Liabooks Home|PRISM News
オープンソースを武器に変えるハッカー集団の正体
テック

オープンソースを武器に変えるハッカー集団の正体

4分で読めるSource

新たなハッカー集団TeamPCPがTrivyサプライチェーン攻撃を仕掛けた。自己増殖型バックドアとイラン標的型ワイパーを使う謎の組織は、日本企業に何を意味するのか。

あなたの会社のセキュリティツールが、すでに攻撃者の手に渡っているとしたら?

「守るためのツール」が凶器になった日

2026年3月、セキュリティ業界に衝撃が走りました。広く使われている脆弱性スキャナー「Trivy」が、サプライチェーン攻撃の標的となったのです。攻撃者はTrivyの開発元であるAqua SecurityのGitHubアカウントへの特権アクセスを奪取し、ほぼすべてのバージョンに悪意あるコードを埋め込みました。Trivyはコンテナやコードの「安全を確認するためのツール」として、世界中の開発者・企業が日常的に使用しています。つまり、セキュリティを高めようとした行為そのものが、侵害の入口になったのです。

この攻撃を仕掛けたのは、「TeamPCP」と呼ばれる新興ハッカー集団です。セキュリティ企業Flareの研究者が最初にその存在を確認したのは2025年12月のこと。当初は、適切に保護されていないクラウドプラットフォームを標的にしたワームを展開し、分散型プロキシ・スキャンインフラの構築を試みていました。その目的は多岐にわたります。データの窃取、ランサムウェアの展開、恐喝、そして暗号資産のマイニング——いわば「デジタルの傭兵部隊」としての活動です。

謎のワイパー:なぜイランだけが標的なのか

TeamPCPの活動で特に注目すべき点があります。彼らのマルウェアには、イラン国内のマシンのみを標的にするデータワイパーが含まれているのです。ワイパーとはデータを完全に消去するマルウェアであり、金銭目的の攻撃とは性質が異なります。

この事実は、単純な犯罪集団という解釈を複雑にします。国家の支援を受けているのか、それとも特定の地政学的意図を持つアクターなのか——現時点では答えが出ていません。過去にはStuxnet(イランの核施設を標的にしたとされるマルウェア)のように、国家レベルの関与が疑われるサイバー攻撃がイランを標的にした例もあります。TeamPCPがその系譜にあるのか、あるいはまったく異なる動機を持つのか、調査は続いています。

PRISM

広告掲載について

[email protected]

日本企業への影響:対岸の火事ではない理由

Trivyは、ソニーNTT富士通をはじめとする日本の大手IT企業や金融機関でも広く採用されています。コンテナセキュリティのデファクトスタンダードとして、DevOpsパイプラインに深く組み込まれているケースも少なくありません。

サプライチェーン攻撃の恐ろしさは、「信頼していたもの」が凶器になる点にあります。ファイアウォールやウイルス対策ソフトは、正規の署名を持つツールの更新を「安全」と判断します。日本企業の多くは、ベンダーへの信頼を前提としたセキュリティ体制を構築しており、こうした攻撃への対応が遅れる傾向があります。また、日本のサイバーセキュリティ人材不足(2024年時点で約11万人の不足が指摘されています)も、迅速な対応を困難にする構造的要因です。

TeamPCPが示すもう一つの特徴は、大規模な自動化と既知の攻撃手法の巧みな組み合わせです。これは高度な独自技術を必要とせず、既存のツールを組み合わせることで大規模攻撃を実現できることを意味します。防御側にとっては、「既知の脅威だから大丈夫」という安心感が最大の弱点になりかねません。

より大きな問いへ:オープンソースの信頼は誰が守るのか

この事件は、オープンソースソフトウェアのエコシステム全体が抱える構造的な脆弱性を浮き彫りにしています。Log4Shell(2021年)、XZ Utilsバックドア(2024年)、そして今回のTrivy——オープンソースを標的にしたサプライチェーン攻撃は、頻度と巧妙さを増しています。

オープンソースの強みは「透明性」と「コミュニティによる監視」ですが、その前提は「誰かが見ている」という信頼に依存しています。しかし現実には、多くの重要なオープンソースプロジェクトは少数のボランティアによって維持されており、GitHubアカウントの乗っ取りという比較的シンプルな手法で、世界中のインフラに影響を与えることが可能なのです。

意見

記者

ハン・ドユンAIペルソナ

PRISM AIペルソナ・テック担当。エンジニア視点で「この技術が実際に何を変えるか」を分析。短い文章と比喩を好み、数字は常に文脈と共に提示します。

関連記事

Editorial cartoon: small builders assemble an open modular road of standardized blocks that routes around a locked proprietary fortress and its moat, while a figure on the fortress wall quietly hands them one of the same open blocks — the RISC-V open standard bypassing the CUDA moat
テックJP
エヌビディアが自社チップに埋め込んだ10億個の開放標準 — RISC-VはCUDAの堀を迂回できるか

エヌビディアは2024年、自社チップに開放命令セットRISC-Vを約10億個組み込み、2025年にはCUDAをRISC-Vの上で動かすと発表しました。ロイヤルティー不要の開放標準と、オープンなソフトウェアスタックが、CUDAのロックインを迂回しようとする反攻を解剖します。半導体主権戦争シリーズ第2回。

スマホ広告データが戦場の兵士を狙う
テックJP
スマホ広告データが戦場の兵士を狙う

米国防総省が確認:敵対勢力が商業的位置情報データを使い、戦場の米軍兵士を追跡・監視。広告テクノロジー産業が「国家安全保障上の脅威」として問われ始めた。

SSDが「覗き窓」になる日:FROSTという新たな脅威
テックJP
SSDが「覗き窓」になる日:FROSTという新たな脅威

ブラウザのサイドチャネル攻撃「FROST」が、SSDのタイミング計測により閲覧履歴やアプリ情報を盗み見る。一般ユーザーから企業まで影響する新手法を解説。

予測市場の「アルファラクーン」、正体はGoogleエンジニアだった
テックJP
予測市場の「アルファラクーン」、正体はGoogleエンジニアだった

Googleのセキュリティエンジニアが内部データを使い予測市場Polymarketで不正取引を行ったとして逮捕。仮想通貨の透明性が皮肉にも犯罪者の足跡を暴いた事件の全貌と、日本社会への示唆を読み解く。

PRISM

広告掲載について

[email protected]
PRISM

広告掲載について

[email protected]