ネット探検EYE − Cyber速報 #002

サイバーセキュリティー

観測域と手法をさらに発展させてみた!――「誰が、誰について語っているのか」を追う

まえがき――ネット探検EYEを、もう少し遠くまで見える「目」にしてみました

前回の「ネット探検EYE − Cyber速報」では、直近1週間のサイバー脅威について、ランサムウェアをはじめ、国家との関係が指摘される脅威アクターなどを継続的に観測する試みを紹介しました。

そして今回は、その観測域と収集手法をさらに拡張してみました。

理由は単純です。

サイバー空間で何が起きているのかを見ようとすると、米国や欧米のセキュリティ企業・政府機関から発信される情報だけを追っていては、見えている景色そのものが偏ってしまう可能性があります。

中国から見えているサイバー空間はどうなのか。

ロシアでは何が報告されているのか。

台湾、韓国、イスラエル、東南アジアでは何を観測しているのか。

そこで今回は、「どの攻撃グループを観測するか」と「世界のどこから情報を集めるか」の両方を拡張しました。

さらに、収集した情報について…

誰が発信したのか。
どこの国・地域から発信されたのか。
そして、誰について語っているのか。

これらを分けて記録するようにしました。

ただし、観測範囲を広げれば、それだけ死角や誤判定の問題も出てきます。

そのため今回は、最初に“「現在のネット探検EYEが、何を、どこから、どこまで見ているのか」”を明らかにしておきたいと思います。


現在のネット探検EYE――何を観測しているのか

まず、観測対象となる攻撃グループの辞書を大幅に拡張しました。

現在登録している区分とグループ数は次のとおりです。

観測区分登録グループ数主なグループ
ランサムウェア396Qilin、LockBit、Akira、AiLock、RansomHouse など
米国・ファイブアイズ系9Equation Group、Longhorn、Regin、NSA・CIA(中国語記事での言及)
北朝鮮系28Lazarus Group、Kimsuky、Andariel、TraderTraitor
中国系223MirrorFace、APT10、APT41、Volt Typhoon、UNC3886
台湾系3ICEFCOM(資通電軍)、Anonymous64、GreenSpot
韓国系2DarkHotel、Higaisa
東南アジア系11APT32(ベトナム)、DragonForce Malaysia
ロシア系71APT28、APT29、Sandworm、Killnet
イラン系61APT35、MuddyWater、CyberAv3ngers
イスラエル系9Predatory Sparrow、NSO Group、Candiru
金銭目的犯罪68Scattered Spider など

ここでいう「○○系」は、ネット探検ラボが国家への帰属を独自に断定したものではありません。

セキュリティベンダー、政府機関などが使用する分類や帰属評価を観測・整理するための区分です。Alias(エイリアス=別名)の問題もあるため、異なる名称が同一または関連する活動を指している場合もあります。

そのため、「登録されている」ことと「帰属が確定している」ことは別として扱います。


情報源も世界へ――現在43か所から収集

もう一つ大きく変えたのが、情報源です。

現在、ネット探検EYEでは43か所の情報源を稼働させています。

発信国・地域情報源数主な情報源
日本5JPCERT/CC(2種)、Security NEXT、ScanNetSecurity、piyolog
米国9CISA、Microsoft、Google、Unit 42、Cisco Talos、SentinelLabs、Recorded Future、BleepingComputer、The Record
中国12Global Times、China News Service、China.org.cn、安全客、先知社区、緑盟科技、奇安信、360、安天、微歩在線、Tencent、CNCERT
韓国3AhnLab ASEC、Yonhap、Daily NK
ロシア3Securelist(Kaspersky)、TASS、RT
イスラエル2Check Point Research、ClearSky
台湾1Focus Taiwan
イラン1Tehran Times
シンガポール1CNA
フィリピン1Inquirer
ベトナム1VnExpress International
マレーシア1Malay Mail
インドネシア1Republika
スロバキア1ESET
国籍非公表1The DFIR Report

これとは別に、“ransomware.live(PRO API)”からランサムウェアのリークサイト掲載情報を取得しています。

取得対象は毎回、“「最新100件+当月分すべて」”です。

一方、接続上の問題などから、China Daily、Press TV、FreeBuf、Seebug Paper、Taipei Times、Philippine Information Agencyの6か所については、現在無効にしています。

つまり「世界中を見ている」と言える段階ではありません。

しかし、少なくとも前回より観測窓はかなり増えました。


情報源を増やしたからこそ、「誰が言ったのか」を消さない

今回の改良で特に重視したのが、発信元の記録です。

たとえば、中国のセキュリティ企業が米国系とされるActorについて報告した場合、それをネット探検ラボが、

「米国が攻撃した」と書き換えることはしません。

あくまで、「中国の○○という情報源が、このActorについてこのように報告した」という情報として記録します。

逆に、米国政府機関や米国企業が中国系、ロシア系、北朝鮮系などのActorについて帰属評価を示した場合も同じです。

発信元を残すことで、将来的には同じActorについて、

米国ではどう報告されたのか。
中国ではどう報告されたのか。
ロシアではどうなのか。
韓国や台湾ではどうなのか。

を比較できるようになります。

ネット探検EYEでは、情報だけではなく、「その情報がどこから来たのか」も観測対象にしていきます。


そして、まだ見えていない場所もあります

観測域を拡大したからといって、すべてが見えるようになったわけではありません。

むしろシステムを作ってみると、どこが見えていないのかも分かってきました。

現在確認している主な死角は、次のとおりです。

  • 北朝鮮自身からの発信は、現在取り込めるRSSがありません。
  • 日本・韓国の一部情報源はRSSに記事本文が含まれず、見出しと短い要約を中心にActorを判定しています。
  • 南アジアは現在対象外で、PatchworkやSideWinderなどは十分に追えていません。
  • 欧州政府機関についても、英国NCSCなど未導入の情報源があります。
  • 国営メディアについては、サイバー関連語を含む記事だけを取得しているため、それ以外の文脈でActorなどに言及した記事を拾えない場合があります。

そして、ここにはもう一つ技術的な課題があります。

識別率です。

記事本文まで読みに行けば、Actorを識別できる割合を高められる可能性があります。

しかし、単純に本文全体を判定材料にすると、海外の記事に日本企業が「被害者」として登場しただけなのに、それを日本発の情報と誤って拾うなど、発信元と、記事の対象や被害者を混同する危険性もあります。

そのため現段階では、識別率を無理に上げることより、誤った情報をもっともらしく分類しないことを優先しています。

しばらく現在の方式で観測を続け、どのような情報が拾えて、どのような情報が漏れるのかを確認したうえで、本文解析の方法を改良していく予定です。

「見えていないものがある」という事実も含めて記録する。

これもネット探検EYEの観測です。


では、拡張した「EYE」には何が見えたのか

ここまでが、今回行った観測域と手法の拡張です。

攻撃グループの観測辞書を広げました。

情報源を43か所まで増やしました。

発信国と観測対象を分けました。

そして、情報の「ネタ元」を残すようにしました。

同時に、識別率やRSSの制約、地域的な死角など、現在のシステムの限界も見えてきました。

では、この状態で直近1週間を観測すると、実際に何が見えてきたのでしょうか。

ここからは、今回の観測結果を見ていきます。

直近1週間――まず「どこから情報が来たのか」を見てみる

今回の観測期間は、2026年9月17日16時33分から9月24日16時33分(JST)までの直近7日間です。

収集された記事を発信国別に整理すると、かなり興味深い結果になりました。

日本150件、中国141件、米国122件、韓国18件、ロシア11件、スロバキア10件、イスラエル10件、シンガポール1件、ベトナム1件、国籍非公表1件です。

ここで絶対に誤解してはいけないことがあります。

これは、「日本のサイバー活動が150件、中国が141件、米国が122件あった」という意味ではありません。

ネット探検EYEが現在設定している情報源と収集条件によって、それぞれの国・地域を発信元とする情報を何件収集できたのかを示している数字です。

したがって、この数字だけから各国のサイバー攻撃活動の多寡や脅威度を比較することはできません。

むしろ今回重要なのは、これまで米国発のサイバーセキュリティ情報に大きく依存しがちだった観測域を広げ、中国やロシア、韓国、イスラエルなど、異なる場所から発信される情報も同じ観測画面に載せ始めたことです。


「誰が、誰について語っているのか」を見えるようにした

今回の改良で、ネット探検EYEに新しい観測軸を加えました。

それが、「発信国 × 対象区分」です。

たとえば米国発の記事122件のうち、現在の判定方法でアクター等を識別できたものは33件でした。一方、中国発141件では19件、ロシア発11件では9件、韓国発18件では6件、イスラエル発10件では5件でした。

さらに中国発の情報からは、ランサムウェアだけでなく、米国・ファイブアイズ系、北朝鮮系、中国系、ロシア系、イラン系、金銭目的犯罪など複数の対象が拾われています。

ここが面白いところです。

これまでは、「中国系アクターについての記事を探す」という見方が中心でした。

これからは…

  • 「中国の情報源は何を観測しているのか」
  • 「米国の情報源は何を報告しているのか」
  • 「ロシアや韓国では何が取り上げられているのか」

…という逆方向からも見ることができます。

ただし、発信元の国の立場や利害が、記事の内容や帰属評価に影響している可能性もあります。今回のレポートでも、その点を注意事項として明記しています。

発信国だけで情報の信頼性を決めるのではなく、「誰が発信した情報なのか」を残したうえで読むことが重要だと考えています。


中国発の情報を拾うと、見える景色も変わってきた

今回のレポートでは、中国発の情報源として、奇安信(QiAnXin)、360脅威情報センター(Qihoo 360)、微歩在線(ThreatBook)、Tencent系の脅威情報などが実際に収集されています。

たとえば北朝鮮系では、中国の奇安信からKimsuky、Lazarus、APT37、Famous Chollimaなどについての情報が収集されています。Qihoo 360によるKimsuky関連の分析も含まれています。

ロシア系についても、中国側の情報源からSandwormに関する情報が複数収集されています。一方で、同じSandwormについて米Cisco Talosの記事も収集されています。

ここには、ネット探検EYEを続ける意味がありそうです。

同じActorについて複数国の情報源から記事が出てくれば、将来的には、

「どこが最初に報告したのか」
「どのAliasを使っているのか」
「どのような根拠で帰属させているのか」
「他国の研究者や企業が追認したのか」

といった変化を時間軸で追える可能性があります。

まだ始めたばかりなので、そこまでのデータはありません。

だからこそ、これから蓄積していきます。


米国・ファイブアイズ側も「観測される側」に

もう一つ、今回から大きく変えた部分があります。

米国・ファイブアイズ系についても観測対象として扱うようにしました。

今回のレポートでは、NightEagleについて、中国のQiAnXinから複数の記事が収集され、ロシアのKasperskyからも関連記事が取得されています。

ここでも重要なのは、これらの記事を収集したことと、その帰属評価をネット探検ラボ自身が認定することは別だということです。

中国企業が「米国系」と評価したなら、「中国の情報源が、そのように報告している」という形で記録します。

米国政府や米国企業が中国・ロシア・北朝鮮などについて発表した場合も同じです。

ネット探検EYEでは、友好国か対立国かによって情報を採用したり排除したりするのではなく、発信元を明示して観測記録として残すことを基本にしていきます。


ランサムウェアは依然として活発――619件を観測

従来から観測しているランサムウェアについても継続しました。

今回の7日間では、リークサイトへの新規掲載として74グループ、合計619件が収集されています。ただし、これは各ランサムウェアグループのリークサイトを集約したransomware.liveを情報源としており、掲載内容そのものは犯行グループ側の主張です。

掲載数の上位を見ると、The Gentlemenが60件、Qilinが59件、Akiraが32件、Krybitが31件、auditteamが29件でした。

日本関連として抽出された新規掲載は11件です。Qilin、The Gentlemen、auditteam、metaencryptorなど複数のグループ名が確認できます。

こちらについても「掲載=侵害確認」とは扱いません。

攻撃者側の主張と、企業・組織側で確認された事実は分けて追跡します。


そして、新しい課題も見えてきた――「識別率」です

今回の改良で、もう一つ重要なことが分かりました。

情報を大量に収集できても、その記事がどのActorについて書かれているのかを機械的に判別できるとは限らないということです。

レポートでは「識別率」を、グループ名が識別された記事数 ÷ その国の記事総数として記録しています。なお、一つの記事が複数区分に数えられる場合があります。

米国は33/122、中国は19/141、日本は1/150です。

この識別率を上げる方法はあります。

記事のページを実際に開き、本文まで読み込ませることです。

しかし、ここではあえて急いで導入しないことにしました。

なぜなら本文まで解析すると、別の誤判定が発生する可能性があるからです。

たとえば米国企業が公開した記事の本文に、日本企業が被害事例として登場したとします。

単純なキーワード判定では、「Japan」「Japanese」などを検出して、それを日本発の情報と誤認してしまう可能性があります。

本来は…

誰が発信したのか
誰についての記事なのか
どのActorが登場したのか
誰が標的になったのか
誰が帰属評価を行ったのか

…は、それぞれ別の情報です。

ここを混ぜてしまうくらいなら、現在は多少識別率が低くても構わない。

しばらく同じ条件で観測を続け、どのような記事が識別できずに残るのかを調べてから、本文解析の方法を考えることにしました。


Alias問題も、無理に答えを出さない

もう一つ、サイバー脅威を追跡すると必ずぶつかるのがAlias(エイリアス、別名)の問題です。

今回のレポートでも、同じ名称が複数のActorに対応する可能性があるケースを、無理に一つへ統合せず「名寄せが曖昧だった検出」として別に残しています。

具体的にはMidnight Blizzard、Citrine Sleet、Smoke Sandstorm、Homeland Justiceなどで曖昧な対応が検出されています。

これは失敗データとして捨てません。

「現時点では機械的に一意に決められなかった」ということ自体を記録したいと思いす。

今後、別の情報源や新しい技術分析が加われば、過去の記録と照合できるからです。


「記事を集める」から「情報の流れを見る」へ

今回の改良で、ネット探検EYEが少し変わってきました。

最初は、「今週、どんな脅威Actorが動いていたのだろう?」という疑問から始めた仕組みでした。

ところが観測域を広げ、発信元を記録するようにすると、「世界のどこで、誰が、誰について、何を報告しているのだろう?」という別の景色が見え始めました。

今回のレポートでは、台湾系、韓国系、東南アジア系、イスラエル系については、対象Actorとして該当する関連記事がありませんでした。

これは「活動していなかった」という意味ではありません。

今回の観測条件では関連記事を拾えなかった。

現時点で言えるのはそこまでです。

来週には出てくるかもしれません。

逆に、今週大量に観測されたものが来週は消えるかもしれません。

だから1週間だけを見て結論を出さず、同じ条件で観測を続けます。


おわりに――ネット探検EYEは、まだ成長途中です

ネット探検EYEは完成したシステムではありません。

今回も観測域を広げたことで、新しい情報が見えるようになった一方、識別率、Aliasの名寄せ、本文解析による誤判定など、新しい課題も見つかりました。

しかし、それでよいと考えています。

最初から完璧な仕組みを作るのではなく、

観測する。
記録する。
間違いを見つける。
改良する。
そして、また観測する。

この繰り返しそのものを、ネット探検EYEの記録として残していきたいと思います。

サイバー空間では、攻撃者だけを見ていても全体像は見えてきません。

攻撃する側、それを観測する側、それを分析する企業、政府機関、研究者、メディア。そして、それぞれがどのような名前でActorを呼び、どのような根拠で帰属を評価しているのか。

情報そのものだけではなく、「情報がどこから来たのか」も観測する。

今回の改良で、ネット探検EYEはそこへ一歩踏み出しました。

来週、同じ「目」で世界を見たとき、何が変わっているでしょうか。

ネット探検ラボ自身も、まだ分かりません。

だから、また観測してみます。


【巻末資料】
ネット探検EYE「脅威アクター動向ダイジェスト(2026年9月24日)」


観測期間:2026年9月17日16時33分〜9月24日16時33分(JST)

本記事は、ネット探検EYEが収集・整理した上記調査レポートを基礎資料として作成しています。帰属評価は各情報源の見解として扱い、ネット探検ラボが独自に国家等への帰属を断定するものではありません。

コメント

タイトルとURLをコピーしました