2026/04/15の中露朝 軍事・サイバー動向
リード
4月15日時点の中露朝は、それぞれ異なる戦域で圧力を強めているが、共通するのは「軍事・サイバー・制度外手段を分けて使いながら、防御側の意思決定速度を落とす」点だ。中国は台湾周辺で低強度だが継続的な航空・海上活動と重要インフラ向けサイバー圧力を接続し、ロシアはウクライナへの大規模空襲とGRU系の情報窃取を並行。北朝鮮は核・海軍能力の誇示と、ITワーカー/暗号資産窃取による資金獲得を同時進行させている。防御側は、派手な一撃よりも「平時から続くアクセス確保と権限奪取」を優先監視すべき局面に入っている。
主要トレンド
-
中国:台湾圧力は“否定しながら継続”へ
- 何が変化したか:4/15朝時点でもPLA機5、PLAN艦6、公船3が台湾周辺で活動し、そのうち4機が台湾南西ADIZに進入。中国側は対外的には「軍事圧力」批判を否定した。
- なぜ重要か:軍事行動の規模自体は限定でも、台湾当局が示すようにサイバー圧力と連動することで、危機未満の消耗戦になる。
- 差:中露朝の中で中国は、即時破壊よりも継続監視・威圧・CI把握の色彩が最も強い。
-
ロシア:戦場打撃と情報窃取の二層運用
- 何が変化したか:4/15にロシアは324機の無人機と3発の弾道ミサイルでウクライナ各地を攻撃。同時に、ウクライナ検察・捜査機関や周辺NATO諸国を狙う大規模メール侵害が明るみに出た。
- なぜ重要か:戦場の火力投射と、法執行・防衛官庁への認証情報収集が同日に可視化されたことで、ロシアの「破壊と諜報の並行運用」がより鮮明になった。
- 差:3か国の中でロシアは、実戦下の物理打撃とサイバー諜報の結合が最も直接的。
-
北朝鮮:核・海軍の示威と資金獲得の複線化
- 何が変化したか:IAEAは寧辺での活動拡大と新たな濃縮施設の可能性を指摘。北朝鮮は駆逐艦「崔賢」からの巡航/対艦ミサイル試験を公表し、同時にITワーカー詐欺と暗号資産窃取ネットワークへの取り締まり・分析も続く。
- なぜ重要か:軍事能力の誇示だけでなく、制裁下でそれを支える収益基盤としてサイバー活動が位置づく。
- 差:北朝鮮は国家財源確保と兵器開発の結び付きが最も強い。
国別整理
中国
-
何が起きたか
- 台湾国防部は4/15朝までの24時間で、PLA機5、PLAN艦6、公船3を確認し、4機が南西ADIZに進入。
- 中国の台湾事務弁公室は、米国の「軍事圧力」批判を「事実の歪曲」と反論。
- 台湾国家安全局の2025年分析では、中国発の対台湾重要インフラ侵入試行は1日平均263万回で、エネルギーと救急・病院分野で増加が目立つ。PLAの統合戦備警巡とサイバー攻勢の相関も指摘された。
-
何が危険か
- 低強度の航空・海上行動が常態化すると、台湾側の警戒資源を継続的に消耗させる。
- サイバー面では、平時のうちに通信・行政・医療・エネルギーの足場を確保し、有事の機能阻害に転用する余地が広がる。
-
防御側への示唆
- 台湾関連では、ADIZ進入数の増減だけでなく、公船・海警・サイバー障害の同時発生をひとまとまりで見るべき。
- 通信、病院、エネルギー、行政の対外公開資産と委託先接続を優先点検。
ロシア
-
何が起きたか
- ウクライナ空軍によれば、ロシアは4/15に324機のドローンと3発の弾道ミサイルを発射し、9地点に着弾。
- Reuters報道では、2024年9月〜2026年3月に少なくとも284件のメールボックス侵害が発生し、多くがウクライナ検察・捜査関係者。ルーマニア空軍やギリシャ国防参謀本部など周辺諸国にも被害が及んだ。
- 米NSA/FBIなどは、APT28/Fancy Bear/Forest BlizzardによるSOHOルータ悪用、DNS改変、AitMを警告した。
-
何が危険か
- 港湾・都市・物流への継続打撃は、防空負荷だけでなく補給・輸送の遅延を通じて戦線後方を摩耗させる。
- 司法・防衛周辺のメール侵害は、捜査情報、内部連絡、対スパイ活動の把握に直結する。
-
防御側への示唆
- メール保護だけでなく、在宅・出張・支援要員が使う周辺ルータのDNS改変と証明書警告無視を重点監視。
- OWA、VPN、SSO、政府系委託先メール環境の認証トークン失効と再発行を早めるべき局面。
北朝鮮
-
何が起きたか
- IAEAは、寧辺の5MW炉、再処理施設、軽水炉などで活動増大を確認し、新たなウラン濃縮施設の可能性にも言及。
- 北朝鮮は駆逐艦「崔賢」から戦略巡航ミサイル2発と対艦ミサイル3発を発射し、抗ジャミング性能を含む艦載システム試験を実施。
- 米財務省は、北朝鮮ITワーカー詐欺を支える個人・企業を制裁対象に指定。民間分析では、Drift Protocolからの約2.85億ドル流出について北朝鮮関与が強く疑われているが、最終的な公的帰属はなお留保。
-
何が危険か
- 核物質生産拡張は、中長期の弾頭数増加や配備多様化に直結する。
- サイバー面では、偽装就業、データ恐喝、暗号資産窃取が兵器開発資金に接続しやすい。
-
防御側への示唆
- 採用、外注、フリーランス契約、暗号資産運用、マルチシグ署名運用を同じリスク面で扱う必要がある。
- DeFi/取引所/ウォレット運用組織は、コード監査より前に権限移譲・署名フロー・タイムロック撤去の監査を強化すべき。
横断分析
-
3か国に共通する傾向
- 目立つ一撃の前段で、平時からのアクセス確保、監視、認証情報取得、制度外手段の混用が進む。
- 軍事行動とサイバー活動は必ずしも同一組織で運用されないが、政治的圧力効果としては相互補完的に働く。
-
異なる攻撃目的
- 中国:台湾社会と重要インフラの“準備空間”を広げる。
- ロシア:戦場優位の維持と周辺国を含む情報優越の確保。
- 北朝鮮:核・ミサイル能力の強化と、その財源確保。
-
今後48〜72時間で優先監視すべき対象
- 台湾の南西ADIZ、海警/公船活動、行政・医療・通信・エネルギーへの障害兆候。
- ウクライナの港湾・物流・都市部に対する飽和攻撃、政府・防衛系メール、SOHOルータ起点のDNS異常。
- 北朝鮮関連では、寧辺・艦艇試験の続報、ITワーカー雇用痕跡、暗号資産ブリッジ/ミキサー経由の資金移動。
SOC視点
-
優先して見るべきCVE / APT / マルウェア / 手口
- China: BlackTech, Flax Typhoon, Mustang Panda, APT41, UNC3886。公開系脆弱性悪用、DDoS、ソーシャルエンジニアリング、サプライチェーン侵害。
- Russia: APT28 / Fancy Bear / Forest Blizzard、CVE-2023-50224、DNS hijack、AitM、OWA関連認証情報窃取。
- DPRK: Lazarus/APT38系、IT worker fraud、特権移譲悪用、マルチシグ署名詐取、偽トークン/オラクル汚染、ブリッジ経由の資金移転。
-
IoC
- 確定的な新規IoCの公開は限定的。今回は静的IoCより、
DHCP/DNS設定変更、証明書警告発生後の認証継続、不自然な権限昇格署名、採用/委託の身元不整合といった行動IoCを優先。 - Russia系ではSOHOルータ設定変更と認証トークン流出兆候を優先。
- DPRK系では暗号資産管理権限の事前署名、タイムロック撤去、偽装雇用アカウントの多国籍ログインを要注視。
- 確定的な新規IoCの公開は限定的。今回は静的IoCより、
-
Watchlist
- 台湾:エネルギー、救急・病院、通信、行政、委託先保守回線。
- ロシア:OWA/VPN/SSO、政府・防衛・司法メール、TP-Link等の老朽ルータ、港湾/物流運用ネットワーク。
- 北朝鮮:採用管理SaaS、ID proofing、Git/CI/CD、マルチシグ運用、Solana/Ethereumブリッジ、KYC回避兆候。
-
監視ポイント
- 初期侵入:公開資産の脆弱性悪用、委託先・保守回線、採用/外注チャネル、ルータ管理面露出。
- 認証情報奪取:DNS改変、AitM、フィッシング、偽装就業、長期関係構築型ソーシャルエンジニアリング。
- 横展開:管理者権限移譲、共有システム悪用、メールアカウント拡張侵害、CI/CDやウォレット権限連鎖。
- C2/持続化:正規サービス悪用、ブリッジ経由の資金退避、既存業務通信に紛れる低ノイズ運用。
-
ハンティング観点
- ルータ/端末でのDNSサーバ変更履歴、証明書エラー後の成功ログイン、異常なOAuth/トークン再利用。
- HR・財務・開発・暗号資産運用担当への長期接触、複数国IP・時差不整合、非定常端末からの署名。
- 台湾/ウクライナ関連では、物理イベントの前後に増えるDDoS、メール侵害、業務停止未満の障害を相関で見る。
-
優先ログソース
- DNS、DHCP、VPN、SSO/IdP、メール監査、EDR、ルータ/ファイアウォール管理ログ、クラウド管理者操作ログ、ウォレット署名監査ログ、採用管理SaaS監査ログ。
-
ATT&CK観点
- Exploit Public-Facing Application、Valid Accounts、Adversary-in-the-Middle、Modify Authentication Process、Phishing、Compromise Infrastructure、Exfiltration to Cloud Service、Proxy。
48〜72時間予測
-
中国:低強度の周辺圧力継続
- 何が起こりそうか:台湾周辺の航空・海上活動は小〜中規模で継続し、同時に政府・CIへのサイバー圧力が断続的に増える可能性。
- 理由:軍事圧力を否定しつつ活動は止めておらず、台湾当局も軍事行動とサイバー攻勢の相関を指摘しているため。
- 先回り監視:南西ADIZ、海警/公船、行政・病院・通信系障害、対外公開資産の脆弱性悪用。
-
ロシア:飽和攻撃と認証情報収集の継続
- 何が起こりそうか:都市・港湾・物流ノードに対するドローン/ミサイル飽和攻撃と、周辺国を含むメール・ルータ起点の諜報活動が続く公算。
- 理由:物理打撃の規模が大きく、並行して大規模メール侵害とエッジ機器悪用が既に確認されているため。
- 先回り監視:OWA/VPN/SSO、DNS改変、証明書警告、港湾/物流のOT・IT接点。
-
北朝鮮:示威継続と資金獲得チャネルの分散
- 何が起こりそうか:核・海軍能力の誇示継続に加え、ITワーカー、対暗号資産、対開発者/運営者ソーシャルエンジニアリングが続く可能性。
- 理由:核物質生産拡大、艦艇試験、制裁対象化された収益ネットワークが同時に可視化されているため。
- 先回り監視:採用/委託フロー、マルチシグ署名、ブリッジ送金、高権限変更、研究・防衛・暗号資産関連組織への接触。
Evidence
- PLA activities in the waters and airspace around Taiwan(https://www.mnd.gov.tw/en/news/plaact/86475)
- China calls US claims of military pressure on Taiwan a 'distortion'(https://www.reuters.com/world/china/china-calls-us-claims-military-pressure-taiwan-distortion-2026-04-15/)
- Analysis on China’s Cyber Threats to Taiwan’s Critical Infrastructure in 2025(https://www.nsb.gov.tw/en/assets/documents/%E6%96%B0%E8%81%9E%E7%A8%BF/9976f2e1-3a8a-4fa2-9a73-b0c80fca1f04.pdf)
- Russia launches more than 300 drones, missiles at Ukraine overnight(https://www.reuters.com/world/europe/russia-launches-more-than-300-drones-missiles-ukraine-overnight-2026-04-15/)
- Exclusive: Russia-linked hackers compromised scores of Ukrainian prosecutors’ email accounts, data shows(https://www.reuters.com/world/russia-linked-hackers-compromised-scores-ukrainian-prosecutors-email-accounts-2026-04-15/)
- Russian GRU Exploiting Vulnerable Routers to Steal Sensitive Information(https://media.defense.gov/2026/Apr/07/2003907743/-1/-1/0/I-260407-PSA.PDF)
- UN watchdog says North Korea is boosting nuclear weapons capacity(https://www.reuters.com/world/asia-pacific/north-korea-sharply-boosting-nuclear-weapons-capacity-iaea-chief-says-2026-04-15/)
- North Korea tests cruise and anti-ship missiles from naval destroyer(https://www.reuters.com/world/asia-pacific/north-korea-tests-cruise-anti-ship-missiles-naval-destroyer-2026-04-13/)
- Treasury Sanctions Facilitators of DPRK IT Worker Fraud Targeting U.S. Businesses(https://home.treasury.gov/news/press-releases/sb0416)
- North Korean Hackers Attack Drift Protocol In USD 285 Million Heist(https://www.trmlabs.com/resources/blog/north-korean-hackers-attack-drift-protocol-in-285-million-heist)
