イランに関連するハッカーたちは、重要なネットワークや露出した運用技術(OT)への長期的で柔軟なアクセスを静かに構築しており、信頼された経路を利用してスパイ活動と選択的な妨害工作を行き来しています。
イランに関連する活動についての最近の報告では、一貫したパターンが見られます。攻撃者たちは、単発の派手な攻撃よりも、企業環境と産業環境における持続的な足がかりの構築に重点を置いています。
こうしたアクセスは、新規のゼロデイ脆弱性ではなく、侵害された管理者アカウント、悪用されたリモート管理ツール、サービスプロバイダーとの関係を通じて得られることがほとんどです。
いったん内部に侵入すれば、同じ足がかりは任務の内容やエスカレーションの度合いに応じて、情報収集にも、顧客への波及攻撃にも、あるいは業務妨害にも利用できます。
この「アクセスの選択肢の多様性」こそが最大の戦略的リスクです。銀行やクラウドプロバイダー、産業機器ベンダーで侵害されたアカウントは、目的が変わりさえすれば、たちまち破壊活動の道具になり得るのです。
イランに関連するクラスターは、AI支援ツールの活用も始めており、マルウェア開発やおとり文書の生成、翻訳作業を加速させています。これは新たな能力というより、すでに確立された攻撃手法の効率を高める役割を果たしています。
公開されている脅威インテリジェンスは一貫して、「イラン関連」の活動は単一の統一された攻撃者ではなく、複数の組織、任務、リスク許容度にまたがるものであると強調しています。
ベンダーや研究機関による報告では、MOIS(イラン情報省)に関連するスパイ活動および破壊活動を行うクラスター、高い信頼性を悪用したソーシャルエンジニアリングとOTを標的とするIRGC(イラン革命防衛隊)のサイバー部隊、そして反体制派やディアスポラコミュニティを追跡する別の監視機構が特定されています。
MuddyWater、APT34、CyberAv3ngers、その他の「Sandstorm」や「Manticore」系列といった異なる名称は、多くの場合、これらの任務に紐づく重複したクラスターを表しており、必ずしも一対一で対応する攻撃者を明確に指し示すものではありません。
名称の複雑さはあるものの、繰り返し現れる任務内容は明確です。長期的なスパイ活動とアクセスの確保、ペルソナを使った威圧的・破壊的キャンペーン、高信頼性クラウド環境の侵害、標的を絞った監視活動、そして露出したOTに対する日和見的な攻撃です。
イラン関連の作戦の顕著な特徴の一つは、プロパガンダの発信源であると同時に運用インフラとしても機能する、ハクティビスト風のペルソナやメディアチャンネルの活用です。
これらのブランドは侵入を主張し、被害者データを公開し、カウントダウンや動画を発表し、独立した技術的検証で裏付けられる範囲を超えた被害の物語をしばしば拡散させます。
政府機関やベンダーの報告によれば、MOISに関連するペルソナシステムは、破壊的攻撃、リーク、晒し行為、脅迫を否認可能な表看板の下で組み合わせており、国家による作戦と見かけ上のハクティビズムとの境界を曖昧にしています。
この構造は、インシデント対応担当者にとって不確実性そのものを武器化します。被害範囲や根本原因が十分に把握される前に公の主張が始まるため、実際の被害が限定的であっても、評判面・法的・心理的な圧力がかかってしまうのです。
その結果、ロゴやTelegramの投稿、X(旧Twitter)のスレッドが、被害者ネットワーク内で実際に何が起きたのかについての、証拠に基づく慎重な分析を覆い隠してしまう環境が生まれていると、SentinelOneは述べています。
米国政府の勧告や法執行機関の声明は、イランに関連する攻撃者が、上下水道やエネルギー部門におけるインターネットに露出したPLCを含む、露出したOT資産を積極的に調査・悪用していることを確認しています。
これまでに確認されたキャンペーンでは、プロジェクトファイルやHMI/SCADA画面の改ざんが行われ、場合によっては業務妨害や金銭的損失につながっています。
同時にアナリストたちは、ログや技術的な検証、確認済みの運用上の影響といった裏付けがなければ、インターフェースへのアクセスがあったという事実だけでは、高度なプロセス操作や物理的損害を証明したことにはならないと強調しています。
ANY.RUNでSOC調査の死角をなくし、脅威を早期に封じ込めることで、対応コストと業務への支障を軽減しましょう。
翻訳元: https://cyberpress.org/iran-hackers-target-ot-systems/