米国の重要インフラへのOT攻撃、軍事作戦や物理プロセスを妨害するおそれ

米国の重要インフラは、民間サービスの停止にとどまらない運用技術(OT)の脅威に直面しています。

国家の支援を受けた侵入や産業用コントローラーへの直接攻撃は、物理プロセスを混乱させ、軍事作戦を損なう可能性があります。標的となるのは、軍の施設の外にある電力、水道、通信、交通、燃料、製造、物流の各事業者です。

軍を支える公益事業や輸送システムが停止すれば、重要なサービスが途絶し、物流が制約を受け、動員も複雑になりかねません。インフラのレジリエンス(回復力)は、国家安全保障上の問題となっています。

中国の「Volt Typhoon」は、この戦略的な側面を象徴しています。CISA、NSA、FBIは共同アドバイザリーで、このアクターが重要インフラのITネットワーク内に事前に潜伏し、危機や紛争が起きた際にOT機能を妨害できる態勢を整えていると、高い確度で評価しています。

侵害が確認された分野は、通信、エネルギー、交通、水道システムに及び、グアムも含まれます。

Volt Typhoonの攻撃では、インターネットに公開されたネットワーク機器の脆弱性を突き、正規の管理者認証情報を使い、目立つマルウェアではなく環境寄生型(Living-off-the-Land)の手法に頼っています。

各機関は、一部の環境で少なくとも5年間にわたって潜伏が続いていた兆候を確認しました。

認証情報の窃取、ネットワーク探索、産業関連文書の収集は、制御システムに到達する経路の確立につながります。その間も悪意ある活動は正規の管理業務に紛れ込みます。

ここで重要なのは、持続的なアクセスは準備と能力の表れであり、侵害を受けたすべての組織で物理的な妨害が起きた証拠ではないという点です。

それでも、制御システムへ向かう動きが実際に確認されていることから、企業ネットワークへの侵入を単なるデータセキュリティ上のインシデントとして扱うことはできません。

ほかの攻撃キャンペーンでは、すでに運用面への影響が出ています。2026年7月27日以降、少なくとも7州の上下水道事業者が、公開状態の産業用コントローラーを狙った攻撃を報告しました。

Polyswarmの研究者によると、軍の施設は即応態勢と任務遂行をこうした民間サービスに依存しています。そのため攻撃者は、軍のネットワークに侵入しなくても、作戦に影響を及ぼせる可能性があります。

脅威にさらされるOTシステム

FBIとEPA(米環境保護庁)の警告は、水圧の低下や浸水が起きたと記録しています。さらに、水圧が十分に下がれば、未処理の地下水が配水管に流入するおそれがあると注意を促しました。

この汚染経路はあくまで起こりうる影響として示されたもので、実際に起きたと確認されたわけではありません。

4月7日の共同アドバイザリーは、これとは別に、イランと関係のあるアクターが、インターネットに接続されたRockwell Automation/Allen-BradleyのPLCを悪用していると説明しました。対象にはCompactLogixやMicro850も含まれます。

攻撃者は、Studio 5000 Logix Designerなどの正規のエンジニアリングソフトウェアを使って、受け入れられる接続を確立しました。そのうえでプロジェクトファイルを操作し、HMIやSCADAシステムに表示される情報を改ざんしました。

被害者の一部では、業務の中断や金銭的損失が発生しました。

このアドバイザリーは、Unitronics製コントローラーを狙った過去のCyberAv3ngersによる攻撃にも触れています。しかし、2026年の攻撃キャンペーンをこのペルソナの犯行と明確に結び付けてはいません。

両者を切り分けて考えることで、過去の類似点が根拠のない帰属判断につながるのを防げます。根底にある教訓は変わりません。公開されたコントローラーとアクセス制御の不備があれば、高度な産業用の専用マルウェアがなくても、妨害は可能になります。

8月19日には、NSAと連携機関が別の攻撃キャンペーンについて警告しました。米国内のSiemens S7 PLCを標的に、偵察と攻撃能力の開発が行われているというものです。

アクターは、正規の監視ツールに偽装したAI生成のエクスプロイトスクリプトを使いました。標的となった分野は、製造、エネルギー、水道、化学、農業、商業施設です。

この警告が示すのは、攻撃能力が構築されつつあるという事実です。これらの分野で物理的な損害が確認されたわけではありません。

防御側は、PLCを直接インターネットに公開しないようにする必要があります。リモートアクセスは監視付きのゲートウェイ経由に限り、多要素認証を徹底し、コントローラーのロジックについて検証済みのオフラインバックアップを保持してください。物理的なRUNモードスイッチがある場合は、リモートからの変更を制限できます。

監視では、想定外のエンジニアリング接続、動作モードの変更、不正なプログラム更新を検知できるようにしてください。

軍と民間の運用者はさらに、共有している依存関係を洗い出し、単一障害点を特定する必要があります。企業ネットワークからOTに至る侵入経路も、早期に検知しなければなりません。

施設内のネットワークを守るだけでは、それを支えるインフラに端を発するリスクをなくすことはできません。

IOC(侵害指標)

脅威アクター ハッシュ
Volt Typhoon e453e6efc5a002709057d8648dbe9998a49b9a12291dee390bb61c98a58b6e95
Volt Typhoon 6036390a2c81301a23c9452288e39cb34e577483d121711b6ba6230b29a3c9ff
CyberAv3ngers 9e5f9dcb5f17efdca727b7b13a5f9ecd3296d28ac10e3675259b660d62739b87
CyberAv3ngers 1b39f9b2b96a6586c4a11ab2fdbff8fdf16ba5a0ac7603149023d73f33b84498

注記: IPアドレスやドメインは、誤って名前解決されたりリンク化されたりしないよう、意図的に無害化(例:[.])しています。無害化を解除するのは、MISP、VirusTotal、自社のSIEMなど、管理された脅威インテリジェンス基盤の中だけにしてください。

影響が出る前にサイバー脅威を阻止し、MTTRを21分短縮します。ANYRUNのサンドボックスをSOCに導入。

サイバーセキュリティニュースの購読

翻訳元: https://gbhackers.com/ot-systems-under-threat/

本記事は gbhackers.com の記事を翻訳・要約したものです。