■サイバー空間の裏側、国家レベルのツールが犯罪者の手に渡る現実
皆さんは、iPhoneのセキュリティは鉄壁だと思っていませんか? 最新のOSにアップデートしていれば大丈夫、と。私もかつてはそう信じていました。しかし、現実はもっと複雑で、そして、時に恐ろしいのです。最近、セキュリティ研究者たちの間で大きな話題となっている「Coruna」というハッキングツール群の件は、まさにそれを物語っています。これは、単なるサイバー犯罪者のいたずらではありません。国家レベルの諜報活動のために開発されたはずの高度な技術が、意図せず、あるいは意図的に、悪意ある犯罪者の手に渡り、私たちの身近なデバイスを脅かす可能性が出てきた、という驚くべき事実なのです。
このCoruna、一体何者なのか。Googleのセキュリティチームが2025年2月に初めてその存在を突き止めました。当初は、ある特定の人物のiPhoneにスパイウェアを仕込むために、政府から依頼を受けた監視ベンダーが使おうとしていた、というのが発見の経緯のようです。つまり、これは「標的型攻撃」のために開発された、非常に洗練されたツールだったわけです。しかし、ここからが問題です。発見から数ヶ月後、このCorunaが、今度はロシアの諜報機関によって、ウクライナのユーザーを大規模に標的とするキャンペーンで使われていることが確認されました。さらに衝撃的なことに、その後、金銭目的の中国のハッカー集団にも利用されているという報告まで上がっているのです。
一体、どうしてこんなことが起こるのでしょうか? 国家が秘密裏に開発した高度なハッキングツールが、どのようにしてサイバー犯罪者の手に渡ってしまうのか。その流出経路や拡散の正確な経緯は、まだ完全には解明されていません。しかし、Googleの研究者たちは、「中古」エクスプロイト市場の台頭という、非常に懸念すべき状況を警告しています。エクスプロイトとは、ソフトウェアの脆弱性を突いて不正にアクセスするためのコードのこと。これらのエクスプロイトは、開発者にとっては「バグ」ですが、悪意ある者にとっては「鍵」となるのです。その鍵を、価値を最大化したい金銭目的のハッカーが、開発者から購入し、あるいは盗み出し、それをまた別の犯罪者に販売するという、いわば「闇市場」のようなものが形成されているというのです。
このCorunaの件は、まさにその闇市場の恐ろしさを浮き彫りにしています。政府が自国の安全保障や諜報活動のために、多額の予算と高度な知見を投じて開発した「デジタル兵器」が、結果としてサイバー犯罪者や、国家とは無関係の悪意あるアクターたちの手に渡り、悪用される可能性がある。これは、技術の進化がもたらす光と影の両面を、極めて生々しく見せつけていると言えるでしょう。
モバイルセキュリティ企業iVerifyは、このCorunaハッキングツールを入手し、詳細な解析(リバースエンジニアリング)を行いました。彼らの報告によると、Corunaのエクスプロイトキットは、以前から「米国に帰属する」と見られていた別のハッキングツールと驚くほど似ている部分があるとのこと。この類似性から、iVerifyはCorunaが米国政府に関連している可能性が高いと推測しています。彼らはブログで、「使用が広がるほど、流出の可能性は高まる」と述べています。「iVerifyはこのツールが流出した米国政府のフレームワークであるという証拠を一部持っていますが、それはこれらのツールが野生に拡散し、悪意のあるアクターによって無 scruple に使用されるという事実を覆い隠すべきではありません。」この言葉には、技術者としての深い憂慮と、事態の深刻さが滲み出ているように感じます。
■iPhoneの「水飲み場攻撃」:見えない危険にどう立ち向かうか
Corunaは、具体的にどのような脅威をもたらすのでしょうか。Googleによると、このツールは非常に強力で、悪意のあるウェブサイトを一度訪問しただけで、iPhoneの強固な防御を回避できてしまうといいます。これは「水飲み場攻撃」と呼ばれる手口です。想像してみてください。あなたが普段何気なくクリックするニュースサイトやSNSのリンク、それが実は巧妙に仕掛けられた罠だったとしたら。その一回のクリックが、あなたのiPhoneに侵入され、個人情報が抜き取られる、あるいは監視されるきっかけになり得るのです。
Corunaキットは、なんと23個もの脆弱性を組み合わせて利用することで、iPhoneを5つの異なる方法でハッキングできるとされています。これは、まるで熟練の泥棒が、複数の鍵や道具を巧みに使い分けて、どんな頑丈な金庫でも開けてしまうようなイメージです。そして、この攻撃の対象となるのが、iOS 13から17.2.1までのバージョンのiPhone。これらのバージョンは、比較的最近のモデルも含まれており、多くのユーザーが日常的に利用しているものです。つまり、私たちの身近に潜む脅威なのです。
このCorunaキットには、過去に「Operation Triangulation」として知られるハッキングキャンペーンで使用されたコンポーネントが含まれているという情報もあります。2023年には、ロシアのサイバーセキュリティ企業Kasperskyが、米国政府が自社の従業員のiPhone数台をハッキングしようとしたと主張していましたが、その際に使われた技術とCorunaには関連があるようです。国家間の情報戦や諜報活動において、こうした高度なハッキングツールがどのように使われ、そしてどのように流出していくのか。その全体像は、まだ霧に包まれています。
■流出する「デジタル兵器」、過去の事例から学ぶ教訓
ハッキングツールの流出は、実は今回が初めてではありません。技術の世界では、時に、最先端の知見や技術が、意図しない形で広まってしまうことがあります。2017年には、アメリカ国家安全保障局(NSA)が開発したWindowsコンピューターをハッキングするためのツール、「EternalBlue」が盗まれ、その後、世界中に拡散しました。このEternalBlueは、2017年に北朝鮮が引き起こしたWannaCryランサムウェア攻撃など、数々のサイバー攻撃で悪用され、甚大な被害をもたらしました。国家が秘密裏に開発した「デジタル兵器」が、犯罪者に渡り、世界を混乱に陥れた、まさに悪夢のような出来事でした。
さらに、最近では、米国の防衛請負業者L3Harris Trenchantの元責任者であるPeter Williams氏が、8つのエクスプロイトを盗み出し、ロシア政府と協力するブローカーに販売した罪で有罪判決を受け、7年以上の懲役刑を宣告されたという報道もありました。検察によると、Williams氏が販売したエクスプロイトは、世界中の「数百万台のコンピューターやデバイス」をハッキングできる能力を持っていたといいます。これらのエクスプロイトが、ソフトウェアメーカーに開示されて安全な状態になったのか、あるいはそのまま悪用され続けたのかは不明ですが、これもまた、高度な技術が悪意ある者の手に渡る恐ろしさの一例です。
これらの事例から私たちは何を学ぶべきでしょうか。それは、技術の力がいかに強力であるか、そして、その力を悪用された場合の危険性がどれほど大きいか、ということです。特に、国家レベルで開発されるハッキングツールは、その高度さゆえに、一度流出すれば、その影響は計り知れません。そして、その流出は、我々が想像する以上に、身近なところで起こり得るのです。
■「中古」エクスプロイト市場の台頭と、未来への懸念
Corunaの件で改めて浮き彫りになったのは、「中古」エクスプロイト市場の存在です。これは、エクスプロイトの価値を最大限に引き出したい金銭目的のハッカーたちが、開発者からそれを購入し、さらにそれを別の犯罪者に販売するという、一種の「闇のサプライチェーン」とも言えます。政府機関や諜報機関が開発した高度なハッキングツールは、その希少性と強力さから、闇市場では非常に高値で取引されると考えられます。そして、それが一度市場に出回れば、誰が、どのような目的でそれを入手するのかをコントロールすることは、極めて困難になります。
この状況は、私たち一人ひとりのデジタルライフにも、直接的な影響を及ぼし得ます。私たちが普段何気なく使っているスマートフォン、PC、そしてそれらに搭載されているソフトウェアは、常に未知の脆弱性と隣り合わせです。そして、その脆弱性を突くための「鍵」が、本来は国家の安全のために使われるべきツールだった、という事実は、技術の進歩と倫理の間に横たわる深い溝を示唆しています。
では、私たちはこの見えない脅威に、どのように対抗していけば良いのでしょうか。まず、最も基本的なことですが、常に最新のOSやソフトウェアにアップデートを続けることが重要です。Appleは、日々、発見される脆弱性に対して迅速なパッチ(修正プログラム)を提供しています。Corunaのような攻撃も、最新のiOSであれば、すでに修正されている可能性が高いのです。しかし、アップデートを怠ることで、古い脆弱性が放置され、攻撃の的になりやすくなることは間違いありません。
また、不審なメールやメッセージ、そして見慣れないウェブサイトのリンクには、最大限の注意を払う必要があります。特に、「水飲み場攻撃」のように、意図せず攻撃を受ける可能性のある「水飲み場」となるウェブサイトは、私たちの日常生活の中に潜んでいます。日頃から、怪しいと思ったらクリックしない、という慎重な行動が、自分自身を守るための第一歩となるでしょう。
そして、私たち技術に関わる者としては、こうしたツールの開発と管理、そして流出防止に対する責任を、より一層強く意識する必要があります。高度な技術は、社会を豊かにするための力であると同時に、使い方を誤れば、大きな危険をもたらす諸刃の剣です。その剣が、悪意ある者の手に渡らないように、国際的な協力体制の構築や、倫理的なガイドラインの整備が、これまで以上に求められているのではないでしょうか。
Corunaの件は、サイバーセキュリティの世界における、一つの大きな警鐘です。国家が開発した高度な技術が、犯罪者の手に渡る。これは、SFの世界の話ではなく、現実の、そして私たちのすぐ隣で起こりうる脅威なのです。この現実から目を背けず、技術の光と影の両面を理解し、そして、私たち一人ひとりが、日々のデジタルライフにおいて、より賢く、より慎重に行動していくこと。それが、この複雑で、時に危険なサイバー空間を、少しでも安全に生き抜くための、唯一の道なのかもしれません。技術の進化は止まりませんが、それに伴うリスクへの理解と、それに対抗する知恵もまた、共に進化させていく必要があります。

