サイバー兵器は一般的に、サイバー攻撃の一環として軍事、準軍事、または諜報活動の目的で使用されるマルウェアエージェントと定義されます。これには、既存のソフトウェアに悪意のあるコードを導入し、コンピュータが操作者の意図しない動作やプロセスを実行するように仕向けるコンピュータウイルス、トロイの木馬、スパイウェア、ワームなどが含まれます。
サイバー兵器は通常、国家または非国家主体によって支援または使用され、スパイ活動や武力行使を必要とする目的を達成し、特定の標的に対して使用されます。サイバー兵器は、通常兵士やスパイを必要とする行動を実行しますが、平時に支援者の人間エージェントが直接実行した場合、違法行為または戦争行為とみなされます。法的問題には、標的のプライバシーの侵害やホスト国の主権の侵害が含まれます。 [ 1 ]こうした行動の例としては、監視、データ窃盗、電子的または物理的な破壊などがあります。サイバー兵器は標的グループに直接的または間接的な金銭的損害をもたらすことはほぼ確実ですが、支援者の直接的な金銭的利益はこの種のエージェントの主要な目的ではありません。サイバー兵器はソフトウェアであるにもかかわらず、攻撃対象のシステムに物理的または機能的な損害を与えることと関連付けられることがよくあります。[ 2 ]しかし、公式にサイバー兵器を構成するものについては合意がありません。[ 2 ]
スクリプトキディがボットネットを組織するために使用するマルウェアとは異なり、攻撃対象のマシンの所有権、物理的な場所、および通常の役割はほとんど関係ありませんが、サイバー兵器は、その使用と動作の両方、またはどちらか一方において高い選択性を示します。攻撃前に、サイバー兵器は通常、さまざまな方法を使用してターゲットを特定します。[ 3 ]同様に、詐欺師が個人情報や金融情報を盗むために使用するマルウェアは、選択性が低く、より広範囲に拡散します。
サイバー兵器は、複数の理由から危険です。物理的な構成要素がないため、追跡や防御が一般的に困難です。[ 2 ]匿名性により、攻撃が開始されるまでシステム内に潜伏し、検出されません。[ 4 ]これらの攻撃の多くは、「ゼロデイ」(企業が修正するのにゼロ日しか猶予がないソフトウェアの脆弱性)を悪用します。[ 4 ]また、サイバー兵器は、それらから身を守るためのサイバー防御よりも製造コストがはるかに安価です。[ 4 ]多くの場合、ある勢力のサイバー兵器が敵対勢力によって入手され、元の勢力に対して使用されるように転用されます。これは、サイバー兵器のWannaCry [ 5 ]やNotPetya [ 6 ]に見られるとおりです。
報道では「サイバー兵器」という用語が頻繁に使われているが、[ 7 ] [ 8 ]一部の記事ではこの用語を避け、「インターネット兵器」、「ハッキング」、「ウイルス」などの用語を使用している。[ 9 ]主流の研究者は、この用語の要件について議論しながらも、依然としてエージェントの使用を「兵器」と呼んでおり、[ 10 ]特にソフトウェア開発コミュニティではこの用語の使用頻度が低い。
以下のマルウェアは、概ね上記の基準を満たしているか、業界のセキュリティ専門家によって正式にこのように呼ばれているか、または政府や軍の声明でこのように説明されているものです。
Stuxnetは、最初期の最も影響力のあるサイバー兵器の一つでした。[ 2 ] [ 11 ] 2010年に米国とイスラエルによってイランの核施設を攻撃するために発射されました。[ 11 ] [ 12 ] Stuxnetは最初の主要なサイバー兵器と考えられています。[ 11 ] Stuxnetはまた、ある国がサイバー兵器を使用して別の国を攻撃した最初の事例でもありました。[ 13 ] Stuxnet攻撃の後、イランはニューヨーク証券取引所を含む米国の主要金融機関を標的にするためにサイバー兵器を使用しました。[ 14 ]
Stuxnet に続いて、2011 年にDuqu 、 2012 年にFlame が登場しました。 [ 11 ] Flame の複雑さは当時他に類を見ないものでした。[ 1 ] Microsoft Windows の脆弱性を利用して拡散しました。[ 3 ]特にイランの石油ターミナルを標的にしました。[ 7 ]
2017年、データ侵害により、政府機関が使用するはずの安全なハッキングツールが第三者によって入手され、場合によっては暴露されることが明らかになった。さらに、政府はそのようなツールの制御を失った後、「詐欺師、犯罪者、またはその他の誰でも、いかなる目的であれ再利用できるようにエクスプロイトを公開している」ようだと報告されている。[ 15 ]アムネスティ・インターナショナル の技術者クラウディオ・グアルニエリは、「ここ数ヶ月の暴露と漏洩から分かったことは、未知の脆弱性が明らかに失われた後も秘密にされ続けており、それは明らかに無責任で容認できないということだ」と述べている。[ 15 ]
同年、WikiLeaksはCIAのエクスプロイトとツールの詳細を含むVault 7文書シリーズを公開し、ジュリアン・アサンジは公開前にそれらを「無力化」する作業を進めていると述べている。[ 16 ] [ 17 ]サイバー兵器の無力化は、製品の脆弱性に関する情報をそれぞれのソフトウェアベンダーに提供し、パッチの潜在的な支援や(オープンソースソフトウェアの場合は)自主的な開発を行うという形で行われる可能性がある。第三者によるハッキングツールの悪用は、特に米国国家安全保障局(NSA)に影響を与えている。2016年、NSAのハッキングツールに関する情報が中国のハッキンググループATP3によって入手され、彼らはツールの独自のバージョンをリバースエンジニアリングすることができた。その後、米国は標的にされなかったが、ヨーロッパとアジアの国々に対して使用された。[ 18 ] [ 19 ]同年後半、「 Shadow Brokers 」と呼ばれる匿名のグループが、NSAのツールであると広く信じられているものをオンラインでリークした。[ 19 ] [ 20 ]これら 2 つのグループが関連しているとは知られておらず、ATP3 はシャドウ ブローカーズがリークする少なくとも 1 年前にはツールにアクセスできていた。[ 19 ]リークされたツールは、NSA とのつながりが疑われるサイバー戦争グループであるEquation Groupによって開発された。[ 19 ]
Shadow Brokers がリークしたツールの中には、NSA が Microsoft Windows のバグを悪用するために使用していたEternalBlueがあった。 [ 5 ]これにより、Microsoft はツールに対抗するためのアップデートをリリースした。[ 8 ] Shadow Brokers が EternalBlue を一般に公開すると、北朝鮮とロシアのハッカーがすぐにそれを使用し、それぞれランサムウェアWannaCry [ 5 ]とNotPetya [ 6 ]に作り変えた。当初ウクライナで開始され、その後世界中に拡散した NotPetya は、ハードドライブを暗号化し、実際にはデータを返さないにもかかわらず、ユーザーに身代金を支払わせた。[ 6 ] [ 9 ]
2018年9月、米国国防総省は、米国が国家利益を促進するためにサイバー兵器を使用していることを公式に確認した。[ 14 ]
サイバー兵器の完全な規制はまだ行われていないが、規制の可能性のあるシステムが提案されている。[ 2 ]あるシステムでは、サイバー兵器は国家によって使用されていない場合は当該国の刑法の対象となり、国家によって使用されている場合は国際戦争法の対象となる。[ 2 ]提案されているシステムのほとんどは、サイバー兵器の不適切な使用を阻止するために国際法と執行に依存している。 [ 2 ]これらの兵器の目新しさを考慮すると、サイバー兵器を念頭に置いて設計されていない既存の法律がどのように適用されるかについても議論されている。[ 2 ]