2026/10/09に、国家サイバー統括室及び警察庁が米国が作成したアドバイザリ“Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data”に署名しました。このアドバイザリには、米国/英国/オーストラリア/カナダ/スペイン/NZ/日本の7か国が署名しています。このアドバイザリではIntegrity Technology Group(永信至誠科技集団 / ITG)について触れており、攻撃や偵察のためのインフラやツールを提供していると指摘されています。
以下では、このアドバイザリの内容について簡単にまとめています。
アドバイザリの概要
Integrity Technology Group(永信至誠科技集団 / ITG)の関与を受けた中国政府系のサイバー攻撃グループであるFlax Typhoon(別名Ethernal Panda, Red Juliett)が、自動スキャンツールやボットネット・エクスプロイトを組み合わせて、米国の重要インフラ部門を含む世界中の組織を標的として機密情報を窃取している、という内容です。
アドバイザリでは、これらの攻撃者のTTPとしてスキャンツールやXSS・パスワードスプレー攻撃・Microsoft Exchangeサーバーの脆弱性悪用などが紹介されています。さらに悪用されている脆弱性やIPアドレスなどのIoCも公開されており、脅威への対策として
- 未使用のサービスやポートの無効化
- Webアプリケーション入力のサニタイズ
- 全サービスへの多要素認証の導入
- 適時適切なパッチ適用
が提示されています。
Integrity Technology Group(永信至誠科技集団 / ITG)
Integrity Technology Group(永信至誠科技集団 / ITG)は、中国・北京市で「蔡晶晶氏」により2010年に設立された「サイバーセキュリティ企業」です。蔡晶晶氏はBaiduのWikiによると、国家「万人計画」(中国政府が国内の優れたハイレベル人材を育成・支援するために実施している国家規模の人材戦略)に選出され、中国の様々なサイバーセキュリティに関わってきた人物になります。
永信至誠科技集団(以降ITG)は複数の国家レベルのサイバー活動に関与しているとされており、同社のエンジニアが政府の指示で米国やその他の国家の重要インフラを標的に活動していると目されてきました。例えば2022年から2023年にかけて、同社が支援してきたとされるFlax Typhoonのボットネットは北米/ヨーロッパ/アジア/アフリカにまたがっており、推定26万台のデバイスが踏み台にされたとされています。
2024/09/18には、ファイブアイズ(イギリス/オーストラリア/カナダ/ニュージーランド/米国)が、NSA/FBI/米国サイバー国家任務部隊(CNMF)とともに声明を出し、同社および中国の脅威アクターとボットネットに関する勧告を発表しています。
2025/01/03には、米国国務省が「Flax Typhoon」に関与しているとして、同社に制裁を科しています。
今回の発表は、その流れを受けての注意喚起になります。
Flax Typhoon (Storm-0919, TAG-91, Ethereal Panda)
Flax Typhoonは2021年半ばから活動を行っている脅威アクターです。特に台湾に重点を置いていますが、他にも北米、東南アジア、アフリカの政府機関、重要インフラ、医療機関、製造業、教育機関、テクノロジー関連組織を標的としています。
- 攻撃手法には、脆弱性スキャン、公開アプリケーションの悪用、パスワードスプレー攻撃、フィッシング、Webポータル認証情報の窃取、PowerShellおよびスクリプトインタープリタ、DCSyncなどが含まれます。
- また、正規のWindowsプロセスを装ったSoftEther VPNクライアントを使用しており、Raptor Train (VeiledVector)との関連性も指摘されています。
アドバイザリの内容
アドバイザリはむしろ、技術的な内容に多くのページが割かれており
- MITRE ATT&CKに沿ったTTP
- ツール紹介
- 悪用する脆弱性
- 緩和策
- IoC
が全体の8割を占めています。ぜひ一読していただき、攻撃に備えてください。
悪用される脆弱性
アドバイザリに記載されている「悪用されている脆弱性」は以下になります。
- CVE-2014-6278
- CVE-2015-3306
- CVE-2015-5477
- CVE-2016-3081
- CVE-2019-11510
- CVE-2021-22205
- CVE-2021-3199
- CVE-2023-22894
参考情報
- NSA: NSA Joins FBI and Others to Provide Guidance to Mitigate Chinese Government-linked Actors Targeting Sensitive Data
- 警視庁: 中国政府関連のサイバー攻撃グループを支援する企業に関する国際アドバイザリーへの共同署名について
- CISA: CISA, FBI, NSA and International Partners Warn of China-based Cybersecurity Company Enabling Threat Actors to Target Multiple Critical Infrastructure Sectors Worldwide
- DOJ: Flax Seizure Warrant(pdf)
- DOS: Sanctioning PRC Cyber Company Involved in Malicious Botnet Operations
- Reuter: 米、中国サイバーセキュリティー企業に制裁 ハッキング関与で
- Baidu Wiki: サイ・ジンジン
- NSA: NSA and Allies Issue Advisory about PRC-Linked Actors and Botnet Operations
- NCSC: NCSC and partners issue advice to counter China-linked campaign targeting thousands of devices
- Defense.gov: CSA-PRC-LINKED-ACTORS-BOTNET.PDF
- Safestate.com: EU Cyber Sanctions Hit Chinese and Iranian Hacking Firms
- DOT: Treasury Sanctions Technology Company for Support to Malicious Cyber Group





