0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

2026/04/14の中露朝 軍事・サイバー動向

0
Last updated at Posted at 2026-04-14

0407.jpg

2026/04/14の中露朝 軍事・サイバー動向

リード

2026年4月14日時点の中露朝の動きは、中国の対台湾圧力、ロシアの対ウクライナ物流・通信圧迫、北朝鮮の海上打撃力と資金獲得型サイバーの並走として整理できる。
軍事面では、物理的な即時打撃よりも「継続的に圧力をかけ続ける姿勢」を示す動きが目立ち、サイバー面では通信・認証・サプライチェーンといった基盤層への接近が共通している。
防御側にとって重要なのは、単発の攻撃事案として切り分けるのではなく、平時の潜伏・偵察と有事の妨害準備が連続しているという前提で監視を組み直すことだ。

主要トレンド

1. 中国は「対話演出」と「軍事圧力」を同時進行

何が変化したか:台湾野党との接触が進む一方で、中国軍機の台湾周辺活動は止まらず、政治メッセージと軍事的圧迫が並行した。
なぜ重要か:交渉・統一・平和の語彙を使いながら、現場では軍事圧力を維持する構図は、台湾側の意思決定と世論に複線的な圧力をかける。
3か国の差:中国は「閾値以下の常態的圧迫」が中心で、ロシアのような継続打撃、北朝鮮のような派手な発射実験とは手法が異なる。

2. 通信基盤への侵入は依然として優先目標

何が変化したか:中国系とされる活動では通信事業者や会議基盤、ロシア系ではルーター経由のDNS・トラフィック乗っ取り、北朝鮮系では広範囲ソフトウェア基盤へのサプライチェーン侵害が目立つ。
なぜ重要か:通信基盤を押さえると、盗聴・認証情報窃取・横展開・将来の妨害準備まで一気通貫で実施しやすい。
3か国の差:中国は長期潜伏の諜報色、ロシアは政府・軍事・外交通信への実戦的収集、北朝鮮は資金獲得とアクセス拡大を両立する点が目立つ。

3. ロシアは港湾・物流への打撃と対ウクライナ諜報を並走

何が変化したか:ロシア軍はウクライナのイズマイル港を攻撃し、海上物流への圧迫を継続した。並行して、GRU系のルーター悪用やAPT28系の対ウクライナ偵察継続が確認された。
なぜ重要か:物理・サイバーの両面から物流と意思決定の遅延を狙う構図であり、戦域外の支援網にも波及しやすい。
3か国の差:ロシアは戦場直結の妨害・諜報が濃く、中国より即効性、北朝鮮より統合作戦性が高い。

4. 北朝鮮は海軍戦力誇示と外貨獲得型サイバーを同時推進

何が変化したか:北朝鮮は新型駆逐艦からの巡航・対艦ミサイル試験を進め、同時にクラスター弾頭型弾道ミサイルや電磁兵器能力を誇示した。サイバーではAxiosサプライチェーン侵害やLazarus系のMedusa利用が報告された。
なぜ重要か:軍事面では沿岸拒否と海上打撃の誇示、サイバー面では制裁回避のための資金獲得とアクセス拡大が続いている。
3か国の差:北朝鮮は軍事デモンストレーションと犯罪収益化が最も強く結びついている。

国別整理

中国

何が起きたか

台湾野党トップの訪中と習近平との会談に合わせる形で、台湾周辺で中国軍機の活動が確認された。
サイバー面では、中国系とされるUNC3886がシンガポールの主要通信事業者4社を狙った長期潜伏型の作戦に関与したと公表された。加えて、TrueConfのCVE-2026-3502が中国系ハッカーに悪用され、東南アジア政府機関を狙うスパイ活動「TrueChaos」に使われたと報じられた。

何が危険か

軍事では、平和・交流の演出と圧力行動の同時実施により、台湾側の政治判断空間を削る点が危険。
サイバーでは、通信事業者・会議基盤・政府系利用ソフトという「情報流通の中枢」を狙っており、盗聴、資格情報窃取、指揮通信把握、将来の妨害準備に直結しうる。

防御側への示唆

通信キャリア、政府調達ソフト、オンプレ会議基盤、境界認証基盤を優先監査対象にすべき。
とくに長期潜伏前提で、EDRのアラート有無ではなく、管理者権限の異常使用、更新チャネルの信頼破壊、ネットワーク機器管理面の痕跡を追う必要がある。

ロシア

何が起きたか

ロシア軍はイズマイル港を無人機で攻撃し、民間船舶と港湾インフラに損傷を与えた。
サイバー面では、GRU Unit 26165によるルーター悪用とDNS乗っ取り基盤が米司法当局により妨害された。さらにAPT28はBeardShell、Covenant、SlimAgentを用いて、ウクライナ軍関係者を含む標的への長期偵察を続けていると報告された。

何が危険か

港湾攻撃は輸出入、保険、民間海運の運航判断に影響する。
サイバーでは、境界機器を踏み台にした諜報と、ウクライナ軍関係者への端末侵害が組み合わさることで、戦術情報・通信・後方支援の可視化が進む危険がある。

防御側への示唆

海運、物流、港湾、外交通信、政府委託先のネットワーク機器を重点点検すべき。
とくにSOHO/支社ルーター、証明書・DNS設定変更、PowerShell不審実行、C2通信用フレームワークの利用痕跡を優先確認したい。

北朝鮮

何が起きたか

北朝鮮は駆逐艦「チェ・ヒョン」から戦略巡航ミサイルと対艦ミサイルを試験し、追加の同級艦建造にも言及した。
別件では、クラスター弾頭型弾道ミサイル、電磁兵器、炭素繊維弾、短距離対空ミサイルなどを誇示した。
サイバー面では、UNC1069に結び付けられたAxiosサプライチェーン侵害が発覚し、Lazarus系がMedusaランサムウェアを用いた収益化作戦を実施したと報じられた。

何が危険か

軍事では、海軍の打撃・飽和・妨害能力をまとめて見せることで、抑止だけでなく実戦投入可能性を誇示している。
サイバーでは、暗号資産・金融向けの侵害だけでなく、供給網経由でより広範な組織へ到達しうる点が危険。ランサムウェア利用は、国家作戦と犯罪型収益の境界を曖昧にする。

防御側への示唆

開発環境、OSS依存関係、暗号資産関連資産、医療・中東拠点を持つ組織は警戒度を上げるべき。
パッケージ更新経路、ビルド環境、Secrets管理、端末上の不審な資格情報窃取挙動を重点監視したい。

横断分析

3か国に共通する傾向

  • 通信・ソフトウェア更新・ルーター・OSSといった「基盤層」への接近が続いている
  • 目立つ破壊よりも、先行潜伏・情報収集・将来の妨害準備が優先されている
  • 軍事面でもサイバー面でも、相手の判断速度と信頼性を落とす設計が見える

異なる攻撃目的

  • 中国:政治・安全保障上の優位確保のための長期諜報と対台湾圧力
  • ロシア:戦場支援に直結する物流妨害、指揮通信把握、継続監視
  • 北朝鮮:軍事示威と外貨獲得を同時に進める国家主導型ハイブリッド運用

今後48〜72時間で優先監視すべき対象

  • 台湾周辺の空海活動、政治日程と連動する中国軍機・艦艇の動き
  • ウクライナの港湾・物流・海上回廊、およびその支援通信網
  • 通信事業者、会議基盤、ルーター管理面、OSS依存関係、暗号資産接続環境

SOC視点

優先して見るべきCVE / APT / マルウェア / 手口

  • CVE-2026-3502:TrueConf updater validation flaw。中国系活動「TrueChaos」で悪用報道あり
  • UNC3886:通信事業者に対する長期潜伏型の中国系諜報グループ
  • GRU Unit 26165 / APT28 (Fancy Bear):ルーター悪用、DNS hijack、対ウクライナ偵察
  • BeardShell / Covenant / SlimAgent:APT28関連で継続観測
  • UNC1069 / Lazarus / Andariel:サプライチェーン侵害、暗号資産窃取、Medusa利用
  • Medusa / Maui:北朝鮮系の収益化・医療等への影響で要警戒
  • Havoc:中国系活動で悪用報道あり

IoC

公開ソース上で即時投入可能な安定IoCは限定的。
このため今回はハッシュ・ドメイン中心ではなく、更新チャネル異常、管理者権限の不自然な利用、PowerShellやC2フレームワークの実行痕跡、ネットワーク機器設定変更を優先する。
とくにAxios供給網事案やTrueConf更新悪用は、静的IoCよりも「正規更新を装う挙動」を見る必要がある。

Watchlist

  • TrueConfをオンプレ運用している組織
  • 通信事業者、ISP、MVNO、国際回線運用者
  • SOHO/拠点ルーターを多用する官公庁・委託先
  • ウクライナ支援に関わる物流、保険、港湾関連
  • 暗号資産、FinTech、OSS依存の高い開発組織
  • 医療、研究、防衛産業、政府委託先

監視ポイント

初期侵入

  • 会議ソフト更新失敗/再試行の異常
  • VPNやルーター管理画面への不自然なアクセス
  • 開発環境での依存パッケージ更新直後の不審通信

認証情報奪取

  • ブラウザ保存資格情報、トークン、SSH鍵、CI/CD secretsへのアクセス
  • 端末上のキーログ、クリップボード、スクリーンショット収集系挙動

横展開

  • PowerShellの遠隔実行
  • 正規管理ツール悪用
  • ネットワーク機器から内部管理セグメントへの接続増加

C2

  • 低頻度・長期持続型の外向き通信
  • DNS設定変更やプロキシ化
  • 正規クラウド/管理チャネルを偽装した通信

ハンティング観点

  • ルーター設定変更と認証失敗の時系列相関
  • ソフト更新直後に始まる新規プロセス、DLL、子プロセス生成
  • PowerShell、MSBuild、rundll32、wscript/cscriptの異常連鎖
  • 開発端末でのnpm/pip等依存更新後の外部接続先変化
  • 海運・物流系組織の端末での認証試行増加とメール/添付文書起点痕跡
  • 医療・金融組織での暗号化前兆、共有フォルダ列挙、バックアップ探索

優先ログソース

  • EDR / Sysmon
  • IdP / SSO / MFA / Conditional Access
  • Proxy / DNS / Firewall / NetFlow
  • VPN / Router / Switch / NAC
  • Email gateway / sandbox
  • CI/CD、Git、artifact repository、package manager logs
  • SaaS監査ログ、クラウド監査ログ

ATT&CK観点

  • T1195 Supply Chain Compromise
  • T1190 Exploit Public-Facing Application
  • T1078 Valid Accounts
  • T1059 PowerShell / Command Execution
  • T1005 Data from Local System
  • T1115 Clipboard Data
  • T1113 Screen Capture
  • T1021 Remote Services
  • T1090 Proxy
  • T1568 Dynamic Resolution / DNS系悪用

48〜72時間予測

1. 中国は対台湾で「軍事活動の常態化」を維持する可能性

何が起こりそうか:政治日程や対話イベントに合わせた軍機・艦艇活動の継続。
理由:対話ムードを否定せずに圧力を残す方が、心理的・政治的効果を得やすい。
先回り監視:台湾国防部公表、ADIZ出没数、海警・海上民兵を含む周辺活動。

2. ロシアは港湾・物流と周辺通信網への圧迫を継続する可能性

何が起こりそうか:ドナウ河港湾、海上回廊、関連物流インフラへの打撃または妨害継続。
理由:戦場外の経済・輸送ボトルネックへの圧迫は費用対効果が高い。
先回り監視:港湾運航障害、AIS異常、保険・海運向け警報、物流事業者の障害情報。

3. 北朝鮮は海上打撃能力と資金獲得型サイバーの双方を誇示し続ける可能性

何が起こりそうか:追加の艦艇・ミサイル関連発表、暗号資産・開発者・医療系への侵害報告増加。
理由:軍事誇示と制裁回避資金確保を切り離さず運用しているため。
先回り監視:KCNA発表、韓米日の探知情報、OSS/パッケージ汚染警報、暗号資産事業者のインシデント情報。

Evidence

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?