中国系脅威アクター、数カ月に及ぶ攻撃活動で数千件の文書を窃取

研究者らは、このハッカーがカスタムツールの開発にLLMを利用した可能性があるとみています。

Image

脅威インテリジェンス企業GreyNoiseの月曜日のブログ投稿によると、中国語圏の脅威アクターが少なくとも6月以降ハッキング活動を展開しており、少なくとも1つの西側政府から数千件の文書を窃取したとみられています。

このハッカーはWordPress、Zyxel、Ubiquitiなど複数の技術における重大な脆弱性を標的にしており、攻撃で使用されたカスタムツールの開発に大規模言語モデル(LLM)を利用した疑いがあります。

研究者らは、大量の情報収集という目的以外に、この脅威アクターの具体的な動機を依然として特定しようとしている段階です。

このアクターはアクセスの確立とデータの窃取に注力しています」と、GreyNoise Intelligenceの敵対者オペレーション担当シニアバイスプレジデント、アンドリュー・トンプソン氏はCybersecurity Diveに語りました。「最終的な受益者がだれなのかは、まだ明らかになっていません」

標的となった重大な脆弱性

GreyNoiseによると、この脅威アクターはここ数カ月の間に複数の脆弱性を標的にしてきました。

6月12日、このハッカーはリモートコード実行を狙い、Ubiquitiにおける脆弱性チェーンの悪用を試みました。対象となった脆弱性にはCVE-2026-34908CVE-2026-34909CVE-2026-34910が含まれます。これらの脆弱性は6月23日、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用済み脆弱性(KEV)カタログに追加されています。

7月20日には、このアクターはwp2shellと呼ばれるWordPressの攻撃チェーンを標的にしました。これにはCVE-2026-63030CVE-2026-60137が含まれています。ハッカーらは29カ国にまたがる49の組織にアクセスしており、標的は主に政府機関と中小企業でした。

さらに直近では、このハッカーはCVE-2026-7273の新たなエクスプロイトを用いて、Zyxel GS1900スマートマネージドスイッチを標的にしたとGreyNoiseは述べています。研究者らによると、48カ国にまたがる996台のスイッチで悪用の痕跡が確認されました。

研究者らは、この脅威アクターがMicrosoftのAntimalware Scan Interface(AMSI)を回避するために17種類の異なるスクリプトも使用していると警告しています。このアクターはトークンなりすましによって権限を昇格させ、ローカル管理者アカウントを作成しています。

この容疑者とみられるハッカーは、Red Heronと呼ばれる脅威アクターと重複する点が見られます。今月初め、Acronisの研究者らがRed Heronを追跡調査しセルフホスト型ソースコード管理プラットフォームであるGiteaの重大な脆弱性CVE-2026-60004を悪用していることを確認しています。

翻訳元: https://www.cybersecuritydive.com/news/china-nexus-steals-thousands-documents-exploitation/830902/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。