現代の英語圏サイバー犯罪エコシステム――犯罪オンラインマーケットプレイス(COM)と呼ばれることが多い――は、ニッチなサブカルチャーから、サービス主導型の成熟した産業へと進化した。
「オリジナル・ギャングスター(OG)」のソーシャルメディアユーザー名を売買するコミュニティとして始まったものが、現在では政府、企業、個人投資家を標的とする大規模なデータ侵害、恐喝キャンペーン、SIMスワッピング、ランサムウェア攻撃の基盤となっている。
CloudSEKの研究者は最近分析し、COMが進化させてきた戦術について、現代的で人間中心のセキュリティ戦略の策定に不可欠な知見を示した。
COMの始まり:フォーラムから詐欺へ
COMの起源は、Dark0deやRaidForumsなど、2010年代初頭から半ばにかけて登場したフォーラムにある。そこでは、盗み出したデータやエクスプロイト、違法サービスが市場で取引されていた。
これと並行して、OGUsersは希少なソーシャルメディアのハンドルネームを売買する拠点として台頭した。
やがてOGUsersは単純な売買から、攻撃的なソーシャルエンジニアリングへと移行し、プラットフォーム従業員を操って内部ツールにアクセスし、注目度の高いアカウント乗っ取りを実行するようになった。
やLizardSquadのようなグループは、アンダーグラウンドのフォーラムからブランド化されたサイバー犯罪への移行を体現した。
2014年から2016年にかけて、LizardSquadはゲームネットワークや企業に対して影響の大きい分散型サービス拒否(DDoS)攻撃を仕掛け、2014年のクリスマス当日にXbox LiveとPlayStation Networkを停止させるに至った。
彼らの活動は、攻撃そのものと同じくらい、公然の挑発、メディアとの関わり、派手な演出を重視する「リークして自慢する」文化を生み出した。
このパフォーマンス主導のアプローチは、後に登場したLapsus$やShinyHuntersなどのグループに直接的な影響を与えた。
2020〜2021年の暗号資産ブームは、このエコシステムのさらなる専門化を促した。もともとユーザー名を盗むために開発されたSIMスワッピングやアカウント乗っ取りなどの手法が、高額な暗号資産ウォレットから資金を抜き取るために転用された。
OGハンドルはステータスシンボルであると同時にマネーロンダリングの手段となり、盗まれた暗号資産は価値の高いアカウントの購入と転売を通じて洗浄された。
COMはいかに「サービスとしてのサイバー犯罪」へ進化したのか
Dark0de、RaidForums、OGUsersに対する法執行機関の捜査や、大手ソーシャルメディア企業による協調的なプラットフォーム対策は、COMを混乱させたものの、解体するには至らなかった。
その代わり、ユーザーはTelegramやDiscord、BreachForums、その後継となるBreachStarsなどのフォーラムへ移行した。
この移行によって、OGUsersのソーシャルエンジニアとRaidForumsの侵害専門ハッカーが融合し、操作能力と技術的専門知識の双方を備えたハイブリッド型の攻撃者が生まれた。
この段階で、サイバー犯罪はモジュール型の「サービスとしての」サプライチェーンへと成熟した。
専門的な役割が現れ、発信者(ビッシング業者)、テキスト送信者(スミッシング業者)、フィッシングキット開発者、SIMスワッパー、初期アクセスブローカー、ドクサー、ランサムウェアのアフィリエイト、暗号資産マネーロンダラーなどに分化した。
攻撃チェーン全体を掌握する者はほとんどおらず、代わりに取引ベースの小規模経済圏を形成している。
この分業によって、迅速な規模拡大、リスクの効率的な外部委託、インフラの絶え間ない入れ替えが可能になり、従来の侵害指標(IOC)ベースの防御(静的なブラックリストなど)はますます効果を失っている。
同時に、英語圏の攻撃者はExploit[.]inなどのフォーラムで、既存のロシア語圏コミュニティとの接近を始めた。
この東西の融合により、ランサムウェア犯罪集団は英語圏のソーシャルエンジニアやSIMスワッピングの専門家と直接契約できるようになり、より広い到達範囲と高度なツールチェーンを持つハイブリッド型の攻撃者が生まれている。
Scattered Lapsus$ Hunters台頭の内幕
2025年半ばまでに、この融合から新たな連合体、Scattered Lapsus$ Huntersが生まれた。
このグループは、Scattered Spider(企業向けソーシャルエンジニアリングとSIMスワッピング)、ShinyHunters(大規模なデータ窃取)、Lapsus$(公然の恐喝と派手な演出)に関連する能力を組み合わせている。
Scattered Lapsus$ Huntersは、「ハッキングして侵入するのではなく、ログインして入る」という思想を掲げている。
IT担当者やヘルプデスク担当者になりすまし、従業員を説得して認証情報をリセットさせたり、MFAプロンプトを承認させたり、リモートツールをインストールさせたりすることで、アイデンティティ中心の侵入を優先する。
内部に侵入すると、価値の高いデータ保管場所を探し、大量の記録を持ち出し、公開Telegramチャンネルや投票、挑発を利用して被害者に身代金の支払いを迫る。
公表された活動には、数百組織が関与したとされるSalesforceエコシステムの侵害や、世界的な消費者ブランドに対する多数の攻撃が含まれる。
このグループは2025年後半に活動を引退すると公に発表したが、この動きは実際の活動停止ではなく、運用上のセキュリティ戦術だと広く解釈されている。
非公開の恐喝や、より目立たないキャンペーンは、新たなブランド名の下、あるいは関連セルを通じて続いている可能性が高い。
なぜ本当の境界線はアイデンティティなのか
COMの進化は、ある中心的な現実を浮き彫りにしている。システムよりも人を侵害するほうが容易な場合が多いのだ。
ソーシャルエンジニアリング、SIMスワッピング、内部関係者の操作は、もはや周辺的な脅威ではなく、企業を侵害する主要な攻撃ベクトルとなっている。
テクノロジー中心の従来型防御では、アイデンティティを真の境界線とみなす攻撃者の進化に追いつけない可能性がある。
効果的な防御には、アイデンティティ中心でレジリエンスを重視したセキュリティへの転換が必要だ。
組織は、フィッシング耐性のある多要素認証(FIDO2/WebAuthnなど)を優先し、ITやヘルプデスクのワークフローを強化して厳密に監視するとともに、管理ツールへのアクセスに対して、厳格で期限が定められ、監査可能なアクセス制御を適用すべきだ。
内部脅威対策プログラムでは、悪意ある内部関係者だけでなく、強要やソーシャルエンジニアリングも考慮しなければならない。
最後に、セキュリティ運用、法務、広報の各チームは、公然の屈辱と評判の毀損が攻撃者の戦略の一部となる「リークして自慢する」インシデントに備える必要がある。
この現実に合わせて防御を適応させられない組織は、次世代のCOM系攻撃者にとって、引き続き格好の標的となる。
アイデンティティ主導型攻撃への主な緩和策
現代のCOM主導型サイバー犯罪エコシステムから身を守るには、組織はアイデンティティ、人間の行動、レジリエントな運用を中心に据えたセキュリティ戦略を採用しなければならない。
- 強固なアイデンティティとMFAを徹底し、SMSベースの認証を廃止し、フィッシング耐性のあるMFAを使用するとともに、特権ログインとリモートログインのすべてに条件付きアクセスを適用する。
- ヘルプデスクのワークフローを保護し、なりすましが困難な本人確認、パスワードやMFAの変更に対する厳格な制御、ビッシングなどのソーシャルエンジニアリング攻撃を見抜くための定期的な訓練を実施する。
- ゼロトラストと内部リスク対策を導入し、最小権限、ジャストインタイムの管理者アクセス、継続的な異常監視、強要の試みに対する安全な報告チャネルを整備する。
- 人間に焦点を当てた防御を強化し、現実的なフィッシング/ビッシングテスト、高リスク職務を対象とした訓練、過剰な情報共有やドキシング被害を制限するポリシーを導入する。
- クラウド、SaaS、通信環境を強化し、完全なセキュリティログを有効にし、サードパーティ/OAuthアクセスを監査し、SIMスワップの兆候を監視するとともに、強固なSSOとアイデンティティプロバイダーの保護を徹底する。
- 検知、対応、レジリエンスを強化し、UEBA分析、DLPと出口トラフィックの制御、恐喝に重点を置いたインシデント対応計画の訓練、厳格なベンダー要件、データ最小化、レジリエントなオフラインバックアップを活用する。
これらの制御を導入することで、組織はCOMの脅威アクターが用いるソーシャルエンジニアリング攻撃やアイデンティティ主導型攻撃の到達範囲と影響を抑えられる。
小規模なフォーラムから世界的なサイバー犯罪エコシステムへと発展したCOMの台頭は、アイデンティティ、信頼、運用上の隙を悪用する、人間に焦点を当てた攻撃への移行を浮き彫りにしている。
アイデンティティを第一に考えたセキュリティを優先し、強固な人的・技術的・運用上の防御を通じてサイバーレジリエンスに投資する組織は、新たな脅威に対抗できる立場に立てるだろう。
こうしたアイデンティティ主導型攻撃に対抗するには、ゼロトラストを現代の防御の一環として活用すべきだ

