今週公開された2件の報告書によると、中国政府の支援を受けるハッキング集団が、最近の攻撃キャンペーンで人工知能(AI)企業やアジアの複数の政府を標的にしていたとされています。
Proofpointの研究者らは木曜日、7月に確認された事案を詳しく報告しました。中国の攻撃者が著名な経済学者や、ホワイトハウス科学技術政策局(OSTP)の元幹部になりすまし、複数のフィッシング攻撃を仕掛けたというものです。
標的となったのは、大学やシンクタンク、法律事務所に所属するAI専門家です。最初のメールは7月8日に送信されました。当初は元ホワイトハウス当局者のリン・エドワーズ・パーカー氏になりすまし、その後、著名な外交政策専門家のハイジ・クレボ=レディカー氏を装う手口に切り替えました。
おとりに使われたのは、架空の「AI政策諮問委員会」への参加や、AI輸出規制に関する実在しない上院報告書への協力といった誘い文句です。
「このグループはまず、無害な会話のきっかけとなるメールを送りました。『AI政策諮問委員会』への参加など、AI政策をテーマにした呼びかけを盛り込み、信頼関係を築いて標的から返信を引き出そうとしました」とProofpointの研究者らは説明しています。
返信を得ると、攻撃者は次にURLのリダイレクトチェーンを送り込み、認証情報などの窃取を試みました。悪意あるリンクの先は、被害者にログイン情報を入力させるためのOneDriveの認証情報フィッシングページでした。
Proofpointによると、同じグループは以前にも、米国や日本のシンクタンク、防衛関連企業、大学の関係者を狙っていたことがあります。
このグループは通常、ヘリテージ財団や日本台湾交流協会、日本の防衛大臣の事務所など、実在する組織を装ったドメインを登録していました。
台湾、インド、フィリピンで使われたバックドア「Antino」
Proofpointの報告は、Cisco Talosによるアドバイザリの公開から1日後に出されました。このアドバイザリは、中国政府の支援を受けるグループが、台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマー、シリアの政府機関を狙うために使った新たなバックドアについて報じています。
Ciscoのインシデント対応担当者は、2025年9月から2026年7月にかけて、アジア8カ国で被害を受けた、または標的となった16の組織を特定しました。
ハッカーらは「Antino」と呼ばれるバックドアを使い、偵察活動やファイル転送を行い、被害者のシステムへのアクセスを維持していました。研究者らによると、このキャンペーンの目的は情報収集でした。
被害者の大半は、まずフィッシングメールとおとり文書で狙われました。返信やリンクのクリック、悪意あるファイルのダウンロードを促す手口です。
「Talosがこのグループのキャンペーンを最初に確認したのは、2026年3月に台湾の学術界、シンクタンク、市民社会の政策コミュニティを狙ったスピアフィッシングキャンペーンを調査していたときです」とCiscoは述べています。
「その後の調査で、活動は当初の台湾での作戦にとどまらないことが判明しました。Talosはさらに、アジア各国で被害が確認された、または被害の可能性が高い政府機関やセキュリティ関連の環境を特定しました。おとりの内容から、地域内で追加の標的が狙われていたことも裏付けられています」
キャンペーンはフィリピンで始まり、6月にはインドの組織を狙った最新の攻撃波まで続きました。Ciscoは、8カ国で合計約350台の侵害されたエンドポイントを確認しています。
ハッカーらは、トランプ政権に関するニュース報道、実在のイベントを装った招待状、立法関連の文書など、さまざまなおとりを使い分けていました。
Cisco Talosは、Symantecの研究者らが特定した別のキャンペーンとの重複も確認しました。このキャンペーンでも、中国の国家支援ハッカーがAntinoバックドアを使用していました。
翻訳元: https://therecord.media/china-linked-phishing-scheme-backdoor-taiwan