国家主導のスパイウェアが判明:VPNアプリを悪用し、世界中のユーザーの認証情報とプライバシーを標的に

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月27日
4 分の読み物
国家主導のスパイウェアが判明:VPNアプリを悪用し、世界中のユーザーの認証情報とプライバシーを標的に

TL;DR

• イランの脅威アクター「TAG-182」が、偽のVPNアプリを通じて「MarkiRAT」マルウェアを拡散中。 • マルウェアは、ペルシャ語設定のデバイスからSMS、連絡先、ログを収集。 • 攻撃者はWindows BITSを悪用してデータを流出させ、セキュリティ検知を回避。 • Instagramでのソーシャルエンジニアリングを通じ、検閲回避を求めるユーザーを標的にしている。

国家主導のスパイウェアが判明:VPNアプリを悪用し、世界中のユーザーの認証情報とプライバシーを標的に

サイバー諜報の世界に、新たな不穏な章が加わりました。人々のプライバシーを守るためのツールであるはずのVPNを、デジタル上の罠へと変貌させる巧妙なキャンペーンが浮上しています。研究者らは、この活動をイランの国家主導型脅威アクター「TAG-182」に関連付けており、現在、世界中のペルシャ語話者から機密データを収集していると報告しています。

これらは単なる無差別なハッカーによる攻撃ではありません。標的を絞った執拗な監視活動です。これらの悪意あるアプリは、正規のプライバシー保護ツールを装うことで、ユーザーのスマートフォンを盗聴器へと変え、認証データ、通信ログ、デバイスのメタデータを脅威アクターへと直接流出させています。

監視のメカニズム:MarkiRAT

この活動のエンジンとなっているのは「MarkiRAT」と呼ばれるトロイの木馬です。Recorded FutureのInsikt Groupによる調査によると、このマルウェアはデータを吸い上げる掃除機のような存在です。ユーザーが「Pis2ray VPN」や「YESHICA YEPlayer」といった偽のVPNをインストールすると、アプリはバックグラウンドプロセスを起動し、SMSメッセージ、連絡先リスト、通話履歴など、あらゆる情報を収集します。

身を隠すために、このマルウェアは巧妙な手口を使います。それは、Windowsのバックグラウンドインテリジェント転送サービス(BITS)を悪用することです。BITSは本来、バックグラウンドでのファイル転送を目的とした正規のシステムコンポーネントですが、ここでは長期的な潜伏を維持するために悪用されています。このサービスに便乗する手法(MITRE ATT&CKではT1197と分類)により、攻撃者はデータを小出しにして断続的に流出させることが可能です。これは非常に巧妙な動きであり、一般的なセキュリティソフトの監視網をすり抜けるのに十分なほど通信を静かに保つことができます。

標的設定と拡散戦略

このキャンペーンは外科手術のように精密です。マルウェアは、ペルシャ語のキーボードレイアウト(コード0x0429)に設定されたデバイスを探すようにプログラムされています。この特定の地域設定でフィルタリングを行うことで、脅威アクターは無駄なリソースを消費することなく、ジャーナリスト、反体制派、活動家といった特定の標的を狙い撃ちにしています。

Tech Timesが指摘するように、その拡散戦略は古典的なソーシャルエンジニアリングに依存しています。彼らはInstagramを利用し、現地の検閲を回避したいと切望するユーザーに対し、無制限のインターネットアクセスを約束して誘い込みます。ユーザーが自由を得るためにインストールしたアプリが、結果として自身のデジタルライフの鍵を攻撃者に渡してしまうという、残酷な皮肉となっています。

特徴 内容
脅威アクター TAG-182(イラン国家主導)
主要マルウェア MarkiRAT
標的言語 ペルシャ語(レイアウト 0x0429)
拡散経路 ソーシャルメディア(Instagram)
潜伏手法 Windows BITS (T1197)

悪意あるVPNインフラに対する世界的な規制対応

TAG-182が諜報活動に注力する一方で、国際社会はこれらの犯罪的VPNの背後にあるインフラに対して「モグラ叩き」のような対応を続けています。米国財務省外国資産管理局(OFAC)は最近、「1VPNS」というサービスと、その管理者であるDmytro Rashevskyi、および開発者のYegeniy Vladimirovich Silayevに対して制裁を科しました。

これは、2026年5月にFBIの支援を受けて行われた1VPNSの解体作戦に続くものです。調査により、このサービスが単なる一般ユーザー向けではなく、ランサムウェア集団が足跡を隠し、ペイロードを展開し、盗んだデータを移動させるための拠点として利用されていたという恐ろしい実態が明らかになりました。特にSilayevは、アンチウイルス検知を回避するためにマルウェアをデジタルな覆いで包む「クリプター」を開発したとして摘発されました。

これは、VPN業界が戦場になりつつあることを明確に示しています。正規のプロバイダーはプライバシーを守る命綱ですが、「Malicious-as-a-Service(サービスとしての悪意)」の台頭により、「とりあえずVPNを使えばいい」という古いアドバイスはもはや通用しません。どのVPNを使用しているかを慎重に見極める必要があります。

緩和策とセキュリティ上の考慮事項

インターネットの制限を回避しようとするなら、常に警戒心を持つ必要があります。Instagramの広告や不審なリンクからVPNをダウンロードしているなら、罠に足を踏み入れている可能性が高いでしょう。公式アプリストアも完璧ではありませんが、直接APKファイルをダウンロードするような無法地帯よりは遥かに安全です。

安全を保つために:

  • ソースを厳守する: ソフトウェアは必ず公式ストアや検証済みの開発者サイトからのみダウンロードしてください。少しでも怪しいと感じたら、それは怪しいものです。
  • サービスを監視する: 技術に詳しいのであれば、BITSのようなシステムレベルのサービスに目を光らせてください。異常な活動が見られる場合は、調査が必要です。
  • 設定を確認する: リスクの高い地域にいる場合は、特定の言語やキーボード設定を標的にするアプリに対して特に警戒してください。
  • セキュリティを多層化する: 強固なエンドポイント保護を使用してください。最新のEDRツールは、持続的な監視ツールに伴う行動の異常を検知する能力が向上しています。

国家主導の諜報活動と一般的なサイバー犯罪の境界線は曖昧になっています。攻撃者が正規のWindowsプロセスの中に活動を隠すとき、あなたのコンピュータの「正常な」動作が、盗みのための完璧な隠れ蓑となってしまいます。

歴史が示す通り、これは新しい戦術ではありません。Ferocious Kitten作戦のようなキャンペーンが数年前に証明したように、これは長期的で忍耐強い戦略です。厳しいデジタル制限下にある人々にとって、唯一の真の防御策は、懐疑的な姿勢と、透明性が高くオープンソースで検証済みのセキュリティツールへの信頼を組み合わせることです。「プライバシー」ツールが最大の負債にならないよう注意してください。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

関連ニュース

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

著者: Elena Voss 2026年7月28日 4 分の読み物
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

著者: Viktor Sokolov 2026年7月26日 5 分の読み物
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

著者: Elena Voss 2026年7月25日 4 分の読み物
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

著者: James Okoro 2026年7月24日 3 分の読み物
common.read_full_article