Asayomu Tech
注目★★★★Google Cloud

ロシア系スパイ集団3グループ、正規認証を悪用して学術・防衛セクター狙撃

30秒で把握

  • 1Google がロシア系スパイ 3 グループ (UNC6293・UNC7005・UNC5976) を追跡・OAuth 悪用・フィッシング・マルウェア展開を確認
  • 2欧州 / 米国の学術・防衛・政府・シンクタンク勤務者が標的・宿泊施設キャプティブポータル経由の DNS ポイズニングと連動
  • 3正規認証フロー悪用は従来防御を回避・OAuth ログ監視と VPN 制限の即時強化が必要

要約

Google Threat Intelligence Group が、ロシアの国家スパイ活動に関連する 3 つの独立した脅威グループを追跡している。これらのグループは正規の認証フロー (OAuth など) を悪用し、フィッシングやマルウェア展開により、欧州の学術機関・航空防衛・政府・シンクタンク、および米国の学術機関・シンクタンク勤務者を標的としている。特に UNC7005 は宿泊施設のキャプティブポータルを経由した DNS ポイズニング攻撃と関連が指摘されており、UNC6293・UNC7005・UNC5976 の 3 グループで異なる戦術を展開している。OAuth フロー悪用による認証突破は従来のセキュリティ対策を回避する危険性が高い。

あなたへの影響

学術機関・防衛・政府機関の IT セキュリティ担当者は、OAuth や多要素認証 (MFA) の悪用パターンをログで即時検査し、不審なセッション / リダイレクト挙動の監視を強化する必要がある。

推奨:宿泊施設など公開ネットワークを経由した接続時の DNS キャッシュポイズニングも意識し、VPN 経由での業務ネットワークアクセス制限を含めた追加防御策の導入を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。