西側同盟国がマルウェア網を摘発、暗号資産を押収しサーバーを停止

発生日:2025-05-23

カナダ、デンマーク、フランス、ドイツ、オランダ、英国、米国の当局は、欧州刑事警察機構(ユーロポール)と欧州司法機構(ユーロジャスト)が世界でも特に危険なものの一つと説明するマルウェア基盤に対し、協調取り締まりを実施した。

両機関によると、この作戦で300台を超えるサーバーを妨害し、650のドメインを無力化したほか、約350万ユーロ(390万ドル)相当の暗号資産を押収した。ユーロジャストは、この取り組みが月曜日から木曜日にかけて実施され、20人に対する国際逮捕状の発付につながったと述べた。特定された容疑者は計37人だった。

この措置が標的としたのは、捜査当局が「初期アクセス型マルウェア」と呼ぶもので、犯罪者がランサムウェアを含む別のツールを追加する前に、被害者のシステムへ侵入するために使うソフトウェアだ。ユーロポールとユーロジャストは、こうした侵入口を妨害すれば、攻撃連鎖の出発点に位置するマルウェアを断つことになるため、より広範なサイバー犯罪のエコシステムに打撃を与えられると述べた。

標的となった名称は、長年続く犯罪市場の縮図のように並ぶ。当局が挙げた亜種には、Bumblebee、Lactrodectus、Qakbot、DanaBot、HijackLoader、Trickbot、WarmCookieが含まれていた。各機関は、この抜粋の中ではそれぞれの系統がどれほど長く活動していたかを明らかにしていないが、今回の介入を、ボットネットに対して実施された史上最大の警察作戦「オペレーション・エンドゲーム」の延長と位置付けた。

ドイツは主要な焦点となった。無力化されたサーバーのうち約50台がドイツ国内にあり、ドイツ当局は、組織的恐喝と国外犯罪組織への所属の疑いを中心に捜査したと述べた。連邦刑事警察庁とフランクフルト検察庁も、20人(その大半がロシア国籍)に国際逮捕状が発付され、捜索活動が開始されたと発表した。

押収額は、2024年に始まった、より広範なオペレーション・エンドゲームの文脈でも示された。ユーロポールとユーロジャストは、マルウェアの供給網を早期に断つことで、捜査当局は個々の端末だけでなく、サイバー犯罪サービスの稼働を支える、より広範な基盤を標的にしていたと述べた。

この作戦から一般市民が受け取るべき要点は、単一の摘発というより、共同対応の規模にある。一国だけの事件ではなく、7カ国の捜査当局が足並みをそろえ、初期段階の侵害に使用されるマルウェアと結び付いた、分散型のサーバー網、ドメイン、容疑者を対象に動いた。各機関によれば、この取り組みは、攻撃者がランサムウェア、恐喝、その他の後続の不正行為へ展開する前に、最初にアクセスを獲得する地点を攻撃することを目的としていた。

今回の措置を受けても、妨害されたサービスがどれほど早く再構築され得るかは未解決のままだ。しかし、ユーロポールとユーロジャストが公表した数字は、この1週間の作戦が、運営者に不便を強いる以上の効果を狙っていたことを示している。参加当局は、サーバーを停止し、暗号資産を凍結または押収し、国境を越えて逮捕状を取得することにより、大規模なマルウェア配布を根底で支える技術面と資金面の仕組みを断とうとした。

現時点で、公に確認できる最良の成功指標は作戦そのものの広がりだ。7カ国、数百台のサーバー、数百のドメイン、そして捜査当局が一度の多国籍作戦によってオフライン化または弱体化させたとする、長いマルウェア系統の一覧である。