注目★★★★★Google Cloud
ロシア系スパイ集団3グループ、正規認証を悪用して学術・防衛セクター狙撃
30秒で把握
- 1Google がロシア系スパイ 3 グループ (UNC6293・UNC7005・UNC5976) を追跡・OAuth 悪用・フィッシング・マルウェア展開を確認
- 2欧州 / 米国の学術・防衛・政府・シンクタンク勤務者が標的・宿泊施設キャプティブポータル経由の DNS ポイズニングと連動
- 3正規認証フロー悪用は従来防御を回避・OAuth ログ監視と VPN 制限の即時強化が必要
要約
Google Threat Intelligence Group が、ロシアの国家スパイ活動に関連する 3 つの独立した脅威グループを追跡している。これらのグループは正規の認証フロー (OAuth など) を悪用し、フィッシングやマルウェア展開により、欧州の学術機関・航空防衛・政府・シンクタンク、および米国の学術機関・シンクタンク勤務者を標的としている。特に UNC7005 は宿泊施設のキャプティブポータルを経由した DNS ポイズニング攻撃と関連が指摘されており、UNC6293・UNC7005・UNC5976 の 3 グループで異なる戦術を展開している。OAuth フロー悪用による認証突破は従来のセキュリティ対策を回避する危険性が高い。
あなたへの影響
学術機関・防衛・政府機関の IT セキュリティ担当者は、OAuth や多要素認証 (MFA) の悪用パターンをログで即時検査し、不審なセッション / リダイレクト挙動の監視を強化する必要がある。
推奨:宿泊施設など公開ネットワークを経由した接続時の DNS キャッシュポイズニングも意識し、VPN 経由での業務ネットワークアクセス制限を含めた追加防御策の導入を検討すべき。