UKエネルギー企業へのサイバー攻撃、背後にイラン系ハッカーか

イランと関連があるとされるサイバー攻撃により、英国の小規模な発電事業者が4日間にわたり操業停止に追い込まれました。この事件は、既存の規制基準の対象外にある小規模事業者を含め、同国の重要インフラのセキュリティに新たな懸念を投げかけています。

英国政府は、7月に小規模な発電事業者がサイバーインシデントの影響を受けたことを確認しました。ただし、当該施設は全体の発電能力に占める割合がごくわずかであり、英国のエネルギーシステム全体が危険にさらされたことは一切なかったと強調しています。

政府はこの攻撃の犯人を公式には特定しておらず、被害を受けた施設名も公表していません。しかし複数の報道は、この事件をイラン系のハッカーと結び付けています。

事件発生後、エネルギー安全保障・ネットゼロ省(DESNZ)と国家サイバーセキュリティセンター(NCSC)は、業界が直面するサイバー脅威についてエネルギー各社との協議を進めています。

標的は小規模でも、問われるセキュリティの本質

施設自体は小規模だったものの、サイバーセキュリティの専門家たちは、その規模の小ささに気を取られてはならないと警鐘を鳴らしています。報道によれば、このサイバーインシデントは数日間にわたる操業への実害をもたらしたとされているためです。

HuntressでEMEA地域担当のvCISO兼サイバーセキュリティアドバイザーを務めるMuhammad Yahya Patel氏は、攻撃者は事業者が重要インフラの基準を満たしているかどうかなど気にしないだろうと指摘します。

「攻撃者にとっては、混乱を引き起こせるかどうかがすべてであり、そこに標的として狙う理由が生まれます」とPatel氏は述べています。「重要なのは施設の規模ではなく、サイバー攻撃が4日間にわたる現実世界での操業停止につながったという事実です」

Patel氏は、この事件が小規模事業者に十分な監視能力、封じ込め能力、復旧能力が備わっているかどうかという疑問を提起していると述べています。

「また、可視性のギャップという問題も潜んでいます。小規模なエネルギー事業者がサイバー報告義務の対象基準から外れているとすれば、この分野のインフラがどれほど頻繁に狙われ、あるいは実際に侵害されているかを過小評価してしまうリスクがあります」

攻撃者の特定は依然として不透明

イランとの関連を指摘する報道がある一方、Acumen CyberのプリンシパルコンサルタントであるCian Heasley氏は、さらなる証拠が出るまで結論を急ぐべきではないと慎重な姿勢を示しています。

「この事件の攻撃者特定は決して確定的なものではありません。イランとの関連は報道機関の取材に端を発するものであり、英国政府は責任の所在についても、被害を受けた施設についても言及を避けています」とHeasley氏は述べています。

同氏は、エネルギー業界にとってより重要な教訓は、この事件が小規模なエネルギー資産の潜在的な脆弱性について何を示しているかにあると主張しています。

「この事件の重要性は、被害の大きさそのものよりも、それが作った前例にあります。発電資産への侵入が限定的であったとしても、それが成功したという事実は、英国のエネルギーインフラに対する明確な意図とある程度の能力の存在を示しています」

Heasley氏は、事業者はOTセキュリティの基本に立ち返るべきだと述べています。具体的には、産業用コントローラーをインターネットから直接アクセス可能な状態にしないこと、認証情報管理を強化すること、ITとOTの環境を分離すること、そして手動での代替運用や復旧手順を実際にテストすることなどが挙げられます。

Check Pointで公共部門責任者を務めるGraeme Stewart氏は、この事件は重要サービスの継続に責任を負う組織にとって懸念すべき事態だと述べています。

「今回の対象が比較的小規模な発電施設であり、送電網全体には影響がなかったという事実があっても、脅威そのものがなくなるわけではありません」とStewart氏は語ります。「はるかに深刻なのは、攻撃者が英国のエネルギーインフラの内部に侵入し、その稼働を止める能力を示したように見える点です」

同氏は、より大きな問題は、将来の標的がより規模の大きい、あるいは電力、水道、交通、通信といった重要サービスとより密接に結びついた施設だった場合に何が起こるかだと警告しています。

「すべての攻撃者が入口で食い止められるという前提の上に、レジリエンス(復元力)を築くわけにはいきません」と同氏は述べています。「重要サービスの事業者は、システムが侵害された際にどうやって機能を維持し続けるか、攻撃をどれだけ迅速に封じ込められるか、そして被害の拡大を防ぎながらどう復旧するかを正確に把握しておく必要があります」

分散型エネルギーシステムが生む新たなリスク

Bridewellの最高技術責任者(CTO)であるMartin Riley氏は、まさに施設の規模が小さかったからこそ、この事件は注目に値すると述べています。

「英国のガス火力ピーカープラントへの攻撃と報じられたこの事件は、施設が小規模だったからといって軽視されるべきではありません。むしろ、施設が小規模だったからこそ、詳しく検証されるべきです」とRiley氏は述べています。

英国のエネルギーシステムは、小規模な発電事業者や再生可能エネルギー資産、蓄電池システムへの依存を年々強めています。その多くは無人で、遠隔操作されています。

Riley氏は、発電容量の基準によって、一部の小規模事業者が正式なサイバーセキュリティ規制の枠組みから外れてしまう一方で、エネルギーシステム全体に対するそれらの事業者の集合的な重要性は増し続けていると警告しています。

「意図的に分散化が進み、無人で遠隔操作される数千もの小規模発電施設への依存を強めているエネルギーシステムにおいて、セキュリティ・バイ・デザインと多層防御は、もはやカンファレンスのスライド資料の中だけの話にとどまってはいけません」

Filigranのサイバーセキュリティ専門家であるNeena Sharma氏も同様の見方を示し、重要インフラのリスクはますます分散化していると主張しています。

「重要インフラのリスクは、もはや『クラウンジュエル』と呼ばれるような主要変電所に集中しているわけではありません。エネルギー転換の進展に合わせて規模を拡大する、監視の行き届いていない数百もの小規模資産全体に分散しているのです」とSharma氏は述べています。

脆弱な認証情報という根強い懸念

英国の発電施設に対して用いられた具体的な攻撃経路は公表されていません。

しかし、Forescoutで脅威ハンティングのシニアマネージャーを務めるSai Molige氏は、産業環境を狙った攻撃で繰り返し見られる、おなじみの弱点を指摘しています。

「2つの国、2つの業界が、同じ根本的な問題に直面していました。それは、コントローラーがインターネットから到達可能な状態にあり、しかも脆弱な、あるいはデフォルトのまま、または変更されていない認証情報によって保護されているという状況です」とMolige氏は述べています。

同氏は、事業者にとって引き続き課題となっているのは、広範なセキュリティ警告を、自社の環境に実際に脆弱性や露出した技術が存在するかどうかという正確な理解へと落とし込むことだと主張しています。

サプライチェーンリスクという新たな層

この事件はまた、英国がエネルギーサプライチェーン全体のセキュリティ強化を図っている最中に発生しました。個々のサプライヤーや技術への依存が、さらなるリスクを生み出しかねない状況です。

CyberSmartのCEO兼共同創業者であるJamie Akhtar氏は、サプライチェーンリスクとは単に個々のサプライヤーが侵害され得るかどうかという話にとどまらないと述べています。

「もし1社のベンダー、1つの国、あるいはごく限られた製造業者のグループが、事業者が簡単には置き換えられない設備を支えているとすれば、その依存関係は国家安全保障上の問題になり得ます」とAkhtar氏は述べています。

これは特に、機器が数十年にわたって使用され続け、その置き換えに複雑な統合作業を要することもある運用技術(OT)環境において、とりわけ難しい課題となります。

Akhtar氏は、事業者は特定のサプライヤーが容認できないほどのセキュリティ上の露出を生み出していないか、そのサプライヤーを現実的に置き換えられるか、そして排除することがかえって短期的な操業リスクを高めてしまわないか、といった点を検討する必要があると述べています。

「戦略的な目標はレジリエンス(復元力)であるべきで、単なるコンプライアンス対応や機器のロゴの張り替えであってはなりません」と同氏は付け加えています。「事業者は、サプライヤーが侵害されたり、利用不能になったり、信頼するにはリスクが高すぎると判断されたりした場合でも、重要サービスを稼働させ続けられるだけの十分な多様性、統制力、復旧能力を備えておく必要があります」

優先事項となるレジリエンス

この事件は、英国がエネルギー分野全体のサイバーレジリエンスを強化し、ますます複雑化するサプライチェーン内のリスクに対処しようとしている最中に発生しました。

Patel氏にとって、ここから得られる中心的な教訓は、組織が攻撃者による侵入を阻止できたかどうかだけでレジリエンスを判断することはできないという点です。

「サイバーレジリエンスを測る本当の指標は、もはや侵入を防げるかどうかだけではありません」と同氏は述べています。「サイバーインシデントが操業上の危機へと発展するのを防げるだけの速さで、それを封じ込められるかどうかが問われているのです」

送電網全体には影響が及ばず、7月の事件による被害は限定的なものにとどまりました。しかし今回の操業停止は、小規模な資産であっても依然として魅力的な標的になり得ること、そして英国のエネルギーインフラにおけるサイバーレジリエンスは最大手の事業者だけにとどまらず、業界全体に広げていく必要があることを示す、時宜にかなった警告となっています。

翻訳元: https://www.itsecurityguru.org/2026/08/25/iran-linked-hackers-blamed-for-uk-energy-cyberattack/

本記事は itsecurityguru.org の記事を翻訳・要約したものです。