【ITニュース解説】New "Cavalry Werewolf" Attack Hits Russian Agencies with FoalShell and StallionRAT
2025年10月03日に「The Hacker News」が公開したITニュース「New "Cavalry Werewolf" Attack Hits Russian Agencies with FoalShell and StallionRAT」について初心者にもわかりやすく解説しています。
ITニュース概要
「Cavalry Werewolf」と呼ばれる攻撃グループが、ロシアの公共機関を狙ったサイバー攻撃を行った。YoroTrooperと関連があるとされるこの攻撃者は、FoalShellやStallionRATといったマルウェアを使用。サイバーセキュリティ企業がその活動を追跡している。
ITニュース解説
最近、サイバーセキュリティの分野で「Cavalry Werewolf」と名付けられた新たな攻撃が確認された。この攻撃は、ロシアの政府機関を標的とし、FoalShellとStallionRATという二種類の悪質なソフトウェアを用いて行われたものだ。
この攻撃の背後にいるのは「脅威アクター」と呼ばれる存在である。脅威アクターとは、単なる個人のハッカーというよりも、特定の目的をもって組織的かつ継続的にサイバー攻撃を行う集団や個人を指す言葉だ。今回のケースでは、以前から「YoroTrooper」として知られるハッキンググループと行動様式が類似していると指摘されており、両者に何らかの関連性があると考えられている。彼らは、政府機関のような大規模な組織に対し、高度な技術を用いて計画的に攻撃を仕掛ける能力を持つ集団である。
攻撃の標的となったのは、ロシアの公共機関、つまり政府や公的なサービスを提供する組織である。このような機関は、国家機密、インフラに関する情報、国民の個人情報など、極めて重要な機密情報を大量に扱っているため、サイバー攻撃者にとって価値の高いターゲットとなる。公共機関への攻撃が成功すれば、社会インフラの混乱、機密情報の漏洩、国家的な信頼の失墜など、深刻な影響がもたらされる可能性があるため、常に高度なセキュリティ対策が求められる。
今回の攻撃で使われた主要なマルウェアは、「FoalShell」と「StallionRAT」という二種類だ。まず「FoalShell」だが、これは名前の通り「シェル」の機能を持つマルウェアである。「シェル」とは、コンピューターを操作するための基本的なインターフェースを指す。通常、ユーザーはキーボードでコマンドを入力し、コンピューターに指示を出すためにシェルを利用するが、FoalShellのような悪質なシェルは、攻撃者が被害者のコンピューターに遠隔からアクセスし、正規のユーザーと同じようにコマンドを実行できるようにする。これにより、攻撃者は被害者のシステム内部を自由に探索したり、設定を変更したり、他の悪意あるプログラムを送り込んだりすることが可能になる。システムへの深い侵入と制御を可能にするため、非常に危険なツールと言える。
次に「StallionRAT」だが、この「RAT」は「Remote Access Trojan(遠隔操作型トロイの木馬)」の略である。トロイの木馬とは、一見すると無害なソフトウェアやファイルに見せかけて、コンピューターに侵入し、裏で悪質な活動を行うマルウェアの一種だ。StallionRATは、その中でも特に遠隔操作に特化しており、攻撃者が被害者のコンピューターを文字通り遠隔から操作できるようにする。具体的には、被害者のキーボード入力履歴を記録する「キーロギング」機能、画面の内容を盗み見る「スクリーンショット」機能、コンピューター内のファイルを窃取したり、逆に送り込んだりする機能、さらにはウェブカメラやマイクを密かに起動して盗聴や盗撮を行う機能など、多岐にわたる悪質な機能を備えていることが多い。これにより、攻撃者は被害者の機密情報を根こそぎ盗み出したり、コンピューターを乗っ取って別のサイバー攻撃の踏み台にしたりすることが可能となる。FoalShellとStallionRATは、それぞれ異なる機能を持つが、両方を組み合わせることで、攻撃者はより広範囲かつ巧妙にシステムを侵害し、目的を達成しようと試みるのだ。
このようなサイバー攻撃の活動を追跡し、分析しているのが、サイバーセキュリティベンダーと呼ばれる専門企業である。今回のケースでは、「BI.ZONE」というベンダーがこの一連の活動を「Cavalry Werewolf」という独自の名称でトラッキングしている。「トラッキング」とは、攻撃グループの動向や使用するツール、攻撃手法などを継続的に監視・記録し、その実態を把握する活動を指す。特定の名称を付与することで、関連する攻撃を識別しやすくし、情報共有を円滑にすることが可能となる。これにより、他のセキュリティ機関や企業が同じ攻撃グループによる被害を未然に防いだり、対応策を検討したりする上で大きな助けとなる。
さらに、Cavalry Werewolfの活動は、「SturgeonPhisher」、「Silent Lynx」、「Comrade Saiga」など、他の脅威クラスター(攻撃グループやその活動の総称)との共通点が指摘されている。これは、異なる名称で追跡されている複数のサイバー攻撃活動が、実は同じ脅威アクターによって行われているか、あるいは異なる脅威アクターが互いに協力したり、同じツールや手法を共有したりしている可能性を示唆している。サイバーセキュリティの世界では、攻撃グループの実態が非常に複雑で、単一の攻撃だけでは全体像が見えにくいことが多いため、このような関連性の分析は、攻撃者の全体像を把握し、より効果的な防御策を講じる上で重要となる。
システムエンジニアを目指す皆さんにとって、このニュースはサイバーセキュリティの重要性を改めて認識する良い機会となるだろう。現代のシステム開発や運用において、サイバーセキュリティはもはや付随的な要素ではなく、システムの根幹をなすものとして捉える必要がある。システムを設計する段階からセキュリティを考慮し、「セキュリティ・バイ・デザイン」の原則を取り入れること、最新の脅威動向を常に把握し、適切な防御策を講じること、そして万が一攻撃を受けた際の対応計画を事前に準備しておくことなどが求められる。特に、マルウェアがどのように動作し、システムにどのような影響を与えるのかを理解することは、将来システムを構築・運用する上で不可欠な知識となる。このような具体的な攻撃事例を通じて、サイバーセキュリティに関する知識を深め、実践的なスキルを習得していくことが、これからのシステムエンジニアには不可欠である。