国家主導のスパイウェアが判明:VPNアプリを悪用し、世界中のユーザーの認証情報とプライバシーを標的に
TL;DR
国家主導のスパイウェアが判明:VPNアプリを悪用し、世界中のユーザーの認証情報とプライバシーを標的に
サイバー諜報の世界に、新たな不穏な章が加わりました。人々のプライバシーを守るためのツールであるはずのVPNを、デジタル上の罠へと変貌させる巧妙なキャンペーンが浮上しています。研究者らは、この活動をイランの国家主導型脅威アクター「TAG-182」に関連付けており、現在、世界中のペルシャ語話者から機密データを収集していると報告しています。
これらは単なる無差別なハッカーによる攻撃ではありません。標的を絞った執拗な監視活動です。これらの悪意あるアプリは、正規のプライバシー保護ツールを装うことで、ユーザーのスマートフォンを盗聴器へと変え、認証データ、通信ログ、デバイスのメタデータを脅威アクターへと直接流出させています。
監視のメカニズム:MarkiRAT
この活動のエンジンとなっているのは「MarkiRAT」と呼ばれるトロイの木馬です。Recorded FutureのInsikt Groupによる調査によると、このマルウェアはデータを吸い上げる掃除機のような存在です。ユーザーが「Pis2ray VPN」や「YESHICA YEPlayer」といった偽のVPNをインストールすると、アプリはバックグラウンドプロセスを起動し、SMSメッセージ、連絡先リスト、通話履歴など、あらゆる情報を収集します。
身を隠すために、このマルウェアは巧妙な手口を使います。それは、Windowsのバックグラウンドインテリジェント転送サービス(BITS)を悪用することです。BITSは本来、バックグラウンドでのファイル転送を目的とした正規のシステムコンポーネントですが、ここでは長期的な潜伏を維持するために悪用されています。このサービスに便乗する手法(MITRE ATT&CKではT1197と分類)により、攻撃者はデータを小出しにして断続的に流出させることが可能です。これは非常に巧妙な動きであり、一般的なセキュリティソフトの監視網をすり抜けるのに十分なほど通信を静かに保つことができます。
標的設定と拡散戦略
このキャンペーンは外科手術のように精密です。マルウェアは、ペルシャ語のキーボードレイアウト(コード0x0429)に設定されたデバイスを探すようにプログラムされています。この特定の地域設定でフィルタリングを行うことで、脅威アクターは無駄なリソースを消費することなく、ジャーナリスト、反体制派、活動家といった特定の標的を狙い撃ちにしています。
Tech Timesが指摘するように、その拡散戦略は古典的なソーシャルエンジニアリングに依存しています。彼らはInstagramを利用し、現地の検閲を回避したいと切望するユーザーに対し、無制限のインターネットアクセスを約束して誘い込みます。ユーザーが自由を得るためにインストールしたアプリが、結果として自身のデジタルライフの鍵を攻撃者に渡してしまうという、残酷な皮肉となっています。
| 特徴 | 内容 |
|---|---|
| 脅威アクター | TAG-182(イラン国家主導) |
| 主要マルウェア | MarkiRAT |
| 標的言語 | ペルシャ語(レイアウト 0x0429) |
| 拡散経路 | ソーシャルメディア(Instagram) |
| 潜伏手法 | Windows BITS (T1197) |
悪意あるVPNインフラに対する世界的な規制対応
TAG-182が諜報活動に注力する一方で、国際社会はこれらの犯罪的VPNの背後にあるインフラに対して「モグラ叩き」のような対応を続けています。米国財務省外国資産管理局(OFAC)は最近、「1VPNS」というサービスと、その管理者であるDmytro Rashevskyi、および開発者のYegeniy Vladimirovich Silayevに対して制裁を科しました。
これは、2026年5月にFBIの支援を受けて行われた1VPNSの解体作戦に続くものです。調査により、このサービスが単なる一般ユーザー向けではなく、ランサムウェア集団が足跡を隠し、ペイロードを展開し、盗んだデータを移動させるための拠点として利用されていたという恐ろしい実態が明らかになりました。特にSilayevは、アンチウイルス検知を回避するためにマルウェアをデジタルな覆いで包む「クリプター」を開発したとして摘発されました。
これは、VPN業界が戦場になりつつあることを明確に示しています。正規のプロバイダーはプライバシーを守る命綱ですが、「Malicious-as-a-Service(サービスとしての悪意)」の台頭により、「とりあえずVPNを使えばいい」という古いアドバイスはもはや通用しません。どのVPNを使用しているかを慎重に見極める必要があります。
緩和策とセキュリティ上の考慮事項
インターネットの制限を回避しようとするなら、常に警戒心を持つ必要があります。Instagramの広告や不審なリンクからVPNをダウンロードしているなら、罠に足を踏み入れている可能性が高いでしょう。公式アプリストアも完璧ではありませんが、直接APKファイルをダウンロードするような無法地帯よりは遥かに安全です。
安全を保つために:
- ソースを厳守する: ソフトウェアは必ず公式ストアや検証済みの開発者サイトからのみダウンロードしてください。少しでも怪しいと感じたら、それは怪しいものです。
- サービスを監視する: 技術に詳しいのであれば、BITSのようなシステムレベルのサービスに目を光らせてください。異常な活動が見られる場合は、調査が必要です。
- 設定を確認する: リスクの高い地域にいる場合は、特定の言語やキーボード設定を標的にするアプリに対して特に警戒してください。
- セキュリティを多層化する: 強固なエンドポイント保護を使用してください。最新のEDRツールは、持続的な監視ツールに伴う行動の異常を検知する能力が向上しています。
国家主導の諜報活動と一般的なサイバー犯罪の境界線は曖昧になっています。攻撃者が正規のWindowsプロセスの中に活動を隠すとき、あなたのコンピュータの「正常な」動作が、盗みのための完璧な隠れ蓑となってしまいます。
歴史が示す通り、これは新しい戦術ではありません。Ferocious Kitten作戦のようなキャンペーンが数年前に証明したように、これは長期的で忍耐強い戦略です。厳しいデジタル制限下にある人々にとって、唯一の真の防御策は、懐疑的な姿勢と、透明性が高くオープンソースで検証済みのセキュリティツールへの信頼を組み合わせることです。「プライバシー」ツールが最大の負債にならないよう注意してください。