by
Nam Phong
·
投稿日
· 更新日
米司法省(DOJ)は、中国のハッキンググループQTFYに関する強い調子の声明を修正せざるを得なくなりました。最初の発表では、攻撃者がNASA、連邦準備制度(FRB)、米上院をはじめとする複数の政府機関のネットワークへの侵入に成功したかのような印象を与えていました。しかし当局は今回、その表現を改めています。多くの組織が実際に攻撃対象となったのは事実ですが、そのすべてが侵害を受けたわけではないとしています。
たった一語の訂正
米司法省は、QTFYのインターネットインフラに対する作戦後に発表したプレスリリースを修正しました。当初のバージョンでは、名前が挙がった政府機関は中国人ハッカーの「被害者(victims)」と呼ばれていました。修正版では、上院、FRB、NASA、その他の組織はQTFYの「標的(targets)」の一つであったと記載されています。
訂正に至った理由
DOJは訂正の理由を率直に認めています。8月26日付のプレスリリースでは、リストに挙がった機関すべてを被害者として扱っていましたが、FBIの資料はこれとは異なる実態を示していました。ハッカーは名指しされたすべての組織への攻撃を試みたものの、侵入に成功したことが確認されたのは一部のケースにとどまっていたのです。
「標的」と「被害者」の違い
「標的」と「被害者」の区別は、この件の規模感を大きく左右します。FBIの資料によると、中国と関連のあるこのグループは少なくとも2018年以降、NASA、FRB、エネルギー省、司法省、保健福祉省、国立衛生研究所(NIH)、そして米上院のネットワークに関心を寄せていたとされています。
失敗に終わった侵入の試み
例えばNASAへの侵入の試みは失敗に終わりました。同機関は、攻撃者がネットワークへの侵入経路として狙っていたソフトウェアのアップデートを、事前に適用できていたためです。さらに、米情報機関による別の共同勧告でも、2026年3月に上院ネットワークへのアクセスが試みられたものの失敗に終わったことが指摘されています。
侵入に成功したケース
一方で、実際に成功した攻撃も存在します。FBIは、2024年9月に米エネルギー省傘下の国立研究所3か所、NIH、保健福祉省傘下のある機関、そして米国の情報セキュリティ機器メーカー1社への侵入をQTFYと関連付けています。これらの組織については、資料の中でも明確に被害者として記載されています。
米情報機関はまた、名前を伏せた防衛関連企業や金融機関、大学からのデータ窃取も報告しています。したがって、今回のDOJの訂正はサイバースパイ活動そのものを否定するものではありませんが、政府機関への侵入が確認された事例のリストを大幅に絞り込む結果となりました。
中国側の否定
中国はこれまでも、米国側の主張を否定してきました。在米中国大使館の報道官は、米国がサイバーセキュリティという名目を利用して中国の評判を貶め、国家安全保障の概念を拡大解釈することで中国企業への規制を課そうとしていると述べています。
一語がもたらす報道の見え方の変化
今回のDOJの訂正は、大規模なサイバー作戦をめぐる報道の意味合いが、たった一語でどれほど大きく変わり得るかを物語っています。NASA、FRB、上院が実際にQTFYの関心対象であったことは事実ですが、記録に残るすべての攻撃を「成功」と見なすのは時期尚早です。実際、複数のケースで米当局は攻撃を退けることに成功していました。
翻訳元: https://meterpreter.org/doj-qtfy-correction/