2026/04/16の中露朝 軍事・サイバー動向
リード
2026/04/16は、中国が台湾周辺と南シナ海で低強度だが継続性の高い圧力を維持し、ロシアがウクライナに対して年初来で最も重い規模の打撃を実施し、北朝鮮が海軍戦力の誇示と外貨獲得型サイバー活動の両面で存在感を示した一日だった。
3か国に共通するのは、軍事・準軍事・サイバーを単独で使うのではなく、相手の対応コストを継続的に引き上げる形で組み合わせている点である。
防御側にとって重要なのは、単発の件数や見出しよりも、低強度の軍事圧力、重要インフラへのアクセス確保、認証情報や遠隔接続の悪用が同期し得る構図を前提に監視を組み直すことだ。
主要トレンド
1. 中国の圧力は「大規模演習」ではなく「常態的な接近」で継続
- 何が変化したか
台湾国防部は4/16 06:00(UTC+8)時点で、PLA機3機、PLAN艦6隻、公船3隻を探知し、3機すべてが台湾の南西・東部ADIZに入ったと公表した。規模は限定的だが、海軍・公船・航空機を組み合わせる圧力が途切れていない。 - なぜ重要か
中国の狙いは、即時の高強度衝突よりも、台湾側の警戒態勢を常態的に消耗させつつ、海空・海警・行政執行の境界を曖昧にすることにある。南シナ海ではスカボロー礁入口の統制強化も報じられており、アクセス支配の積み上げが続く。 - 3か国のどこに差があるか
中国はグレーゾーンで「慣らす」圧力が中心で、ロシアのような即時破壊型大量打撃とも、北朝鮮のような示威と資金獲得の二重運用とも異なる。
2. ロシアは「量で飽和させる」打撃を継続し、軍事とハイブリッド圧力を接続
- 何が変化したか
4/16のロシア軍攻撃は、ウクライナ各地に対する大規模なドローン・ミサイル攻撃となり、年初来で最も重い人的被害の一つとなった。ウクライナ空軍は、過去24時間で703目標を探知し、31発のミサイルと636機のドローンを無力化したと公表した。 - なぜ重要か
迎撃できた数ではなく、それでも着弾を許し、港湾・都市機能・重要インフラに損害が出ている点が本質である。飽和攻撃は防空資源だけでなく、復旧、物流、住民保護、政治判断まで圧迫する。 - 3か国のどこに差があるか
ロシアは現に進行中の戦争で軍事効果を直接取りに来ている。中国は抑止と威圧、北朝鮮は抑止誇示と収益確保の色がより強い。
3. 北朝鮮は「海軍近代化・核物質増産・サイバー収益」の三線を同時進行
- 何が変化したか
北朝鮮は新型駆逐艦「崔賢」級を使った戦略巡航ミサイル・対艦ミサイル試験を継続し、追加2隻の建造計画も示した。IAEAは同時期に、寧辺を含む主要核施設で活動が活発化し、濃縮能力の拡大を示す新施設の可能性が高いと指摘した。サイバー面では、DPRKのリモートIT就業スキームを支援した米国籍2人への量刑が公表され、防衛関連のITAR管理情報にまでアクセスが及んでいた。 - なぜ重要か
発射回数そのものより、艦艇、核物質生産、海外収益・アクセス基盤が並行して拡張していることが重要である。北朝鮮は軍事示威だけでなく、制裁回避と侵入基盤の構築を同時に進めている。 - 3か国のどこに差があるか
北朝鮮は中国やロシアよりも、サイバーを直接的な資金獲得と就業偽装に結びつける傾向が強い。
国別整理
中国
- 何が起きたか
台湾周辺では、PLA機3機、PLAN艦6隻、公船3隻が確認され、全機が台湾南西・東部ADIZに進入した。南シナ海では、中国側船舶と浮体バリアによるスカボロー礁入口の統制強化が継続監視事項として浮上している。
サイバー面では、当日公表事案よりも、台湾NSBが年初に示した「軍事的圧力と重要インフラ向けサイバー活動の連動」が引き続き重要な背景である。 - 何が危険か
危険なのは件数の大小ではなく、軍・海警・公船・漁業支援・サイバーを横断して圧力を維持できることだ。台湾のエネルギー、通信、病院、行政へのサイバー圧力は、軍事接近と重なるほど効果が大きくなる。 - 防御側への示唆
台湾海峡関連の監視では、ADIZ進入数だけでなく、公船・海警・沿岸通信・DDoS・サプライヤ経由侵入の同時発生を見るべきだ。重要インフラ運用者は、未パッチ機器、外部公開サービス、保守委託先接続、病院・通信・エネルギー系の認証基盤を優先監査対象に置く必要がある。
ロシア
- 何が起きたか
ロシアは4/16にウクライナ各地へ大規模なミサイル・ドローン攻撃を実施し、キーウ、オデーサ、ドニプロなどで死傷者と施設被害を出した。加えて、スウェーデン政府は4/15公表で、2025年春に親ロシア系サイバー集団が同国西部の火力発電所を妨害しようとしたと明らかにした。
継続監視として、FBI/IC3は4/7に、ロシアGRUが脆弱ルーターを悪用してDNSハイジャックとAitMを行い、軍・政府・重要インフラ情報を狙っていると警告している。 - 何が危険か
物理打撃とハイブリッド攻撃が別物ではなく、同じ圧力軸として機能している点が危険だ。戦域では港湾・物流・都市機能を削り、欧州側ではエネルギーや通信の信頼性を揺さぶる構図が見える。 - 防御側への示唆
港湾、鉄道、倉庫、自治体、エネルギー事業者は、ドローン・ミサイル被害の復旧計画と、ルーター/DNS/OWA/VPN悪用の検知を切り離さず運用するべきだ。特にリモートワーク環境やSOHOルーター経由接続は、軍事危機局面で情報窃取の入口になりやすい。
北朝鮮
- 何が起きたか
北朝鮮は「崔賢」級駆逐艦からの戦略巡航ミサイル・対艦ミサイル試験を進め、同級追加建造にも言及した。IAEAは、寧辺を含む核施設での活動活発化と、新たな濃縮施設の可能性を指摘した。
サイバーでは、DPRKリモートIT就業スキームを支えた米国人支援者2人に量刑が言い渡され、100社超、80件超の盗用ID、500万ドル超の不正収益、防衛企業のITAR管理情報への無断アクセスが確認された。継続監視として、Drift Protocolの約2.85億ドル流出について、TRMは北朝鮮系の可能性を示している。 - 何が危険か
北朝鮮の危険性は、ミサイル発射そのものではなく、艦艇戦力、核物質、外貨獲得、就業偽装、暗号資産窃取を別々に見てはいけない点にある。軍事近代化とサイバー収益が相互補完している。 - 防御側への示唆
防衛産業、AI企業、暗号資産事業者、採用業務を持つIT企業は、採用時の本人確認、貸与端末の所在確認、KVMや遠隔操作痕跡、ソースコードと輸出管理データへのアクセス異常を優先的に監視すべきだ。暗号資産分野では、スマートコントラクト単体の脆弱性だけでなく、マルチシグ署名運用、オラクル、ガバナンス変更手続きの不正利用も監視対象となる。
横断分析
- 3か国に共通する傾向
3か国とも、正規軍だけでなく、公船、代理人、支援者、サイバー部隊、偽装就業者などを使い、相手の対応閾値を超えない形で圧力を持続させる傾向がある。重要インフラ、通信、物流、認証情報、社会心理への圧力が共通項だ。 - 異なる攻撃目的
中国は台湾と周辺海域での主導権形成とアクセス支配、ロシアはウクライナ戦域での消耗強制と欧州への威圧、北朝鮮は抑止誇示と制裁回避のための収益確保・技術取得が主目的である。 - 今後48〜72時間で優先監視すべき対象
- 台湾周辺の公船・海警・航空機の同時接近、台湾の通信・病院・エネルギー系へのDDoSや認証攻撃
- オデーサ、ドニプロ、キーウ周辺の港湾・物流・倉庫・都市インフラ、および欧州エネルギー事業者のルーター/DNS異常
- 北朝鮮の艦艇・核施設関連の追加公表、リモートIT就業、暗号資産ガバナンス変更、不自然な採用応募・端末所在不一致
SOC視点
優先して見るべきCVE / APT / マルウェア / 手口
-
中国
- Watchlist: BlackTech / Flax Typhoon / Mustang Panda / APT41 / UNC3886
- 手口: 外部公開機器の脆弱性悪用、DDoS、ソーシャルエンジニアリング、サプライチェーン侵害、委託先経由侵入
-
ロシア
- Watchlist: APT28 / Fancy Bear / Forest Blizzard / 親ロシア系妨害グループ
- 優先CVE: CVE-2023-50224(TP-Linkルーター関連、GRUのルーター悪用警告に関連)
- 手口: ルーター侵害、DNS改変、AitM、OWA/メール認証情報窃取、重要インフラ向け妨害
-
北朝鮮
- Watchlist: DPRKリモートITワーカー網 / Lazarus系の継続監視
- 手口: 盗用IDによる就業偽装、ラップトップファーム、KVM経由遠隔操作、ソーシャルエンジニアリング、暗号資産分野でのガバナンス・オラクル悪用
IoC
- 参照ソース上で検証可能な新規の信頼できるIoCは限定的。未確認IoCは記載しない。
- 代わりに優先すべき観測点は以下。
- ルーターのDHCP/DNS設定改変
- OWA/VPN/IdPへの異常ログイン、証明書警告の多発
- 採用済み社員アカウントの地理情報不整合、勤務端末の所在不一致
- KVMや遠隔保守機器の不審接続
- 中国圧力局面と同期する病院・通信・エネルギー向けDDoSやスキャン急増
- DeFi/暗号資産でのマルチシグ署名フロー変更、オラクル異常、タイムロック無効化
Watchlist
- 台湾: エネルギー、病院、通信、行政、金融、外部委託保守
- ロシア関連: 港湾、鉄道、倉庫、自治体、欧州エネルギー、SOHOルーター経由接続
- 北朝鮮関連: 防衛産業、AI開発企業、暗号資産事業者、採用管理基盤、本人確認基盤、開発者端末
監視ポイント
-
初期侵入
- 外部公開機器の脆弱性悪用
- 偽装採用・偽装取引先・保守委託先経由アクセス
- メール/メッセージ/認証リンク経由の接触
-
認証情報奪取
- OWA、VPN、IdP、ブラウザ証明書警告回避
- 盗用ID、MFA疲労、アカウント共有痕跡
-
横展開
- KVM、RDP、SMB、リモート保守ツール
- 開発環境や輸出管理データ領域への異常アクセス
-
C2
- DNS変更、未知リゾルバ参照
- 住宅回線・プロキシ経由の継続通信
- 新規ドメイン、短命インフラ、業務時間外ビーコン
ハンティング観点
- 地政学イベント時系列とスキャン/DDoS/認証失敗急増の相関を見る
- 在米・在日・在欧を名乗るリモート従業員の端末所在、時差、言語設定、給与口座、接続元の不整合を洗う
- SOHOルーター起点のVPN/OWA接続、DNS変更、証明書警告発生ユーザーを横断相関
- 暗号資産・DeFi環境では、署名前の権限委任、隠し承認、ガバナンス移行、オラクル価格異常を遡って点検する
優先ログソース
- Firewall / Edge Router / DHCP / DNS
- VPN / IdP / MFA / OWA / M365監査
- EDR / NDR / Proxy
- OT遠隔保守ログ
- HRIS / 採用管理 / 端末資産管理
- VCS / CI/CD / 秘密情報管理
- 暗号資産事業者の署名・ガバナンス・オラクル監査ログ
ATT&CK観点
- China: T1190, T1566, T1195, T1498
- Russia: T1190, T1557, T1078, T1584系のインフラ悪用
- North Korea: T1078, T1098, T1021, T1585系の偽装企業/就業、ガバナンス悪用に伴う権限変更
48〜72時間予測
1. 中国は「件数を抑えた継続接近」を維持する可能性
- 何が起こりそうか
台湾周辺での航空機・艦艇・公船の小規模接近と、南シナ海でのアクセス支配強化が続く可能性が高い。 - 理由
大規模演習よりも、常態化した接近の方が相手の対応負荷を継続的に高められるため。 - 先回り監視
台湾ADIZ、公船動静、海警・漁船同伴、通信障害、病院/通信/行政へのDDoS兆候。
2. ロシアは飽和型航空攻撃を再度実施する可能性
- 何が起こりそうか
港湾、エネルギー、物流、住宅地をまたぐミサイル・ドローン複合攻撃が続く公算が大きい。 - 理由
4/16時点で既に703目標規模の航空攻撃が観測され、迎撃後も着弾と被害が出ているため。 - 先回り監視
港湾・鉄道・倉庫の冗長化確認、欧州エネルギー事業者のルーター/OWA/VPN異常、DNS変更、証明書警告の急増。
3. 北朝鮮は追加試験よりも「能力誇示の積み上げ」と侵入基盤維持を優先する可能性
- 何が起こりそうか
艦艇兵器、核施設、外貨獲得型サイバー活動に関する追加公表や後続情報が出る可能性がある。 - 理由
直近の動きは、単発発射よりも、建造・生産・就業偽装・収益確保といった基盤整備の色が濃いため。 - 先回り監視
防衛企業の採用フロー、貸与端末所在確認、KVM検出、暗号資産関連の権限変更や異常流動性、北朝鮮核・造船関連施設の衛星/OSINT更新。
Evidence
- PLA activities in the waters and airspace around Taiwan(https://www.mnd.gov.tw/en/news/plaact/86478)
- 【継続監視】Chinese cyberattacks on Taiwan infrastructure averaged 2.6 million a day in 2025, report says(https://www.reuters.com/world/china/chinese-cyberattacks-taiwan-infrastructure-averaged-26-million-day-2025-report-2026-01-05/)
- 【継続監視】China moves to block entrance to disputed South China Sea shoal, images show(https://www.reuters.com/world/asia-pacific/china-moves-block-entrance-disputed-south-china-sea-shoal-images-show-2026-04-15/)
- Russian strikes kill 17 across Ukraine in worst attack this year(https://www.reuters.com/world/russian-missiles-hit-ukraines-kyiv-officials-report-injuries-fires-2026-04-16/)
- Ukraine says it downs 31 missiles, 636 drones in Russian attacks over past 24 hours(https://www.reuters.com/world/europe/ukraine-says-it-downs-31-missiles-636-drones-russian-attacks-over-past-24-hours-2026-04-16/)
- 【継続監視】Swedish power plant targeted by pro-Russian group in 2025, government says(https://www.reuters.com/world/swedish-power-plant-targeted-by-pro-russian-group-2025-government-says-2026-04-15/)
- 【継続監視】North Korea tests cruise and anti-ship missiles from naval destroyer(https://www.reuters.com/world/asia-pacific/north-korea-tests-cruise-anti-ship-missiles-naval-destroyer-2026-04-13/)
- 【継続監視】北朝鮮の核兵器製造能力、極めて深刻な水準=IAEA事務局長(https://jp.reuters.com/world/north-korea/MHZIHVBZNBP6TC5FJVACFWTJDQ-2026-04-15/)
- Two U.S. Nationals Sentenced for Facilitating Fraudulent Remote Information Technology Worker Scheme that Generated $5M in Revenue for the Democratic People’s Republic of Korea(https://www.justice.gov/opa/pr/two-us-nationals-sentenced-facilitating-fraudulent-remote-information-technology-worker)
- 【継続監視】North Korean Hackers Attack Drift Protocol In USD 285 Million Heist(https://www.trmlabs.com/resources/blog/north-korean-hackers-attack-drift-protocol-in-285-million-heist)
- 【継続監視】Russian GRU Exploiting Vulnerable Routers to Steal Sensitive Information(https://www.ic3.gov/PSA/2026/PSA260407)
