言語

オーストラリアの国会議員とスタッフ、WhatsApp攻撃で「外国の主体」にハッキングされる

オーストラリアの国会議員とスタッフ、WhatsApp攻撃で「外国の主体」にハッキングされる

WhatsAppハッキングの展開

2026年3月6日、標的型フィッシング攻撃により、オーストラリア連邦議会議員1名とスタッフ3名の個人WhatsAppアカウントが侵害されました。攻撃者はシンプルかつ効果的な方法を用いました。まず被害者の端末に正当な確認コードを送信し、その後、信頼できる連絡先を装って被害者に連絡し、そのコードを要求しました。コードが渡されると、ハッカーはアカウントを自分の端末にリンクさせ、通信を完全に掌握しました。この侵害は5月25日の上院予算委員会公聴会で確認され、議会サービス局(DPS)の職員が事件の経過を詳述しました。

DPSの最高情報責任者マイク・ウェッブ氏は、攻撃パターンが外国の国家主体による組織的な取り組みを示していると説明しました。侵害されたアカウントは個人用でしたが、DPS管理の端末でもアクセスされており、プラットフォーム間の脆弱性が懸念されました。攻撃者の目的はアカウント乗っ取りであり、4件すべてで成功しました。DPSは直ちにオーストラリア信号局(ASD)に通知し、3月9日から16日まで議会ネットワーク上のWhatsAppウェブアクセスを一時的にブロックして、潜在的な拡散を防ぎました。

フィッシング戦術とソーシャルエンジニアリング

この攻撃は高度な技術的悪用ではなく、ソーシャルエンジニアリングに大きく依存していました。フィッシングは人間の心理を標的とするため、最も効果的なサイバー脅威の一つです。ハッカーは信頼できる連絡先(既にアカウントが侵害された他の議員の可能性もある)を装い、確認コードを要求しました。この信頼ベースのアプローチにより、被害者は要求に応じる可能性が高まりました。攻撃者がコードを入力すると、WhatsAppは自動的に端末をリンクさせ、メッセージ、メディア、連絡先リストへの完全なアクセスを許可しました。

世界的機関からの同様の警告

この手法は、世界中のサイバーセキュリティ機関が警告してきた戦術と一致しています。2025年、英国国立サイバーセキュリティセンターと米国サイバーセキュリティ・インフラストラクチャセキュリティ庁は、WhatsAppユーザーを標的とした同一のフィッシング手法を詳細に記した勧告を発表しました。オーストラリアでの攻撃は、これらの脅威アクターがより攻撃的になり、特に重要度の高い政治的人物を標的にしていることを示唆しています。DPS職員は、攻撃者が被害者のネットワークに関する事前知識を持っていたようで、フィッシングメッセージが非常に説得力のあるものになっていたと指摘しました。

対応と緩和措置

侵害発覚後、DPSは迅速に脅威を隔離しました。議会ネットワーク上のWhatsAppウェブブラウザをブロックし、業務の流れは中断されましたが、さらなるアカウント侵害は防止されました。影響を受けた個人には直ちに支援が提供され、ASDがフォレンジック調査を実施しました。インシデント後、DPSはすべての議員とスタッフに対し、セキュリティ設定の見直し、二要素認証の有効化、確認コードや機密情報をメッセージングアプリで共有する際の注意を促しました。

より広範なサイバー脅威の状況

このインシデントは、オーストラリア政府機関を標的としたサイバー攻撃のより大きなパターンの一部です。2025年7月から2026年3月の間に、DPSは46件のマルウェアインシデント、約2万件のフィッシング試行、1,458件のサイバーアラートを検出しました。この膨大な数は、政治事務所が直面する持続的な脅威を浮き彫りにしています。当局は、WhatsAppのようなメッセージングアプリは利便性を提供する一方で、機密性の高い通信向けに設計されていないと強調しました。この侵害は、堅牢なサイバーセキュリティプロトコルと継続的なスタッフトレーニングの必要性を再認識させるものです。

政治事務所への教訓

このハッキング事件は、安全な環境内での個人用端末の使用における重大な脆弱性を浮き彫りにしています。政治関係者とそのスタッフは、確認コードを求める予期せぬ要求をすべて疑いの目で見る、セキュリティ第一の考え方を採用する必要があります。ハードウェアセキュリティキーなどのフィッシング耐性のある認証方法を導入することで、保護を強化できます。定期的なサイバーセキュリティ訓練は、スタッフがフィッシングの試みを成功する前に認識し報告するのに役立ちます。脅威が進化するにつれ、継続的な適応と警戒が最善の防御策であり、最も信頼されている通信チャネルでさえ外国の敵対者への入り口とならないようにする必要があります。

戻る