国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月26日
5 分の読み物
国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

TL;DR

• 国家主導の攻撃者が、トロイの木馬化したVPNを使用してユーザーのプライベートデータを監視しています。 • Bahamutグループは、偽の「SecureVPN」アプリを使用してAndroidデバイスを標的にしています。 • TAG-182は「MarkiRAT」トロイの木馬を使用し、ジャーナリストや反体制派を狙っています。 • マルウェアはWhatsApp、Signal、Telegramなどのメッセージを盗み出します。 • これらのアプリは、自動セキュリティサンドボックスを回避するためにスリーパーセル戦術を使用しています。

国家主導のスパイウェア:あなたのプライバシーを狙うVPNの罠

デジタルライフを守るためにVPNをダウンロードしたはずが、逆に国家主導の諜報機関に鍵を渡してしまうという、究極の皮肉が起きています。

最近の調査により、国家の支援を受けた一連の組織的なスパイ活動が明らかになりました。これらの攻撃者は単にサーバーをハッキングするだけでなく、トロイの木馬化したVPNアプリを使用して、あなたのスマートフォンやデスクトップに潜り込むという長期的な戦略をとっています。一度侵入されると、パスワードを盗むだけでなく、そこに居座り、プライベートなメッセージを流出させ、ネットワークを永続的に監視し続けます。

ESETおよびRecorded Futureによる調査は、厳しい現実を浮き彫りにしています。これらの悪意あるアプリは、正当なプライバシー保護ツールを装うことで、未知のソフトウェアに対して多くのユーザーが抱く警戒心を回避します。彼らは単にデータを盗んでいるのではなく、私たちが身を守るために使うツールそのものを悪用しているのです。

Bahamutの戦略:Androidへの攻撃

APTグループ「Bahamut」は活発に活動しています。彼らは、正規のVPNプロバイダーとは全く無関係な独立したウェブサイトを通じて、偽の「SecureVPN」アプリを配布し、Androidユーザーを標的にした外科手術のような攻撃を行っています。

ESETの調査によると、このスパイウェアは本質的に「フランケンアプリ」であり、OpenVPNやSoftVPNといったオープンソースツールをトロイの木馬化したものです。特に悪質なのはその忍耐強さです。悪意のあるコードは、被害者が特定の有効化キーを入力するまで、デジタル上のスリーパーセル(潜伏工作員)として休眠状態を保ちます。これは、アプリを不審と判断する自動セキュリティサンドボックスをすり抜けるための巧妙な手口です。

キーが入力されると、攻撃が始まります。このスパイウェアは以下にアクセスします:

  • プライベートな会話: WhatsApp、Facebook Messenger、Signal、Viber、Telegramのチャットログをスクレイピングします。
  • デジタルライフ: 連絡先リストやSMS履歴を抜き取り、通話内容まで録音します。
  • 永続性: ESETはすでにこのマルウェアの少なくとも8つの異なるバージョンを確認しています。彼らは反復的に改良を続けており、止まる気配はありません。

TAG-182とMarkiRATの脅威

Bahamutが幅広いユーザーを標的にしているのに対し、イランに関連するグループ「TAG-182」はより焦点を絞っています。彼らは「MarkiRAT」と呼ばれるリモートアクセス型トロイの木馬(RAT)を使用して、ペルシャ語を話すジャーナリストや反体制派を追跡しています。

Recorded Futureの分析で詳述されているように、その配布方法は驚くほどローテクで、ソーシャルメディアを利用しています。彼らは「Pis2ray VPN」や「YESHICA YEPlayer」といったアプリを、Instagramを通じて直接拡散しています。

MarkiRATは非常に洗練されています。ペルシャ語のキーボードレイアウトを使用しているデバイスをスキャンするようにプログラムされており、標的のみを確実に攻撃します。隠蔽のために「svehost.exe」という名前を採用していますが、これはWindowsの正規プロセス「svchost.exe」を模倣する古典的な「Living off the Land(環境寄生型)」の手法です。さらに悪いことに、Windowsのバックグラウンドインテリジェント転送サービス(BITS)を悪用してマシンからデータを盗み出しており、従来のウイルス対策ソフトでは検知が困難です。

脅威アクター 悪意のあるアプリ名 主な標的 主な機能
Bahamut SecureVPN (偽) Androidユーザー メッセージ/チャットの傍受
TAG-182 Pis2ray / YEPlayer ペルシャ語話者 MarkiRAT / BITSの悪用

アプリの先にあるもの:インフラストラクチャ戦争

モバイルユーザーがアプリで標的にされる一方で、インターネットの根幹部分では、より大規模で危険な戦いが繰り広げられています。世界のサイバーセキュリティ機関の連合体は、主に中国を起源とする、インターネットを支えるハードウェアそのものを標的とした国家主導のキャンペーンについて警告を発しています。

2021年以降、これらの攻撃者はバックボーンルーター、プロバイダーエッジ(PE)、カスタマーエッジ(CE)ルーターを組織的に侵害しています。これらのデバイスを制御下に置くことで、単一の個人を監視するだけでなく、政府、軍、通信ネットワーク全体を覗き見る足がかりを得ています。これは単なる「ハッキング」ではなく、戦略的な配置です。Sichuan Juxinhe Network TechnologyやBeijing Huanyu Tianqiong Information Technologyといった複数の組織が、これらの活動に関与しているとされています。

業界では、Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807、GhostEmperorといった活動クラスターが特定されています。これらは趣味のハッカーではなく、ウェブの物理インフラを侵害するリソースを持つ国家レベルの作戦です。

対抗策

これらの「正当に見える」脅威の台頭は、セキュリティ環境を一変させました。攻撃者が私たちを守るはずのツールを悪用する場合、従来の経験則は必ずしも通用しません。

Windows BITSの悪用は、単純なシグネチャベースの検知が失敗する理由を示す好例です。システムプロセスが不正な処理を行っている場合、ウイルス対策ソフトはそれを正常な動作として見過ごしてしまう可能性があります。防御側は、既知の悪意あるファイルだけでなく、異常な動作に目を光らせる必要があります。

これらの脅威が懸念される場合、防御を強化するために以下の対策を行ってください:

  1. 公式ソースを守る: 公式のApp StoreやGoogle Playにないものは使用しないでください。Instagramのランダムなリンクや怪しいウェブサイトで見つけた「VPN」は、手榴弾と同じくらい危険だと考えてください。
  2. ハードウェアの監査: エンタープライズネットワークを管理している場合は、ルーターの設定を注意深く監視してください。プロバイダーエッジでの不正な変更や奇妙なトラフィックパターンがないか確認してください。
  3. 監視のアップグレード: BITSのようなシステムサービスの悪用を検知できるEDR(Endpoint Detection and Response)ソリューションへの移行を検討してください。システムプロセスが異常な挙動を開始したときに即座に把握する必要があります。
  4. アクセス制限の強化: ネットワーク機器のパスワードを単一要素に頼るのをやめてください。あらゆる場所で多要素認証(MFA)を使用し、管理アクセスを最小限に制限してください。

これらのキャンペーンは一過性のものではありません。現代の国家戦略の永続的な一部となっています。偽のVPNを通じて個人のメッセージを狙う場合でも、グローバルなトラフィックを中継するルーターを侵害する場合でも、目的は同じです。それは、永続的かつ長期的な監視です。米国、オーストラリア、英国、あるいはその他のどこにいても、脅威は現実であり、目に見えないように設計されています。常に警戒を怠らないでください。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

関連ニュース

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

著者: James Okoro 2026年8月5日 4 分の読み物
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

著者: Viktor Sokolov 2026年8月4日 4 分の読み物
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

著者: Elena Voss 2026年8月3日 4 分の読み物
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

著者: James Okoro 2026年8月2日 5 分の読み物
common.read_full_article