中国系ハッカー集団、多段中継ネットワーク「RedRelay」で世界規模のサイバー作戦を隠蔽

中国政府とつながりのあるハッカー集団が、RedRelay(ORBWEAVERとも呼ばれる)という秘密裏の多段中継インフラを活用し、世界各地で展開するサイバー作戦の発信元を隠蔽するケースが増えています。この背景には、あまり知られていない企業「広東闡明(Guangdong Chanming)」がネットワークの重要な支え役として存在している証拠が見つかっています。

広東闡明は、一般向けの製品もマーケティング活動もほとんど行っていない目立たない企業ですが、特許やソフトウェア著作権を静かに積み重ねてきました。その内容は、商用のセキュリティツールというより攻撃的なネットワーク作戦そのものを指し示しています。

クラウドセキュリティソリューション

登録情報を見ると、「インターネットセキュリティアクセス」「多機能セキュリティプロキシ」「ファイル転送ネットワーク」「追跡防止ネットワーク」「ネットワーク脆弱性テスト」「Androidシークレット抽出」「Telegramデータ収集」といったシステム名が並んでおり、これらは一般消費者向けのサイバーセキュリティというより、秘匿的なアクセスやデータ窃取に強く結びついた用語です。

オープンソース情報の追跡調査によると、広東闡明は企業向けに広告を打つのではなく、中国人民解放軍(PLA)の調達記録の中に匿名化ネットワークシステムの供給元として登場しています。これは、同社の本当の顧客層が中国の国防・治安機関の内部にあることを示唆しています。

このインフラの中心にあるのが、開発者名「boywhp」名義で書かれた表向きは無害なVPN風ユーティリティ「FCN(Free Connect)」を起点とするトンネリングツール系統です。

GitHub上の過去の痕跡から、「boywhp」はドメインxfconnect.comや、マルウェアリポジトリに保存されているFCNバイナリと結び付けられています。これらのバイナリの一部は、「STN Security Tunnel」というラベルが付いた実行ファイルstn.exeと、コードレベル・文字列レベルで強い一致を見せています。

stn.exeの動的・静的解析では、FCNへの明示的な参照が見つかっており、このオープンソースのトンネリングツールが広東闡明のSTN製品ラインと直接結び付いていることが分かります。これにより、プライバシー保護ツールと実際の作戦活動の境界がますます曖昧になっています。

こうした技術的特徴は、中国系のサイバーツール全般に見られる傾向と一致しています。名目上のVPNや「セキュアアクセス」プラットフォームが、国家が支援する侵入作戦のインフラ層として二重の役割を果たすケースが多いのです。

/proc/net/routeを連結されたawkフィルタで解析し、ネットワークインターフェースを列挙するというFCN特有のLinuxコマンドは、他のマルウェアファミリー間でそのコードを追跡する際に有用な指紋となっています。

RedRelay多段中継ネットワーク

作戦名「WHIPWEAVE」としても知られるペイロード「bulbature」は、RedRelay/ORBWEAVER多段中継プロキシネットワーク内でトンネリングコンポーネントとして機能していると、WordPressが報告しています

MandiantをはじめとするベンダーによるRedRelayとは別の独自調査では、ORBネットワークは侵害されたルーターやIoTデバイス、レンタルVPSノードから構成される拡張性の高いメッシュ網であり、複数の中国系APTグループに対してインフラ・アズ・ア・サービスとして貸し出されることで、帰属特定やIOCベースのブロックを困難にしていると説明されています。

広東闡明が保有する特許のうち2件は、RedRelayの挙動と密接に一致する匿名化・多段中継トラフィックフローについて記述しているとされており、FCN/STNツール群とORBWEAVERエコシステムとのつながりを裏付けています。

PLA関連の調達記録には、広東闡明が北京市海淀区に拠点を置く部隊に「匿名ネットワークシステム」を納入したという記載があります。海淀区は人民解放軍サイバー部隊(PLA Cyberspace Force)と関連が深い地域です。

オープンソース情報による分析では、RedRelayの利用が、APT15やKe3chang、Vixen Panda、Red Vulture、Nylon Typhoonといった呼称でくくられ、長年追跡されてきた中国系スパイ活動集団と結び付けられており、さらに内部識別名である「Unit 61046」および「CSF第8局」との関連も指摘されています。

これらの攻撃者は、政府機関や防衛産業、通信事業者を標的とした世界規模の侵入作戦を展開しており、RedRelayの多段中継機能を利用して、中国国外に広く分散する使い捨てノードを経由する形でコマンド・アンド・コントロール通信を送っている様子が確認されています。

実質的に、広東闡明の「幽霊」インフラは中国のサイバー産業複合体における重要な構成要素となっており、軍・情報機関に匿名化された作戦経路を提供しながら、一般のインターネット上ではほとんど姿を見せていません。

2026年、AI SOCに求められる機能とは? 完全チェックリスト AI SOC機能チェックリストをダウンロード

翻訳元: https://gbhackers.com/redrelay-multi-hop-network/

ソース: gbhackers.com