Double Dragon [ a ]は、中国国家安全部(MSS)と関係があるとされるハッカー集団です。 [ 4 ]高度な持続的脅威として分類されているこの組織は、 2020 年 9 月に米国司法省によって、世界中の 100 社以上の企業を侵害したとして、中国人 5 名とマレーシア人 2 名が起訴された際に言及されました。[ 5 ] [ 6 ] [ 7 ] [ 8 ]
2019年、サイバーセキュリティ企業のFireEyeは、このグループが金銭的利益のために活動しながら中国共産党(CCP)の支援を受けていると確信を持って発表した。 [ 9 ]「ダブルドラゴン」という名前は、スパイ活動と個人的な金銭的利益の両方に従事するという彼らの活動の二面性に由来する。[ 10 ]彼らが使用するデバイスは通常、国家が支援する諜報活動に使用される。
FireEyeによる調査では、APT 41が医療、通信、テクノロジーなど複数の分野で活動していることが判明している。[ 9 ]このグループは、開発スタジオ、販売会社、出版社など、ビデオゲーム業界で多くの金融活動を行っている。[ 11 ]

APT 41は初期の活動において、「張旭光」(簡体字中国語:张旭光)と「Wolfzhi」というニックネームで登録されたドメインを使用していた。これらのオンライン上のペルソナはAPT 41の活動や特定の中国語のオンラインフォーラムに関連付けられているが、グループのために働いている他の個人の数は不明である。[ 9 ]「張旭光」はオンラインフォーラム「中国ハッカー同盟」(簡体字中国語:华夏黒客同盟)で活動している。この人物に関する情報には、生年が1989年であること、および以前中国の内モンゴルに住んでいたことが含まれる。[ 12 ]このペルソナは2011年に「injuriesa」というニックネームを使用して、オンラインゲーム「Age of Wushu 」に関するフォーラムにも投稿している。[ 9 ]「Wolfzhi」に関連付けられた電子メールとオンラインドメインは、データサイエンスコミュニティのプロファイルにもつながっている。フォーラムの投稿からも、その人物は北京か近隣の河北省出身であることが示唆されている。[ 9 ] [ 12 ]
FBIは、APT 41と関係があると判明したHaoran Zhang、Dailin Tan、Chuan Qian、Qiang Fu、Lizhi Jiangの指名手配ポスターを発行した。[ 1 ] ZhangとTanは、2019年8月15日にコロンビア特別区の大陪審によって、保護されたコンピュータへの不正アクセス、加重身元窃盗、マネーロンダリング、電信詐欺などのハッキング犯罪に関連する容疑で起訴された。[ 13 ]これらの行為は、2人が協力して、米国と英国のハイテク企業、ビデオゲーム会社、および6人の匿名の個人に対して行われた。FBIはまた、2020年8月11日にQian、Fu、Jiangを恐喝、マネーロンダリング、詐欺、身元窃盗の容疑で起訴した。[ 13 ] 3人全員は成都404ネットワークテクノロジー社の経営陣の一員であり、3人と同僚は通信、メディア、セキュリティ、政府などの業界の企業や個人に対するサイバー攻撃を計画していた。[ 14 ]こうした作戦は、米国、ブラジル、ドイツ、インド、日本、スウェーデン、インドネシア、マレーシア、パキスタン、シンガポール、韓国、台湾、タイなどの国々で行われる予定だった。[ 1 ]
2020年8月、ウォン・オン・フアとリン・ヤン・チンは、恐喝、共謀、身元窃盗、加重身元窃盗、詐欺などの罪で起訴された。[ 1 ]米国司法省は、この2人のマレーシア人実業家が中国のハッカーと協力して、米国、フランス、韓国、日本、シンガポールのビデオゲーム会社を標的にし、これらの作戦から利益を得ていたと述べている。[ 15 ]これらの計画、特にゲーム業界に関わる一連のコンピュータ侵入は、ウォンが設立したマレーシアの会社Sea Gamer Mallの下で行われた。[ 1 ] 2020年9月14日、マレーシア当局はシタワンで両名を逮捕した。[ 1 ]
APT 41の活動は、中国政府に支援されたスパイ活動と、活動休止中に国家の許可を得ずに金銭目的で行われる活動のバランスが取れていることから、 「副業」と表現されています。 [ 9 ] [ 16 ] [ 17 ]そのため、特定の事件が国家の指示によるものかどうかを判断するのは困難です。[ 18 ]この組織は、特に米国を含む14か国に対して複数の作戦を実行してきました。そのような活動には、追跡、ビジネスサプライチェーンの侵害、監視データの収集などの事件が含まれます。[ 19 ] 2022年には、APT 41は米国で少なくとも2000万ドルのCOVID-19救援金の窃盗に関与したとされています。[ 20 ]
APT 41は、通常中国政府専用のサイバースパイ用マルウェアを使用しています。 [ 21 ]この特徴は他の高度な持続的脅威にも共通しており、これにより、著名な標的をスパイしたり、国家の利益になる情報を得るために接触したりするための情報を得ることができます。[ 22 ]この情報がダークウェブ上に存在せず、中国共産党によって入手される可能性があるという事実から、APT 41と中国政府との関係が証明されます。[ 23 ]
APT 41の標的化は、中国政府がハイレベルな研究開発分野に進出し、生産能力を高めるという国家計画と一致している。こうした取り組みは、中国政府の「中国製造2025 」計画と合致しており、中国の生産を医薬品、半導体、その他のハイテク分野などの高付加価値分野に移転することを目指している。[ 9 ] [ 24 ]
FireEyeは、APT 41が中国政府と契約を結んで活動している可能性を中程度の確信度で評価している。このグループに関連する人物は、以前、雇われハッカーとしてのスキルを宣伝していた。彼らが個人的な金銭目的の活動でHOMEUNIXとPHOTOを使用していることも、この姿勢を裏付けている。これらは一般には入手できないマルウェアであり、他の国家支援のスパイ活動者によって使用されている。[ 9 ]また、中国では、より熟練したハッカーは、報酬が高いため、政府との契約に基づいて民間部門で働く傾向があることも認識されている。[ 25 ] FireEyeのレポートでは、中国政府が、APT 10のような過去の中国の高度な持続的脅威によって実証されているように、サイバー諜報に焦点を当てた他の国家活動を支援するために請負業者に依存してきたことも指摘されている。[ 9 ] [ 26 ] APT 41は、中国政府に利用され雇用されている熟練した中国国民で構成されている可能性があると一部で考えられており、グループのメンバーはしばしば2つの仕事を掛け持ちしているという推測につながっており、これは彼らの活動時間によって裏付けられている。[ 9 ] [ 27 ]
APT 41 の運用手法は独特で、特に従来のバックドアと比較して受動的なバックドアを使用している点が特徴的です。他の高度な持続的脅威で使用される従来のバックドアは容易に検出できますが、この手法は特定がはるかに困難な場合が多いです。 [ 9 ]金銭目的の APT 41 の活動で用いられる手法には、ソフトウェアサプライチェーンの侵害も含まれます。これにより、配布される正規のファイルに注入されたコードを実装することが可能になり、データの窃盗やシステムの改ざんによって他の組織を危険にさらしています。[ 28 ] 高度なマルウェアも、データ抽出中に検出されないようにするために頻繁に展開されます。[ 27 ]ブートキットもこのグループが使用するマルウェアの一種で、検出が困難であるだけでなく、他のサイバー諜報グループやサイバー犯罪グループの中で見つけにくく、セキュリティシステムが悪意のあるコードを検出することを困難にしています。[ 9 ] また、検出されずに即座に偵察を行うために、Deadeye ランチャーと Lowkey マルウェアも使用しました。[ 29 ]
最近の研究によると、Double Dragon (APT41) は、コマンド アンド コントロール (C2) インフラストラクチャを隠蔽するために、特に wolfSSL などの改変された TLS 証明書を使用していることが明らかになっています。フィールドをカスタマイズして独自の JA4X フィンガープリントを生成することで、サイバー諜報活動の戦術を進めながら検出を回避しています。[ 30 ]
スピアフィッシングメールは、APT 41によってサイバースパイ活動と金融攻撃の両方で定期的に使用されています。[ 11 ]このグループは、成功の可能性を高めるために個人データを収集した後、高位の標的から情報を入手しようとする多くの誤解を招くメールを送信しています。[ 31 ]標的は、スパイ活動のためのメディアグループから、金銭的利益のためのビットコイン取引所まで多岐にわたります。[ 9 ]
スパイ活動
FireEyeは、APT 41の標的化は中国の国家戦略と目標、特にテクノロジーに関するものと相関関係にあると考えている。[ 9 ] [ 27 ] [ 32 ]テクノロジー企業を標的にすることは、第12次および第13次五カ年計画で示されたように、中国が国内でハイテク機器を開発することに関心を持っていることと一致する。[ 9 ] FireEyeは、さまざまな分野の組織への攻撃は、APT 41が特定の割り当てられたタスクを遂行していることを示していると考えている。APT 41に起因するキャンペーンは、このグループが主要な政治的および経済的イベントの前に情報を入手するために使用されていることも示している。[ 9 ] [ 32 ]彼らは、フランス、インド、イタリア、日本、ミャンマー、オランダ、シンガポール、韓国、南アフリカ、スイス、タイ、トルコ、英国、米国を含む14か国(および香港)の企業を攻撃した。[ 33 ]これらは、医療、電気通信、テクノロジーなど、さまざまな産業でも発見されています。[ 33 ]
リモートでシステムを制御できる同名の人気ソフトウェアを開発したドイツ企業TeamViewer AGは、FireEyeセキュリティカンファレンスによると、2016年6月にAPT 41によってハッキングされた。 [ 34 ]このグループは、世界中のTeamViewerユーザーのシステムにアクセスし、経営の詳細や企業に関する情報を取得することができた。[ 34 ] 2021年、APT 41はインドで複数のフィッシング詐欺を開始し、BlackBerry Research and Intelligenceによって発見された。彼らはまた、新しい税法やCOVID-19の記録と統計に関するデータを盗んだ。このグループは、検出されないようにインド政府を装っていた。 [ 29 ]
2025年9月、米国のサイバーアナリストは、APT 41が7月に発生したフィッシングキャンペーンの背後にいる人物であると特定した。このキャンペーンでは、ジョン・ムーレナー米下院議員を装ったマルウェア入りのメールが貿易団体、法律事務所、政府機関に送信され、米中貿易交渉に関する情報を得ることを目的としていたと報じられている。[ 35 ]
金銭目的の活動
APT 41 は、金銭的利益を目的とした活動の大部分において、ビデオゲーム業界を標的にしてきました。[ 9 ]中国のインターネット フォーラムでは、APT 41 に関連するメンバーが、自身の利益のために中国の営業時間外にハッキング スキルを宣伝していたことが示されています。[ 27 ] FireEye が報告したあるケースでは、このグループは仮想ゲーム通貨を生成し、闇市場やマネーロンダリングスキームを通じて購入者に販売することができ、[ 1 ] [ 9 ] [ 19 ]最大で 30 万米ドルで販売された可能性があります。[ 32 ]これはグループが金銭を徴収するために使用する典型的な方法ではありませんが、APT 41 はランサムウェアを展開して活動から利益を得ようともしました。[ 9 ]
FireEyeは、APT 41の金銭目的の活動のほとんどが深夜または早朝に行われていることから、これらの活動はスパイ活動とは全く関係がない可能性があると報告している。[ 9 ] FireEyeは、APT 41の活動は平均して中国標準時の10:00から23:00の間であり、これは「 996 」勤務スケジュールに従う中国の技術者にとって典型的な時間帯であると報告している。[ 9 ]
APT 41 は、ビデオゲーム開発者やプロデューサーから取得したデジタル証明書を使用してマルウェアに署名します。[ 1 ] [ 36 ] 19 種類以上のデジタル証明書を適用することで、検出を回避し、ターゲットのシステムとの互換性を確保するために、ゲーム関連組織と非ゲーム関連組織の両方を標的にしています。[ 9 ] 2012 年に、韓国のゲームパブリッシャーの証明書が APT 41 によって悪用され、ゲーム業界の他のメンバーに対して使用するマルウェアに署名されました。[ 9 ] 2021 年に、APT 41 は中国の違法賭博業界に対して一連の攻撃を開始しました。[ 37 ]
2020年9月16日、米国司法省は、世界中の100社以上の企業をハッキングしたとして、中国人5名とマレーシア人2名に対するこれまで非公開だった起訴状を公開した。[ 1 ] [ 38 ]これには、ソーシャルメディア、大学、通信事業者、ソフトウェア開発、コンピュータハードウェア、ビデオゲーム、非営利団体、シンクタンク、外国政府、香港の民主化支持者に関わる企業が含まれる。[ 1 ] [ 39 ]攻撃には、コード、コード署名証明書、顧客データ、ビジネス情報の窃盗が関係していたとされている。[ 38 ]ジェフリー・ローゼン司法副長官は、これらの行為には、ハッカーがソフトウェアに「バックドア」を仕込み、ソフトウェアプロバイダーの顧客のシステムに直接アクセスできるようにすることが含まれていたと述べている。[ 40 ]中国人ハッカーのうち2名は、ニューヨーク、テキサス、ワシントン、イリノイ、カリフォルニア、英国の少なくとも6社を含む米国のゲーム業界に対しても攻撃を行った。[ 38 ]
コロンビア特別区の米国地方裁判所は、ハッカーが活動を行うために使用したアカウント、サーバー、ドメイン名、ウェブページを差し押さえる令状を発行した。FBIは、他の民間企業と同様に、令状の執行を担当した。[ 1 ]マイクロソフトは、被害者のコンピュータシステムへの継続的なアクセスを防ぐための技術的対策も開発した。連邦捜査局は、民間企業が利用できる技術情報を含む報告書を公開した。[ 1 ]
司法省は、マレーシア政府、特にマレーシア司法長官室とマレーシア王立警察が協力し、2人のマレーシア国民の逮捕を支援したことを祝福した。これは、一般的に外国人ハッカーの逮捕が困難であることを考えると特に重要である。[ 1 ] [ 39 ]プレスリリースでは、マイクロソフト、グーグル、フェイスブック、ベライゾン・メディアが捜査に協力したグループとして挙げられている。[ 1 ] FBIはまた、カリフォルニアに設置されたAPT 41サーバーを発見した後、米国当局に情報を提供した台湾司法省調査局にも感謝の意を表した。 [ 41 ] [ 42 ]
対照的に、ローゼン氏は、APT 41 に関係する 5 人の中国人ハッカーの逮捕に関して FBI への協力を怠った中国共産党を批判した。[ 39 ] [ 40 ]ローゼン氏はまた、中国共産党がスパイ活動への協力を続け、「中国をサイバー犯罪者にとって安全な場所にしている」と主張した。[ 40 ]中国外務省の汪文斌報道官は、米国は偽情報の拡散や政治的操作を通じて「中国を攻撃する」ために、自国のサイバーセキュリティ問題を利用していると述べた。[ 38 ]
この発表はドナルド・トランプ大統領の再選キャンペーン中に行われ、中国共産党を様々なサイバー諜報攻撃と関連付けた。ロシアやイランと並んで、中国は選挙に対する国家脅威評価で特定された。[ 40 ] [ 43 ]
APT 41 の活動は、Barium や Winnti などの他のグループに関する公開報告と重複しています。[ 2 ]技術面では、デジタル証明書とマルウェアに多くの重複があります。FireEye によると、最も顕著な類似点の 1 つは、さまざまな活動領域で類似のマルウェア、特に HIGHNOON を使用していることです。[ 2 ] HIGHNOON マルウェアの使用は FireEye によって報告され、APT 15 グループ (Ke3chang、Vixen Panda、GREF、Playful Dragon としても知られています) に分類されました。[ 9 ]しかし、これは後にツールと戦略を共有する複数の中国のグループの作業であることが判明しました。ビデオゲーム会社YNK Japanが配布したデジタル証明書は、APT 41 だけでなく、APT 17 や APT 20 などの他の APT グループでも使用されました。[ 9 ] Microsoft証明機関から発行されたとされるデジタル証明書も、APT 41 と APT 40 で使用されました。[ 9 ] APT 41 が使用する非公開のマルウェアは、他の中国政府支援グループと関連付けられており、APT 41 が他のグループとリソースを共有している可能性を示唆しています。[ 9 ] [ 17 ] 2024 年、インターネット セキュリティの専門家は、流出した文書から彼らの活動を調査することにより、 i-Soonが APT 41 と関連していると考えました。[ 44 ]
{{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク)