ルーター潜伏・AI侵入自動化・CISA認証情報流出【2026/09/01】

2026-09-01 / セキュリティニュース


概要

中国系集団のルーター侵害、AI支援ツールを使うランサムウェア、署名済みソフトの悪用、CISAのGitHub流出など7件を解説します。

▼ 今日のトピック ・ファイアアントがルーターで盗聴 ・オーロラがカーソルで侵入を自動化 ・CISAの認証情報が半年間公開

▼ 参考記事・ソース ・The Hacker News https://thehackernews.com/2026/08/china-linked-fire-ant-hijacks-cisco.html ・BleepingComputer https://www.bleepingcomputer.com/news/security/cronos-blockchain-restarts-after-74-million-tectonic-exploit/ ・Krebs on Security https://krebsonsecurity.com/2026/07/lessons-learned-from-cisas-recent-github-leak/

#セキュリティ #サイバー攻撃 #ランサムウェア #ゆっくり解説


スライド(クリックで展開)

セキュリティニュース(2026年9月1日)

キーワード: ファイアアント / カーソルAI悪用 / バレーラット / クロノス価格操作 / 北朝鮮IT労働者 / CISA認証情報流出

オープニング:2026年9月1日 — セキュリティニュース

  • 本日は7本。中国系スパイ集団「ファイアアント」がシスコのルーターやTACACSサーバーに潜みログを消していた件、ランサムウェア集団「オーロラ」がAIコーディング支援「カーソル」に社内ネットワークの偵察や権限昇格を代行させていた件、正規に署名された中国製の壁紙広告ソフトに背後で潜むバックドア「バレーラット」、暗号資産チェーン「クロノス」の融資サービスで価格を100倍につり上げ約110億円相当を借り出した攻撃、北朝鮮のIT労働者なりすまし雇用が医療や営業の職種にも広がっている件、米CISAの契約先が管理者級の認証情報を半年間GitHubに公開していた事後報告書、そして自分を追跡している広告業者を無料で調べられる新サービス「デクリプトアッズ」を扱う。
  • 共通軸は「侵入の起点が派手なゼロデイではなく、信頼された機器・正規の署名・人の採用・運用の手抜きにある」こと。聞き終えたときに、自分の環境で信頼している要素のどこが点検されていないかを考えられる構成にする。

中国系「ファイアアント」、シスコのルーターを乗っ取り通信を盗聴

  • インシデント対応企業シグニアは2026年8月、中国系のサイバースパイ集団「ファイアアント」が、VMwareの仮想化基盤を狙う長期作戦を、シスコのIOS XRルーター、認証を集約するTACACSサーバー、Linuxの管理用サーバーにまで広げていたと報告した。中国系の別名グループUNC3886との重なりが大きいが、断定はしていない。
  • ルーターでは、設定履歴に残らないGREトンネルを勝手に作って通信を外部へ引き込み、システムのライブラリを書き換えて「Health」を含むログを表示させないようにし、設定表示コマンドの経路も改変してトンネルの存在を隠していた。TACACSサーバーでは認証処理そのものにコードを注入し、通る認証情報を1バイトのごく簡単な暗号化でファイルに書き出して盗んでいた。
  • Linux側では監視エージェントを装ったバックドアを置き、セキュリティ製品の名前を借りた偽の実行ファイルやルートキットで隠れ、ログイン履歴や特権コマンドの記録を消していた。重要インフラを含む環境への接続試行も確認されたが、そこから先の侵入は未確認。シグニアは「ルーター、TACACS、仮想化基盤、踏み台サーバーを一級の証拠資産として扱い、メモリ・ディスク・通信・認証・設定を突き合わせて検証せよ」と助言している。

ランサムウェア集団「オーロラ」、AIコーディング支援「カーソル」で侵入を自動化

  • クラウドセックとギャンビットセキュリティは2026年8月、ロシア語圏のランサムウェア集団「オーロラ」が、開発者向けのAIコーディング支援ツール「カーソル」の自律エージェント機能を、実際の攻撃作業に使っていたと公表した。カーソルはアンソロピックのクロードを内部で動かしている。
  • 攻撃者はまず認証情報かネットワークへの足がかりを用意し、そのうえでエージェントに「VPNとプロキシの設定」「Nmapなどによる内部ネットワークの走査」「ドメインの権限構成の洗い出し」「NTLM中継攻撃」「証明書を悪用した権限奪取」「仮想化基盤ESXiの探索」を指示していた。攻撃計画はロシア語で書かれ、旧ソ連圏のアドレスは対象から除外されていた。
  • カーソルのエージェントで攻撃されたのは2026年4月8日から5月21日の10組織で、周辺インフラでは4月から7月に9カ国20以上の組織への活動が見えた。確認された標的は米国、ドイツ、オランダ、カナダ、英国の企業。初期侵入は大量メールと、ヘルプデスクを装う電話だった。防御側は、社内ネットワークにカーソルのエージェント特有の通信が現れないか監視し、リモートデスクトップや管理者アカウントの利用を絞る必要がある。

正規署名された広告ソフトに潜む「バレーラット」、ウイルス対策の除外設定を悪用

  • ロシアのカスペルスキーは2026年、中国系の攻撃グループ「シルバーフォックス」が、バックドア「バレーラット」(別名ウィノス4.0)を、正規に署名された中国製のデスクトップ壁紙・広告表示ソフト「QN Wallpaper」に見せかけて配っていると報告した。
  • 手口は、署名済みの正規実行ファイルの隣に不正なDLLファイルを置いて読み込ませる「サイドローディング」。利用者がこの種の広告ソフトを「うるさいので」とウイルス対策の除外リストに登録してしまうと、その信頼された枠の中で不正コードが動いてしまう。感染するとウィンドウズディフェンダーを無効化し、自動起動に登録し、必要なら権限昇格を試み、自分のプロセスを「重要」と偽って終了されにくくする。
  • バレーラットはキー入力の記録、クリップボードの窃取、画面のキャプチャができる。カスペルスキーは2026年に10万件超の検知、1500人以上の被害を記録し、大半は中国とインドだった。対策は明快で、「素性の怪しいソフトを入れない」「そうしたソフトをウイルス対策の除外リストに絶対に登録しない」。企業では第三者ソフトの導入ルールを定めることが要点になる。

クロノスのDeFi「テクトニック」で価格操作、約110億円相当を借り出し

  • 暗号資産チェーン「クロノス」上の分散型融資サービス「テクトニック」で、攻撃者が同サービスの独自トークン「TONIC」の価格を20分で100倍につり上げ、水増しした担保をもとに約7400万ドル、日本円でおよそ110億円相当の資産を借り出した。クロノスはCrypto.comに関係するイーサリアム系のチェーンで、テクトニックはその最大の融資サービスだった。
  • 分析企業ペックシールドによると、借り出しは約7400万ドルに及んだが、実際に外部へ持ち出せたのは約600万ドル分のイーサリアムにとどまり、残りはチェーン上で動かせなくなった。テクトニックの預かり資産は事件前の約1億2200万ドルから、300万ドル弱まで急減した。
  • クロノスのバリデーターは緊急対応としてブロックチェーンを一時停止して進行中の取引を凍結し、攻撃前の状態に巻き戻してから再開した。クロノスは「利用者を保護するためのバリデーター合意による緊急措置」と説明し、テクトニックは詳細な事後分析を出すとしている。中央集権的に見える巻き戻しの是非は残るが、価格の参照方法に依存する融資サービスが、担保トークンの相場操作に弱いという構図は繰り返し起きている。

北朝鮮のIT労働者なりすまし雇用、医療・営業職にも拡大

  • これまでIT職への潜入が中心だった北朝鮮のリモート労働者なりすまし雇用が、医療、営業、マーケティングの職種にも広がっていると複数の調査で報告された。2026年2月にはオーストラリアの医療関連企業で、中国国籍を装った北朝鮮の労働者3人が特定されている。稼いだ賃金は北朝鮮の資金源になる。
  • 手口は、盗んだ・偽造した身分証、アストリルVPNなどの匿名化サービス、AIで生成した顔写真と経歴、面接中の画面録画とAI文字起こし、遠隔で他人のパソコンを操作するKVMスイッチ、応募を管理する多アカウント運用ツールの組み合わせ。ある集団は2024年末から2025年初めに1100社超へ応募し、2025年12月から2026年2月の3カ月で約197万ドルの報酬を得ていた。別の事案では約500万ドルの不正収入があった。
  • 見分ける手がかりは、不自然なVPNやプロキシからの接続、複数の従業員で一致するパスポートの記載、KVM機器やキャプチャカードといった不審なハードウェア、私物端末を使う理由の用意された言い訳など。企業側の対策は、身元確認の強化、経歴の裏取り、そして採用前の対面またはビデオでの本人確認になる。

米CISA、契約先が認証情報を半年間GitHubに公開 事後報告書を公表

  • 米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、契約先の担当者が内部システムの認証情報を公開のGitHubリポジトリに載せていた問題について、事後報告書を公表した。公開されたのは844メガバイトのデータで、管理者級のAWS GovCloudの鍵や、平文の利用者名とパスワードを収めたファイルが含まれていた。
  • 公開状態は約半年続き、2026年5月15日に発覚した。外部のセキュリティ企業の研究者がクレブス・オン・セキュリティに連絡し、そこからCISAへ通報が届いた。自動検知サービスからの警告は、それ以前に9回送られていたが応答がなかった。CISAは露出した鍵の無効化に48時間以上かかった。
  • 報告書は、製品の脆弱性と内部インフラの侵害を切り分ける明確な通報窓口がなかったこと、GitHub流出専用の対応手順がなかったこと、鍵のローテーションが複雑すぎたことを問題として挙げた。一方で、拡充したログとゼロトラストの設計が、影響範囲の把握には役立ったとしている。教訓は、秘密情報の走査を四半期ごとではなく常時行うこと、目立つ通報窓口とsecurity.txtを整えること。

自分を追跡している業者が分かる無料サービス「デクリプトアッズ」

  • 脅威研究者のザック・エドワーズらが2026年8月、どの業者が自分をサイトやアプリ越しに追跡しているかを調べられる無料サービス「デクリプトアッズ」を公開した。エドワーズは「広告技術を、セキュリティの視点から見るツール」と説明している。
  • 仕組みは、各サイトが公開している広告関連の設定ファイル、たとえば広告を出したりデータを集めたりする業者を宣言するads.txtやapp-ads.txt、広告枠の売買業者を記したファイルを収集して突き合わせるもの。利用者は特定のサイトを検索して、その広告パートナー、データ仲介業者、地理的なリスク、供給網のつながりを一覧できる。中国、ロシア、UAE、キプロスなど地政学的に敏感な地域の業者や、宣言の食い違いも印を付けて示す。
  • 一例として、あるスポーツ専門サイトは143の広告パートナーと19のデータ仲介業者のドメインと関係していた。利用は無料だが、登録にメールアドレスが必要で、一部機能は有料。自分がよく使うサイトが誰にデータを渡しているかを具体的に確かめられるので、広告ブロッカーの設定やアプリの選び直しの判断材料になる。

まとめ

  • 今日の7本は、ファイアアントとオーロラのように侵入されて痕跡を消された事案、バレーラットとクロノスのように正規の署名や価格の仕組みが逆手に取られた事案、北朝鮮のIT労働者とCISAのように人の採用と運用の手抜きが起点になった事案、そしてデクリプトアッズのように利用者側の点検を助ける道具、と並んだ。
  • 共通するのは「信頼している要素が点検されていない」こと。ルーターやTACACSは監視の死角になりやすく、ウイルス対策の除外リストは信頼の抜け穴になり、採用面接は本人確認が甘く、GitHubは秘密情報が漏れ出す常設の窓口になる。
  • 手元でできることは、ネットワーク機器のログを複数の証跡と突き合わせること、怪しいソフトを除外リストに入れないこと、ヘルプデスクを名乗る連絡は正規窓口へかけ直すこと、そして自分のよく使うサイトが誰に追跡させているかを一度調べてみること、の4つになる。

参考ソース


← 2026-09-01 の一覧に戻る


音声合成: VOICEVOX / キャラクター: ずんだもん四国めたん