国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月26日
5 分の読み物
国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

TL;DR

• 国家主導の攻撃者が、トロイの木馬化したVPNを使用してユーザーのプライベートデータを監視しています。 • Bahamutグループは、偽の「SecureVPN」アプリを使用してAndroidデバイスを標的にしています。 • TAG-182は「MarkiRAT」トロイの木馬を使用し、ジャーナリストや反体制派を狙っています。 • マルウェアはWhatsApp、Signal、Telegramなどのメッセージを盗み出します。 • これらのアプリは、自動セキュリティサンドボックスを回避するためにスリーパーセル戦術を使用しています。

国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

デジタルライフを守るためにVPNをダウンロードしたはずが、逆に国家主導の諜報機関に鍵を渡してしまうという、究極の皮肉が起きています。

最近の調査により、国家の支援を受けた一連の組織的なスパイ活動が明らかになりました。これらの攻撃者は単にサーバーをハッキングするだけでなく、トロイの木馬化したVPNアプリを使用して、あなたのスマートフォンやデスクトップに潜り込むという長期的な戦略をとっています。一度侵入されると、パスワードを盗むだけでなく、そこに居座り、プライベートなメッセージを流出させ、ネットワークを永続的に監視し続けます。

ESETおよびRecorded Futureによる調査は、厳しい現実を浮き彫りにしています。これらの悪意あるアプリは、正当なプライバシー保護ツールを装うことで、未知のソフトウェアに対して多くのユーザーが抱く警戒心を回避します。彼らは単にデータを盗んでいるのではなく、私たちが身を守るために使うツールそのものを悪用しているのです。

Bahamutの戦略:Androidへの攻撃

APTグループ「Bahamut」は活発に活動しています。彼らは、正規のVPNプロバイダーとは全く無関係な独立したウェブサイトを通じて、偽の「SecureVPN」アプリを配布し、Androidユーザーを標的にした外科手術のような攻撃を行っています。

ESETの調査によると、このスパイウェアは本質的に「フランケンアプリ」であり、OpenVPNやSoftVPNといったオープンソースツールをトロイの木馬化したものです。特に悪質なのはその忍耐強さです。悪意のあるコードは、被害者が特定の有効化キーを入力するまで、デジタル上のスリーパーセル(潜伏工作員)として休眠状態を保ちます。これは、アプリを不審と判断する自動セキュリティサンドボックスをすり抜けるための巧妙な手口です。

キーが入力されると、攻撃が始まります。このスパイウェアは以下にアクセスします:

  • プライベートな会話: WhatsApp、Facebook Messenger、Signal、Viber、Telegramのチャットログをスクレイピングします。
  • デジタルライフ: 連絡先リストやSMS履歴を抜き取り、通話内容まで録音します。
  • 永続性: ESETはすでにこのマルウェアの少なくとも8つの異なるバージョンを確認しています。彼らは反復的に改良を続けており、止まる気配はありません。

TAG-182とMarkiRATの脅威

Bahamutが幅広いユーザーを標的にしているのに対し、イランに関連するグループ「TAG-182」はより焦点を絞っています。彼らは「MarkiRAT」と呼ばれるリモートアクセス型トロイの木馬(RAT)を使用して、ペルシャ語を話すジャーナリストや反体制派を追跡しています。

Recorded Futureの分析で詳述されているように、その配布方法は驚くほどローテクで、ソーシャルメディアを利用しています。彼らは「Pis2ray VPN」や「YESHICA YEPlayer」といったアプリを、Instagramを通じて直接拡散しています。

MarkiRATは非常に洗練されています。ペルシャ語のキーボードレイアウトを使用しているデバイスをスキャンするようにプログラムされており、標的のみを確実に攻撃します。隠蔽のために「svehost.exe」という名前を採用していますが、これはWindowsの正規プロセス「svchost.exe」を模倣する古典的な「Living off the Land(環境寄生型)」の手法です。さらに悪いことに、Windowsのバックグラウンドインテリジェント転送サービス(BITS)を悪用してマシンからデータを盗み出しており、従来のウイルス対策ソフトでは検知が困難です。

脅威アクター 悪意のあるアプリ名 主な標的 主な機能
Bahamut SecureVPN (偽) Androidユーザー メッセージ/チャットの傍受
TAG-182 Pis2ray / YEPlayer ペルシャ語話者 MarkiRAT / BITSの悪用

アプリの先にあるもの:インフラストラクチャ戦争

モバイルユーザーがアプリで標的にされる一方で、インターネットの根幹部分では、より大規模で危険な戦いが繰り広げられています。世界のサイバーセキュリティ機関の連合体は、主に中国を起源とする、インターネットを支えるハードウェアそのものを標的とした国家主導のキャンペーンについて警告を発しています。

2021年以降、これらの攻撃者はバックボーンルーター、プロバイダーエッジ(PE)、カスタマーエッジ(CE)ルーターを組織的に侵害しています。これらのデバイスを制御下に置くことで、単一の個人を監視するだけでなく、政府、軍、通信ネットワーク全体を覗き見る足がかりを得ています。これは単なる「ハッキング」ではなく、戦略的な配置です。Sichuan Juxinhe Network TechnologyやBeijing Huanyu Tianqiong Information Technologyといった複数の組織が、これらの活動に関与しているとされています。

業界では、Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807、GhostEmperorといった活動クラスターが特定されています。これらは趣味のハッカーではなく、ウェブの物理インフラを侵害するリソースを持つ国家レベルの作戦です。

対抗策

これらの「正当に見える」脅威の台頭は、セキュリティ環境を一変させました。攻撃者が私たちを守るはずのツールを悪用する場合、従来の経験則は必ずしも通用しません。

Windows BITSの悪用は、単純なシグネチャベースの検知が失敗する理由を示す好例です。システムプロセスが不正な処理を行っている場合、ウイルス対策ソフトはそれを正常な動作として見過ごしてしまう可能性があります。防御側は、既知の悪意あるファイルだけでなく、異常な動作に目を光らせる必要があります。

これらの脅威が懸念される場合、防御を強化するために以下の対策を行ってください:

  1. 公式ソースを守る: 公式のApp StoreやGoogle Playにないものは使用しないでください。Instagramのランダムなリンクや怪しいウェブサイトで見つけた「VPN」は、手榴弾と同じくらい危険だと考えてください。
  2. ハードウェアの監査: エンタープライズネットワークを管理している場合は、ルーターの設定を注意深く監視してください。プロバイダーエッジでの不正な変更や奇妙なトラフィックパターンがないか確認してください。
  3. 監視のアップグレード: BITSのようなシステムサービスの悪用を検知できるEDR(Endpoint Detection and Response)ソリューションへの移行を検討してください。システムプロセスが異常な挙動を開始したときに即座に把握する必要があります。
  4. アクセス制限の強化: ネットワーク機器のパスワードを単一要素に頼るのをやめてください。あらゆる場所で多要素認証(MFA)を使用し、管理アクセスを最小限に制限してください。

これらのキャンペーンは一過性のものではありません。現代の国家戦略の永続的な一部となっています。偽のVPNを通じて個人のメッセージを狙う場合でも、グローバルなトラフィックを中継するルーターを侵害する場合でも、目的は同じです。それは、永続的かつ長期的な監視です。米国、オーストラリア、英国、あるいはその他のどこにいても、脅威は現実であり、目に見えないように設計されています。常に警戒を怠らないでください。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

関連ニュース

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

著者: Elena Voss 2026年7月28日 4 分の読み物
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

著者: James Okoro 2026年7月27日 4 分の読み物
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

著者: Elena Voss 2026年7月25日 4 分の読み物
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

著者: James Okoro 2026年7月24日 3 分の読み物
common.read_full_article