ESETの最近の調査により、ロシアとつながりのある2つの国家系サイバースパイ集団、GamaredonとTurlaが前例のない協力関係にあることを示す証拠が明らかになった。
両者はロシア連邦保安庁(FSB)との関係が指摘されているが、従来はそれぞれ独立して活動してきた。ウクライナの著名な組織を標的にした両者の協力は、国家支援型ハッキングの大幅なエスカレーションを意味し、世界のサイバーセキュリティーに影響を及ぼす可能性がある。
脅威グループの概要
Gamaredonは、2013年から少なくとも活動しており、主にウクライナの政府機関を標的としてきた。大量かつ機会主義的なキャンペーンで知られるGamaredonは、アクセスを得るため、スピアフィッシングやリムーバブルドライブ上の悪意あるLNKファイルに頼ることが多い。
Turla(別名Snake)は、少なくとも2004年、恐らくそれ以前から活動する、スパイ活動のベテラン集団だ。欧州、中央アジア、中東の政府や外交機関に対する精密攻撃や、2008年に米国国防総省を侵害した事件、そしてスイスの防衛企業RUAGへの攻撃などで悪名高い。
協力の証拠
ESETの2025年の調査から、両グループの間に技術的なつながりがあることが分かった。
Turlaのバックドア「Kazuar」は、ウクライナのシステム上で、GamaredonのツールであるPteroGraphinとPteroOddを介して実行されていた。注目すべきことに、PteroGraphinはKazuar v3のバックドアを再起動していたとみられ、クラッシュや起動失敗後の復旧手段だった可能性が高い。
高度なC#製スパイウェアインプラントであるKazuarは、Turlaだけが使用していると考えられている。その機能には、認証情報の窃取、ファイル操作、システム偵察のための幅広いコマンド対応が含まれる。このツールセットがGamaredonのアクセス活動に組み込まれていたことは、両グループを結び付ける初の技術的証拠となる。
戦略的な意味
この提携は、Gamaredonの大規模な侵入活動とTurlaの高度な攻撃技術という、相補的な強みを融合させるものだ。Gamaredonが数百台から数千台のウクライナのマシンを侵害する一方、Turlaは高度に機密性の高い情報を含む可能性が高いシステムのうち、少数に絞って活動しているようだ。
この収束は、ロシアによる2022年のウクライナ全面侵攻に伴う作戦上のニーズを反映している可能性が高い。アナリストは、ウクライナがモスクワの高度なサイバー戦術の実験場になっており、そこで成功した手法が後に他の地域で展開されていると指摘している。
執拗な侵入活動と卓越した能力を組み合わせることで、FSBは重要ネットワークへの侵入をより効率的に行う手段を得る。
世界の安全保障への影響
GamaredonとTurlaの協力は、国家支援型サイバー作戦の変化を浮き彫りにしている。
これは、精鋭スパイチームと大規模なスパイチームの境界が薄れ、情報機関が特殊なインプラントと大量感染キャンペーンを組み合わせられるようになっていることを示す。こうした統合は、世界中の政府、防衛請負企業、その他の価値の高い組織に対するリスクを増幅させる可能性がある。
組織は、以下を含む多層的な防御を導入すべきだ。
これらの対策は、Gamaredonが提供する初期アクセスと、Turlaが実行するステルス性の高い悪用による脅威の軽減に役立つ。
GamaredonとTurlaの協力の発見は、ロシアのサイバー戦略が新たな段階に入ったことを示している。絶え間ない侵入活動と高度なスパイ活動用ツールを融合することで、これらのFSB部隊は広範かつ深刻な脅威を生み出した。
地政学的緊張が続くなか、防御側は、規模、洗練度、戦略的意図を兼ね備えた国家アクターの作戦に備えなければならない。

