ウクライナCERT-UA、モバイル端末を狙うサイバー攻撃の激化に警告

ウクライナのサイバーセキュリティ専門家は、軍関係者や政府職員のスマートフォンを標的としたサイバー攻撃が深刻化し、急増していると厳重に警告しました。CERT-UAによる2026年上半期の報告書によると、iOSとAndroidの両方のモバイル端末が、それぞれ独立した優先度の高い標的として正式に位置づけられました。攻撃者は、誰もが持ち歩くこれらの私用端末を通じて、私的なやり取りや連絡先リスト、詳細な通話履歴、正確な位置情報など、諜報活動に欠かせない多様な情報資産への侵入を執拗に試みています。

iOS向けエクスプロイトチェーン「DarkSword」

報告書で詳述されている最も技術的に高度なツールが、iPhoneの侵害に特化して開発された高度なツールキット「DarkSword」です。攻撃者はまず、ウクライナの正規のニュースサイトや政府系サイトのうち、利用者の多いものを悪意をもって改ざんします。その後は、脆弱なiPhoneを使う利用者が改ざんされたページを開くだけで感染が始まります。この巧妙なエクスプロイトチェーンは、Safariブラウザーとその基盤となるiOSコンポーネントを通じて問題なく実行され、端末の持ち主による操作はほとんど必要ありません。DarkSwordの強力な機能により、私的なやり取りや機密性の高い認証情報、個人の写真、連絡先データベース、膨大な通話履歴が、迅速かつ密かに外部へ持ち出されます。

重要なのは、DarkSwordが数カ月にわたる長期的な秘匿監視を想定したものではなく、短時間でデータを奪う急襲に最適化されている点です。Lookoutが提供したインテリジェンスによると、このツールキットと関連が深い脅威クラスター「UNC6353」は、少なくとも2025年後半からウクライナの標的に対して活動してきました。この悪質なエクスプロイトチェーンは、必要な情報をわずか数分で収集し、その直後に自らの痕跡を入念に消去する能力を備えています。Appleは、これらの攻撃で悪用が確認された既知の脆弱性を、最近のiOSアップデートで修正済みです。そのため、直近のセキュリティ修正を適用していない端末は、依然として極めて危険な状態にあります。

Androidの脅威:ソーシャルエンジニアリングで信頼を悪用

一方、Androidの環境では、攻撃者は比較的単純ながら非常に効果的な手法を用い、巧妙なソーシャルエンジニアリングによって利用者の信頼を悪用する傾向があります。脅威クラスター「UAC-0244」は、ウクライナ軍第3軍団の公式サイトに見せかけた偽サイトを周到に作り込みました。これらの偽サイトは、「テスト」への回答を求めるほか、「メンズクラブ」を装ったページなど、さまざまな心理的な罠で利用者を誘い込みました。こうした不正なサイトは、位置情報、SIMカードの詳細情報、連絡先データベース、通話履歴、個人の写真を精力的に収集する悪質なマルウェア「CamelSpy」の主な配布経路となりました。

同時に、別の脅威クラスター「UAC-0263」は、空襲警報システムや燃料割引の比較アプリ、日常的に使われるユーティリティーなど、必要不可欠なサービスを装って悪意あるアプリを偽装していました。インストールされると、マルウェア「BTMOB」により、攻撃者は感染したスマートフォンへ自由にリモートアクセスできるようになり、機密データを容易に盗み出せます。セキュリティ研究者はすでに、BTMOB RAT(リモートアクセス型トロイの木馬)がこれらウクライナ向けの攻撃にとどまらず、はるかに広範囲へ拡散していることを確認しています。偽アプリや不正なオンラインコミュニティー経由で配布される例も頻繁に観測されています。

サイバー戦における戦略的転換

こうした高度なモバイル攻撃は、より広範で激しさを増すサイバー戦の一側面にすぎません。CERT-UAが2026年の最初の6カ月間に正式に記録したサイバーインシデントは3,137件で、直前の6カ月間と比べて約8%増加しました。各攻撃の詳細からは、根本的で大きな戦略転換が浮かび上がります。攻撃者にとって、軍将校や政府職員の私用スマートフォンは、もはや単なる補助的な端末ではありません。機密性の高い業務上の情報を侵害するための、独立した主要な侵入口として、積極的に狙われているのです。

翻訳元: https://meterpreter.org/ukraine-cert-ua-mobile-cyberattacks/

本記事は meterpreter.org の記事を翻訳・要約したものです。