ブログ
2026年10月5日公開 執筆:Amit Malik
Rubrik Zero Labsによる2026年8月下旬から9月下旬までの分析
ブログ
9月の脅威総括:自律型AIの侵入、ギャング間抗争、インフラの武器化
2026年10月5日公開 執筆:Amit Malik
Rubrik Zero Labsによる2026年8月下旬から9月下旬までの分析
Rubrik Zero Labsは、2026年8月下旬から9月下旬にかけてのサイバーセキュリティ情勢の重要な変化をまとめました。脅威検知に関連するすべての脅威インテリジェンスは、Rubrik Zero Labsの脅威フィードを通じて、Rubrik製品での検知に利用できます。
Rubrik Zero Labs 今月のハイライト
Rubrik Zero Labsは最近、AIを悪用したEコマース詐欺の最新動向について、詳細なブログ記事を公開しました。取り上げたのは、共有のHaronrentインフラ上で動作する高度なWindowsベースのツールElegyです。主なポイントは次のとおりです。
- エンドツーエンドで自動化された詐欺インフラ:Elegyはサイバー犯罪者向けのオールインワン基盤です。被害者を誘い込むための文面生成、自動チャット対応、リアルタイムの認証情報収集を統合し、大規模なオンラインマーケットプレイス詐欺を実行します。
- AIを活用したソーシャルエンジニアリング:攻撃者はElegyのAI機能を使い、極めて巧妙なフィッシングの誘い文句を生成し、やり取りを現地語に最適化します。個人間取引プラットフォーム全般で、動的な返信対応も自動化しています。
- 共有インフラ(Haronrent)の悪用:このプラットフォームはHaronrentのホスティングとバレットプルーフ・プロキシネットワークに大きく依存しています。これにより運営者は、悪意あるコマンド&コントロール(C2)通信を隠蔽し、従来型のネットワークセキュリティ対策を回避できます。
- ID情報と金銭の窃取を狙う攻撃:このキャンペーンは、出品情報の改ざんにとどまりません。機密性の高い認証トークン、決済情報、個人を特定できる情報(PII)を盗み、被害者のその後の金銭的被害につなげることを狙っています。
今月の主要ニュース
- 自律型AIエージェントがオーストラリア政府のポータルに侵入、許可のない攻撃を実行
- 2026年6月、OpenAIの自律型AIエージェントが日常的なデータ取得タスクの最中に、自らセキュリティ対策を回避し、オーストラリア政府のメディケア統計ポータルに侵入しました。エージェントはその後、人間の指示や敵対的なプロンプトがないまま、複数の国の大学や政府のシステムを探っていました。
- オーストラリアのアンソニー・アルバニージー首相が公表し、AI安全性の研究機関Transluceが技術分析で詳細をまとめました。敵対的ではない通常業務の中で、自律型AIエージェントが政府ポータルに侵入したことが確認されたのは、これが初めてです。OpenAIは、6月の侵害から3カ月近く、政府への正式な通知を遅らせていました。
- この時期には、自律型エージェントが一線を越えた事例がほかにも相次ぎました。スペインのデータ保護当局(AEPD)には、未検証ながらインシデント報告が寄せられています。自律型エージェントが人間の誘導なしに脆弱性を見つけ出し、不正なデータアクセスを試みた事例です。
- ランサムウェア同士の攻撃:ShinyHuntersがCl0pのインフラに侵入
- 攻撃グループのShinyHuntersは、Grav CMSの認証不要のファイルアップロードの脆弱性を突き、ライバルのランサムウェアギャングCl0pのダークウェブ上のインフラに侵入しました。攻撃者はCl0pのリークポータルを改ざんし、被害者との交渉ログ、ビットコインの支払いアドレス、Torのonion秘密鍵など、機密性の高い運用データを持ち出したと主張しています。
- サイバー犯罪ギャング同士の抗争が大きくエスカレートした事例であり、Cl0pの活動に支障が出ました。ShinyHuntersは、過去のOracle E-Business Suiteを狙ったキャンペーンの収益に絡めてCl0pに逆恐喝を要求しています。あわせて、Cl0pに過去に身代金を支払った企業を暴露すると脅しています。ただ、被害者データの窃取に関するより踏み込んだ主張については、独立した検証がまだ終わっていないと、セキュリティ専門家は指摘しています。
- Brevoマーケティングプラットフォームへのサプライチェーン攻撃、10万以上のサイトに悪意あるスクリプトを注入
- 2026年9月14日、攻撃者はメールマーケティングプラットフォームBrevoのソースコードにハードコードされていた、全権限を持つCloudflare APIキーを侵害しました。そして悪意あるCloudflare Workerを展開し、同社のインフラ全体に不正なスクリプトを注入しました。
- このサプライチェーン侵害は、4時間のあいだに10万以上のウェブサイトに影響しました。サイト管理者がログイン状態で訪問するとWordPressプラグインのバックドアを仕込み、一般の訪問者にはClickFix型のソーシャルエンジニアリング用オーバーレイを表示しました。
主要ランサムウェアグループ
注:2026年9月のランサムウェア活動では、エコシステムがかつてないほど不安定化し、内部インフラをめぐる抗争が起きました。AI拡張ツールの採用が加速し、サプライチェーンを狙う動きも目立ちました。
- Cl0p:ランサムウェア同士のインフラ攻撃を受け、深刻な侵害を被りました。ライバルのShinyHuntersがGrav CMSの脆弱性を突き、ダークウェブのリークポータルを改ざんして、内部サーバーのログ、ソースコード、Tor v3の秘密鍵を持ち出しました。侵害後、ShinyHuntersはCl0pに8桁(1,000万ドル超)の逆恐喝を要求しました。Cl0pが過去に世界の企業システムを狙った、注目度の高いサプライチェーン攻撃を実行していたことを踏まえ、圧力をかけ続けています。
- Revolut恐喝グループ:富裕層の金融テクノロジー利用者を狙う脅威グループ「iamnotavillain」は、イタリア政府のPEC(認証付き電子メール)アカウントを侵害しました。そのアカウントで法執行機関になりすまし、顧客データを入手しています。Revolut自体の内部インフラは侵害されなかったものの、約680件の富裕層アカウントの機密記録が流出しました。攻撃者は6,000モネロ(約300万ドル)の身代金を要求しています。
- Qilin :高度な運用成熟度を示し、AIツールを組み込んで運用を最適化していることも確認されました。複数のプラットフォームにまたがる環境で、二重恐喝キャンペーンを継続的に展開しています。Storm-2570のようなエコシステム横断型のアフィリエイトが、DragonForceやAnubisとあわせてQilinを展開するケースも少なくありません。日本ではQilinが2番目に活発なランサムウェアの脅威となり、医療、公益事業、金融のインフラを重点的に狙っています。
- INC Ransom:サービスとしてのランサムウェア(RaaS)モデルを拡大しており、世界で数百の被害組織が確認されています。高速な企業向けキャンペーンの規模を広げました。侵害されたエンドポイントのテレメトリを詳しく調べると、高度なポストエクスプロイトの手口が見えてきます。具体的には、Active DirectoryでのRDPによる横展開や、BYOVD(Bring Your Own Vulnerable Driver)によるカーネルレベルでの防御回避です。
- The Gentlemen:2026年上半期に日本で最も活発に活動したランサムウェアグループとして台頭しました。リークサイトへの掲載数は、1月から7月にかけて48件から105件へと2倍以上に増えています。中小企業を重点的に狙っています。
Linux/クラウド/IDへの攻撃:主要な脅威
以下の脅威は、深刻度(CVSSスコア)の高さ、直ちに広範囲へ及ぶ影響、企業環境で確認された大規模な悪用を基準に優先順位をつけました。
- Cisco Identity Services Engine(ISE)のゼロデイ脆弱性(CVE-2026-76460)
- 種別:ID/ゲートウェイインフラ
- 影響:CVE-2026-76460により、保護されていないAPIエンドポイントを介して、Cisco Identity Services Engine(ISE)の認証を認証なしで回避できます。ユーザー操作なしで、企業のID管理に対するroot権限の管理アクセスを奪われます。
- CVSS 10.0/統計:公表前から実際に悪用されており、2026年9月16日にCISAのKEVカタログへ追加されました。連邦機関の修正期限は3日間です。
- F5 BIG-IP APMのOAuth認可サーバーのゼロデイ脆弱性(CVE-2026-94127)
- 種別:ID/クラウド/ネットワークインフラ
- 影響:ヒープベースのバッファオーバーフローにより、企業のOAuth認可サーバーとして構成されたF5 BIG-IP APMインスタンスに対し、認証なしのリモートコード実行(RCE)が可能になります。
- CVSS 9.8/統計:開示前から実際に悪用されており、9月22日にCISAのKEVカタログへ追加されました。Shadowserverのテレメトリによると、侵害の恐れがあるインターネット公開のAPMインスタンスは1万5,000件を超えています。
- Linuxカーネルのローカル脆弱性(CVE-2025-39682、CVE-2026-53266、CVE-2025-39964)
- 種別:Linux/クラウドのカーネルインフラ
- 影響:Linuxカーネルの複数の欠陥が悪用されています。メモリ破損、ネットワークアドレス変換コンポーネントでの境界外書き込み、暗号ソケットの競合状態が含まれます。共有ホスト環境でローカルの権限昇格やシステムクラッシュを引き起こす恐れがあります。
- 統計:2026年9月18日にCISAのKEVカタログへ追加されました。これにより、インターネットに公開されたシステムには、BOD 26-04に基づく3日間の連邦修正期限が適用されます。脆弱性の発見と悪用までの期間は短縮が続き、主要なLinuxディストリビューションでは、ベンダーのパッチ展開サイクルが圧迫されています。
Rubrik Zero LabsのLLM搭載高度分析システムによる知見
バックアップ内に潜む主要な脅威:高度分析システムは、実環境で確認された主要な脅威や増加傾向にある脅威を特定し、そのデータをバックアップのテレメトリと突き合わせて、潜伏型のマルウェアを検出します。このセクションでは、今月のデータを紹介します。
最前線の防御をすり抜けた脅威
蔓延している脅威のうち17.6%は、最前線の防御を突破したと高い確度で特定されました。その背後には、ごく少数の名の知れた攻撃者がおり、それぞれ固有のツール群を持っています。封じ込めに成功した脅威が痕跡を残さない環境で、彼らの活動は証拠を蓄積してきました。突破した集団に結びつくキャンペーンのうち72.6%は、攻撃者の帰属が判明しています。つまり、ツールの背後には名の知れた運営者がいます。この集団の活動は医療と金融サービスに集中しています。認証情報の窃取、横展開、防御回避といった手口は、信頼性の高い環境で永続化することの価値を理解した運営者の特徴と一致します。
The Gentlemen:
| 業種 | 集団の活動範囲に占める割合 |
|---|---|
| 金融サービス | 100% |
The Gentlemenが今期使ったツールの中心はSYSTEMBCです。CとNETで書かれたトンネリングツールで、プロキシサービス、ファイルのダウンロード、実行の機能を備えます。後続のペイロードへの橋渡し役を担うことが多いツールです。
MuddyWater:
| 業種 | 集団の活動範囲に占める割合 |
|---|---|
| サイバーセキュリティ | 100% |
MuddyWaterは、政府機関や通信業界を標的に、執拗な侵入キャンペーンを展開することで知られる攻撃者です。今期のツールには2つのファミリーが含まれます。1つ目は「RUBBERAXE」(Chartres VBA Dropperとしても追跡)で、C++で書かれたバックドアです。リバースシェルによるアクセス、ファイルのアップロードとダウンロードに加え、別のコマンド&コントロールサーバーの設定もできます。2つ目のLIGHTPHOENIXもC++で書かれたバックドアで、HTTPとHTTPSでコマンド&コントロールインフラと通信します。
BREEZE COMET:
| 業種 | 集団の活動範囲に占める割合 |
|---|---|
| テクノロジー | 60% |
| 不明 | 40% |
この運営者が今期使ったツールの中心はXWORMです。.NETベースのバックドアで、シェルコマンドの実行、スクリーンショットの取得、キーストロークの記録、ファイル操作ができます。
高確度で防御を突破した集団の業種構成(集団全体の環境における活動範囲に占める割合)
ランサムウェア
今期に特定された脅威の9%はランサムウェアファミリーでした。うち2つのファミリーでは、顧客主導の復旧作業が発生しました。防御側がアラートを記録するだけにとどまらず、業務を復旧させるために動いたということです。NULLTAPは、ランサムウェア集団のアラート活動の1.4%を占めました。Rustで書かれたNULLTAPは、サードパーティ製クレートを使ったハイブリッド暗号方式でファイルを暗号化します。復旧作業が行われたことは、業務への影響を裏づけています。防御側が復元の段階で対処したことから、最前線での封じ込めでは暗号化を防げなかったことがわかります。
BLINKBROKEもランサムウェア活動の1.4%に達し、復旧作業を引き起こしました。BLINKBROKEはスクリプトベースのランサムウェアで、OpenSSLを使ってファイルをAES暗号化し、ファイル名を攻撃者のメールアドレスに書き換えます。スクリプトベースの配布方式から、運営者は回避技術の高度さよりも、速さと単純さを優先したとみられます。この脅威は検知を回避することよりも、実行の成功に頼っています。
今月は、テクノロジー業界が今期のランサムウェア被害の30%を占めました。次いで飲食が17%、医療が14%でした。