー確認を必須とする。
- メッセンジャーやメールのプラットフォームで受信したファイルを確認し、警告プロンプトを表示するとともに、リスク低減に向けたセキュリティ意識向上のトレーニングを定期的に実施する。
- ネットワークをセグメント化し、最小権限の原則を適用する。また、ファームウェアとアプリケーションに常に最新のパッチを適用するか、リスク低減のために代替策を組み合わせた多層防御を活用する。
- 異常なログイン挙動を監視し、脅威インテリジェンスフィードを統合するとともに、プロアクティブな脅威ハンティングを実施する。
真のサイバーレジリエンスは、規律ある管理策、継続的な可視化、プロアクティブな防御を組み合わせることで実現し、組織が新たな脅威から身を守る助けとなる。
今回のKONNI関連キャンペーンは、国家支援型サイバー作戦が大きく進化していることを浮き彫りにしている。
攻撃者はGoogleの「デバイスを探す」のような正規サービスを乗っ取ることで、信頼されたツールを破壊目的に悪用する能力が高まっていることを示している。
こうした正規プラットフォームの悪用が浮き彫りにするのは、ゼロトラストアプローチ(ユーザーやシステムを本質的に信頼しない考え方)を採用することが現代のサイバーセキュリティに不可欠になった理由である。

