KELAレポート
APTグループとサイバー犯罪エコシステムにおけるその存在 [レポート]
APTグループには洗練されたイメージが漂っており、サイバー犯罪関連の情報源からそれらを特定することは困難ではあるものの、サイバー犯罪のエコシステムは、APTグループの活動において重要な資源となっている。
シェア:

APT攻撃は、高度に洗練された脅威アクター によって行われ、一般的に国家が支援するグループと関連付けられています。こうした攻撃者は重大な懸念事項として浮上しており、APT攻撃を効果的に特定し、その影響を軽減する能力は、多くの組織や国にとって依然として喫緊の課題となっています。
APTグループには洗練されたイメージがあり、サイバー犯罪関連の情報源からそれらを特定することは困難ですが、サイバー犯罪のエコシステム(フォーラム、マーケットプレイス、Telegramチャンネルなど)は、APTグループの活動において重要な情報源となっています。 こうしたサイバー犯罪のアンダーグラウンドプラットフォームを通じて、APTグループは攻撃チェーンで使用するツールの入手、偵察中の情報収集、被害者の評判を傷つけるためのデータ漏えいや販売、熟練した攻撃者の勧誘などを行うことが可能となっている。
本レポートでは、APTグループが、一般的なサイバー犯罪の温床にアクセスするだけでなく、その活動が成功裏に遂行されるために重要な役割を果たすため、積極的に関与している実態を明らかにします。さらに、APT攻撃から組織を保護するための推奨策を実施することの重要性についても概説します。
レポートの主なポイント:
- APTグループがサイバー犯罪フォーラム、マーケット、Telegramを利用する理由:情報収集ツール、偵察、データの流出や販売、そして人材募集
- APT攻撃チェーンにおけるマルウェア・アズ・ア・サービス:Warzone RAT(APT-C-36、Confucius、YoroTrooper)、DarkCrystalおよびColibri Loader(UAC-0113、Sandwormに関連)、ならびにBitRAT
- APTがキャンペーンにおいて、オープンソースのツール、流出した認証情報、情報窃取マルウェアのログ、および購入したリモートアクセス権をどのように活用しているか
- 公に開示されたCVEやエクスプロイトが、国家が支援する攻撃者向けのリソースとして販売されている
- 事例:Emennet Pasargadによるデータ流出、Bronze Starlightによるランサムウェアの流出サイト、およびPioneer Kittenによるサイバー犯罪フォーラム上でのアクセス権の販売




