US bounty Chinese hacker Zhang Yu Hafnium campaign Microsoft Exchange
米政府は、中国人ハッカーの張宇(Zhang Yu)容疑者の逮捕につながる重要な情報に対し、最大1,000万ドルを支払う用意があると発表しました。当局は、同容疑者がMicrosoft Exchangeを標的とした大規模かつ深刻なサイバースパイ活動「Hafnium」に関与したと断定しています。この大胆な攻撃で、攻撃者は脆弱な数千のコンピューターシステムに侵入し、機密性の高い通信内容を盗み出しました。しかし、主犯格とされる人物は依然として逃走中です。
「Rewards for Justice」プログラムによる懸賞金
この異例の懸賞金は、米国務省が著名な報奨金制度「Rewards for Justice」を通じて設けたものです。張容疑者は現在、Shanghai Firetech Information Science and Technologyで取締役の地位にあります。米当局によると、同容疑者は上海市国家安全局(Shanghai State Security Bureau)の厳格な指示の下で直接活動していました。同局は、中国国家安全部(Ministry of State Security)の組織内で主要な支部にあたります。
重要なCOVID-19研究を標的に
捜査当局は、張容疑者と共犯の徐澤偉(Xu Zewei)容疑者による一連の組織的な攻撃の起点を、混乱の続いた2020年にさかのぼるとみています。当初の主な標的は、名門の米国の大学や、コロナウイルスを研究する専門家でした。攻撃者は、ワクチン開発や実験的治療法、新たなCOVID-19検査手法に関する機密性の高い研究成果を、執拗に探っていました。検察は一例として、ハッカーらが大手大学の著名なウイルス学者の個人用メールボックスへの侵入に成功したと主張しています。
Microsoft Exchangeの侵害
その後、攻撃の矛先は企業のメール基盤へと一気に移りました。Hafniumの攻撃者は、Microsoft Exchange Serverに潜んでいた、それまで知られていなかった4件の脆弱性を巧みに悪用しました。標的のサーバーに組織的に不正アクセスし、悪意あるWebシェルをひそかに設置しました。この高度な手口によって持続的なリモート制御を確立し、膨大な数のメールを気付かれないまま閲覧・外部に持ち出すことが可能になりました。Microsoftは2021年3月、これらの悪用を防ぐ緊急パッチを公開しました。
FBIがこの攻撃の驚くべき実態を明らかにしたのは、2025年になってからでした。FBIの包括的な評価によると、攻撃者は当初、6万を超える米国の組織を標的にしました。このうち1万2,700を超える組織で、実際に侵害が確認されました。これらの数字はHafnium活動全体の規模を示すもので、張容疑者個人の立証済みの行為だけを指すものではありません。さらに、米国外でも数千台のコンピューターが深刻な被害を受けました。
被害者と起訴内容
米司法省が確認した被害者には、テキサス州の大学や、ワシントンD.C.に事務所を構える国際的な法律事務所が含まれていました。侵害された法律事務所のメールでは、攻撃者が特定のキーワードを使い、米国の政治家や重要な政府機関に関する機密情報を積極的に探していました。膨大な捜査資料には、徐容疑者から張容疑者に宛てたメッセージも記録されています。そこでは、2021年1月に大学のネットワークへの侵入に成功したと、勝ち誇るように報告していました。
当局は両容疑者を、ハッキング、詐欺、加重身元詐称など9件の重大な罪状で正式に起訴しました。徐容疑者は2025年7月、イタリア訪問中にミラノで逮捕されました。その後、2026年4月に米国へ引き渡されています。一方、張容疑者は依然として指名手配中の逃亡犯です。なお、起訴されたことが、法的に有罪が証明されたことを意味するわけではない点には留意が必要です。
続く捜査と被害の修復
米当局は、張宇容疑者に関する懸賞金の公式発表で、揺るぎない決意を明らかにしました。所在に関する有益な情報には、最大1,000万ドルを支払う用意があります。この懸賞金は、国家が支援するこれらのサイバー攻撃に関与した人物の特定にもつながる情報が対象です。支払額は、提供された情報の戦術的な価値に応じて決まります。
Hafniumによる壊滅的な被害は、最初の更新プログラムが配布された後も、長期にわたる大規模な修復作業を必要としました。FBIは2021年春、前例のない裁判所命令を取得しました。この権限に基づき、米国内で侵害された数百台のExchangeサーバーから、悪意あるWebシェルを先回りして削除しました。当局は、高度なマルウェアの脅威に対するFBIのその後の対応を説明する際、この異例の作戦をたびたび引き合いに出しています。これらの大規模な侵入をめぐる刑事事件は、今も捜査が続いています。
翻訳元: https://meterpreter.org/us-bounty-hacker-zhang-yu-hafnium/