沈黙の持続性がもたらす戦略的価値
イランの脅威アクターは、一般に考えられているよりもはるかに巧妙な手口で活動しています。派手で即座に破壊的な攻撃を仕掛けるのではなく、これらの攻撃者は侵害したネットワーク内に長期にわたる隠密アクセスを綿密に維持します。そして地政学的な情勢が求めるタイミングで、こうした潜伏拠点を長期的な諜報活動や心理的圧力、標的型破壊工作に戦略的に活用するのです。
この憂慮すべき結論は、SentinelLABSが実施した包括的な分析によって導き出されました。同社は、最近の地政学的紛争の初期数ヶ月間におけるイラン系サイバー活動を評価しています。研究者らは、最も深刻な脅威は単発で世間の注目を集めるような侵害からではなく、既に侵害されている認証情報や乗っ取られたリモート管理システム、侵入されたクラウドサービス、そして強い権限を持つサードパーティの契約業者から生じていると評価しています。
分断されながらも危険なエコシステム
イランのサイバー組織は一枚岩の存在ではありません。作戦は、情報安全保障省(MOIS)内の各部門、革命防衛隊(IRGC)情報機関、専任のIRGCサイバー部隊、国家と関係を持つプロキシ組織、そして独立系のサイバー犯罪者といった、さまざまな国家機関に分散しています。各勢力は企業スパイ活動や反体制派の監視から、破壊的なデータ消去、産業制御システム(ICS)への妨害工作まで、それぞれ異なる目的を追求しています。
MuddyWater、APT34、APT42といった著名な高度persistent threat(APT)グループは、主に秘密裏の情報収集に注力しています。彼らの侵入手口は高度にカスタマイズされたソーシャルエンジニアリングに大きく依存しており、偽の求人オファーや信頼できる幹部を装った偽メール、クラウドアカウントの乗っ取り、技術サービスプロバイダーの悪用などが含まれます。侵害された企業のメールボックス一つから組織内部の階層構造が明らかになり、他の主要人物への侵入拠点を築くために必要な情報が得られてしまうのです。
ハクティビスト集団が果たす役割
Handala Hack Team、Homeland Justice、Karmaといった公然と活動する集団は、イランのサイバー戦略において独自の役割を担っています。セキュリティ専門家は、これらの組織をイランの情報機関と深く結びついた仕組まれたフロント団体と評価しています。窃取したデータを公開するだけでなく、これらのグループは企業従業員への嫌がらせを積極的に行い、自らの被害範囲を意図的に誇張し、世論やメディアの論調を操作しようと執拗に試みます。
3月、Handalaは医療機器メーカーのStrykerに対する深刻な攻撃について犯行声明を出しました。同社はその後、Microsoftサービス基盤全体にわたる重大な障害を認め、これが受注処理、製造、流通物流に悪影響を及ぼしたことを明らかにしました。しかしStrykerは、ハードウェアの広範な破壊や大規模なデータ消去に関するハッカー側の誇張された主張については、明確に否定しています。
重要インフラを標的とする攻撃
産業制御システムへのサイバー攻撃は、現実的な危険として拡大しつつあります。4月、米国のサイバーセキュリティ当局は、イラン系脅威アクターがRockwell AutomationおよびAllen-Bradley製のプログラマブルロジックコントローラー(PLC)に積極的に干渉していることを確認する正式な警告を発しました。これらの侵入は自治体の水道供給、電力網、政府施設を標的としており、複数の事例で運用障害や金銭的被害を直接引き起こしています。
ただし、アナリストらは、ヒューマンマシンインターフェース(HMI)パネルへのアクセスを取得しただけでは、攻撃者が実際に物理的なプロセスを操作することに成功した確たる証拠にはならないと注意を促しています。深刻な物理的被害を裏付けるには、イベントログやオペレーターの証言、ハードウェア診断といった裏付け証拠が必要です。イランのグループは、実際の運用制御を裏付ける具体的な証拠を欠いたまま、侵害された産業用インターフェースの画像を頻繁に公開しています。
今後の見通しと防御態勢
SentinelLABSは、イランの攻撃者が今後も認証情報の窃取、クラウド基盤の侵害、そして信頼された契約業者のアクセス権限の悪用を優先し続けると予測しています。米国の電力網を無力化するような壊滅的で同時多発的な攻撃が起こる可能性は低いとみられます。現時点では、大規模かつ業種横断的な物理的破壊に向けた準備を示す公開証拠は存在していません。
サイバーセキュリティの専門家は、企業に対して、休眠状態にある旧来のアクセスポイントを積極的に洗い出し、契約業者の権限を厳格に監査し、バックアップシステムを物理的に本番ネットワークからエアギャップで分離することを強く推奨しています。結局のところ、過剰な管理者権限を持つ一般的なユーザーアカウントこそが、気付かれない侵入を地政学的な圧力の強力な手段へと変貌させる、まさにその侵入経路となるのです。
翻訳元: https://meterpreter.org/iranian-cyber-threat-landscape/