【10/9】ITG(永信至誠)が日本の空港を偵察|米司法省が中国系ハッカーの道具押収

米司法省と米連邦捜査局(FBI)は2026年10月8日(日本時間9日)、中国を拠点とするサイバーセキュリティー企業「ITG(Integrity Technology Group、中国名:永信至誠科技集団)」が使っていた攻撃用の道具のドメインを押収したと発表しました。司法省はこの道具が偵察した標的に「日本の空港」が含まれていたと明記し、日本の警察庁が捜査に協力したと書いています。

日本側では、警察庁と国家サイバー統括室が9日、米国が作った国際アドバイザリー(注意喚起の文書)に共同署名して公表しました。日本は10月1日に、攻撃元のサーバーへ踏み込んで無害化できる「能動的サイバー防御」の運用を始めたばかりです。この記事では、ITGとは何か、日本の空港に何が起きたのか、日本政府はどう動いたのかを、司法省・警察庁・米サイバーセキュリティー・インフラ安全保障庁(CISA)の一次資料で整理します。

この記事でわかること

  • 押収されたもの:ITGの偵察ツール「Microscan」と標的型メールの道具「FishHub」をつなぐドメインです。
  • 日本の空港:Microscanで弱点を探された標的の一つです。空港名と、侵入や被害の有無は公表されていません。
  • 日本の対応:警察庁が捜査に協力し、10月9日に国家サイバー統括室とともに7か国の国際アドバイザリーへ共同署名しました。
目次

ITG(永信至誠)とはどんな企業か

ITGは北京を拠点とするサイバーセキュリティー企業で、米司法省は「中国政府と契約関係がある」企業だと説明しています。

司法省によると、ITGは中国政府系のハッカー集団「フラックス・タイフーン(Flax Typhoon)」とつながりがあります。共同通信の配信記事も、司法省の説明として、ITGが重要インフラのネットワークの弱点を探すツールと、データを盗み出せるマルウエア(悪意あるソフト)をフラックス・タイフーンに提供したと伝えました。

警察庁はITGを「中国政府と関連がある企業」と記載

警察庁と国家サイバー統括室の報道資料は、ITGを「中国政府と関連があり中国を拠点とする企業」と書いています。

同じ資料は、ITGが悪意あるサイバー活動を支援する個人を雇い、そのサービスが世界規模で機密データを盗む「より大きな中国のサイバーエコシステム」に貢献しているとしています。

米国の制裁を受けている企業

ITGは2025年1月3日に、米財務省外国資産管理室(OFAC)の制裁対象に指定されています。

財務省は当時、2022年夏から2023年秋にかけて、フラックス・タイフーンがITGに関係する基盤を使って複数の被害組織へ侵入したと説明しました。制裁により、米国の管轄内にあるITGの資産は凍結され、米国人との取引も禁じられています。

米司法省は何を押収したのか

押収したのは、偵察ツール「Microscan」や標的型メールの道具「FishHub」が使うドメイン7つです。

ドメインはネット上の住所にあたります。押収した数は、朝日新聞などが7つと報じています。このうち司法省の発表文で名前が挙がっているのは、Microscan用の1つとFishHub用の5つです。2つの道具の役割を表にまとめます。

道具 役割 司法省が挙げた標的・被害
Microscan 相手のネットワークの弱点(脆弱性)を探す偵察ツール。顧客があとで攻撃に使う 米サウスカロライナ州の電力会社、多国籍のNGO、日本とポーランドの空港、台湾の天然ガス・電力会社、台湾の大学2校
FishHub 標的型メールで侵入したあと、遠隔操作のマルウエアを送り込み、ファイルを探してITGのサーバーへ送る 台湾の大学およそ20校(被害を確認)

表のとおり、日本の空港が出てくるのは偵察ツールのMicroscanの側です。被害が確認されたと司法省が書いているのはFishHubの台湾の大学で、日本の名前はありません。

Microscanはボットネットを使って偵察した

司法省によると、Microscanは、マルウエア「Mirai」の亜種に感染したIoT機器のボットネットなどを通じて動いていました。

ボットネットとは、乗っ取った多数の機器を束ねて遠隔操作する仕組みです。家庭のルーターやカメラが知らないうちに踏み台にされ、偵察の発信元を隠す役割を負わされていたことになります。

日本の空港は何をされたのか

日本の空港は、Microscanで弱点を探された「偵察の標的」として司法省の発表に載りました。どの空港かは公表されていません。

共同通信は「日本のどの空港かは明らかにしていない」と伝えています。司法省の発表文にも、日本の空港で侵入や情報の流出があったとの記載はありません。現時点で公表されているのは「弱点を探されていた」というところまでです。

偵察で終わったとは言い切れない理由

偵察は攻撃の準備段階で、司法省はMicroscanで見つけた弱点を「顧客があとで突く」と説明しています。

CISAの幹部は、中国政府系の攻撃者が重要インフラのネットワークの中に足場を築き続けていると警告しました。空港は航空管制や旅客の情報を扱う基幹インフラです。偵察の段階で道具を押さえたことに意味がある一方、どこまで入り込まれていたかは、今後の調査と公表を待つ必要があります。

日本の空港で何が分かっていて、何が分かっていないのかを、よくある疑問の形で確認します。

Q. 空港を利用する人が今できることはありますか?

A. 利用者に向けた対応の呼びかけは、10月10日時点で出ていません。便乗して空港や航空会社を名乗る不審なメールやSMSが届いたら、リンクを開かず、公式サイトで情報を確かめてください。

空港名や被害の有無は、警察庁や空港の運営会社から追加の発表があれば更新します。

警察庁と国家サイバー統括室は何をしたのか

警察庁はFBIの捜査に協力し、10月9日には国家サイバー統括室とともに国際アドバイザリーへ共同署名して公表しました。

司法省の発表文は、捜査に「相当な支援」をした機関として日本の警察庁を名指ししています。警察庁がどのような支援をしたかの詳細は、公表されていません。

7か国が共同署名した国際アドバイザリーの中身

文書は、ITGの道具を使う攻撃グループの手口と侵害の痕跡(IOC)を分析し、22項目の対策を示したものです。

署名した国は、米国・英国・豪州・カナダ・スペイン・ニュージーランド・日本の7か国です。警察庁の資料による要点は次のとおりです。

  • 攻撃グループは大規模なボットネット、VPNの基盤、正規のツールを悪用する手法を組み合わせて使う
  • 使われた道具として、Microscan、Eburst、VPNソフト「SoftEther」などを挙げる
  • 組織が取るべき対策として22項目を挙げる。使っていないサービスやポートを止める、できる限り全てのサービスに多要素認証を入れる、など
  • 2016年1月以降に検知されたドメイン名などの痕跡を一覧にしている

文書の英語の原題は「Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data」で、CISAが番号AA26-281Aとして公開しています。システムを管理する企業や自治体にとっては、自社のログと照らし合わせるための具体的な材料になります。

ITGに対する米国の措置はこれで何回目か

米国がITGの基盤を公に壊すのは今回が2回目で、2025年の制裁を含めると3回目の措置になります。

ペンシルベニア州西部地区のトロイ・リベッティ連邦検事は、今回の押収を「2年続けて2回目の妨害」と位置づけました。これまでの流れを時系列で並べます。

2024年9月
米司法省がITGのボットネット(20万台超の家庭用機器)を裁判所の許可を得て無力化
2025年1月3日
米財務省がITGを制裁対象に指定
2026年10月8日
Microscan・FishHubのドメインを押収。日本の空港が標的と発表
2026年10月9日
警察庁・国家サイバー統括室が国際アドバイザリーに共同署名

制裁を受けたあとも、ITGの道具は動き続けていたことになります。

(編集部分析)資産の凍結や取引の禁止だけでは活動を止められず、米国は道具そのものを押さえる手段に踏み込んだと見ることができます。

8月には別の中国企業の道具も押収

米司法省は2026年8月にも、別の中国企業が運営していたとされるハッキング基盤のドメインを押収しています。

ロイター通信によると、対象は南京の企業が運営していたとされる「QScan」と「QTRouter」で、米司法省やNASA、上院などが狙われたと発表されました。2か月のうちに、中国の民間企業が攻撃の道具を提供していたとして押収に至った事例が2件続いたことになります。

なぜ中国は「民間企業」を攻撃に使うのか

FBIは、中国が攻撃の規模を広げるために請負企業や支援企業を使っていると説明しており、ITGはその一つだと名指しされました。

FBIサイバー部門のブレット・レザーマン次長補は発表で、中国は悪意あるサイバー活動の範囲と規模を広げるために請負企業に頼っていると述べています。国家の機関が直接手を下さず、民間企業が道具と基盤を用意し、それを複数の攻撃グループが使う分業の形です。

(編集部分析)民間企業を間に挟む形は、攻撃の責任の所在をぼかし、国家として関与を否定する余地を残すうえで都合がよいと考えられます。中国側はこれまで米国の指摘に対し、ハッキングに反対する立場を表明してきました。一方で、制裁を受けた企業が道具を動かし続け、日本の空港まで偵察の対象にしていたという事実は重く見るべきです。ここで問われているのは中国の国民ではなく、国家の情報収集のために民間の看板を使う中国共産党政権の仕組みです。

日本の能動的サイバー防御は今回の件にどう関わるか

今回の押収は米国の措置で、日本の能動的サイバー防御が使われたとの公表はありません。ただ、制度が動き出した直後の事案です。

日本は10月1日に、攻撃元のサーバーへ入り込んで無害化できる「能動的サイバー防御」の運用を始めました。

根拠となる法律は「重要電子計算機に対する不正な行為による被害の防止に関する法律」(サイバー対処能力強化法)と、その整備法です。時事通信によると、10月1日に施行され、政府は同じ日に運用を始めました。制度の柱を表にまとめます。

柱 中身 開始
攻撃元サーバーの無害化 攻撃の兆候をつかんだら、警察や自衛隊が攻撃元のサーバーに入り、不正なプログラムを消すなどして無害化する 2026年10月1日
官民連携の強化 基幹インフラの事業者と政府の情報共有を強める 2026年10月1日
通信情報の活用 平時から通信の情報を集めて分析し、攻撃元を特定する 2027年秋

表のとおり、無害化は始まった一方、攻撃元を見つけるための通信情報の活用は2027年秋からです。

(編集部分析)今回、日本の空港が狙われていたことを公に明らかにしたのは米国でした。通信情報の活用が始まる前のいまは、攻撃元を自前で見つける手段がまだ限られている段階と考えられます。日米の協力が機能したことは評価できますが、自国の基幹インフラへの偵察を他国の発表で知る形が続くのは、主権国家として望ましい姿ではありません。能動的サイバー防御は始まったばかりです。偵察の段階で攻撃元をつかみ、自らの判断で手を打てる力を育てられるかが、この制度の実際の価値を決めると考えられます。

相次ぐ国内の情報漏えいとはつながっているのか

今回のITGの件と、9月下旬から相次いでいる国内企業の情報漏えいを結びつける情報は、公表資料にはありません。

10月9日には、旅行予約サイト「スカイチケット」の会員情報およそ1464万件の流出が発表されました。同じ日に金融庁は、免許証画像による本人確認の廃止を前倒しするよう金融機関等に求めています。これらは不正アクセスによる漏えいへの対応で、攻撃者は公表されていません。詳しくはスカイチケットの情報流出の記事と、免許証画像の本人確認廃止の前倒しを整理した記事で扱っています。

(編集部分析)攻撃者が別でも、狙われているのが日本の基幹インフラと国民の個人情報だという点は共通しています。国が出す注意喚起は、事件ごとに別々に読むより、日本全体が攻撃の標的になっているという一つの流れとして受け止めるほうが実態に近いはずです。

ITGと日本の空港に関するよくある質問

最後に、今回の件で多い疑問をまとめます。

Q. 永信至誠とITGは同じ会社ですか?

A. 同じ会社です。警察庁は「永信至誠科技集団(Integrity Technology Group: ITG)」と併記しており、英語の報道では「Integrity Tech」とも書かれます。

Q. フラックス・タイフーンとは何ですか?

A. 米国政府が中国政府の支援を受けると位置づけるハッカー集団の呼び名です。米財務省は少なくとも2021年から活動し、米国の重要インフラを狙うことが多いと説明しています。

Q. 国際アドバイザリーの原文はどこで読めますか?

A. CISAのサイトに、番号AA26-281Aとして英語の全文が公開されています。日本語の概要は、警察庁のサイトの報道資料で読めます。

空港名や被害の有無は、警察庁や国家サイバー統括室の追加発表で分かる可能性があります。新しい発表があれば、この記事に追記します。

参考情報

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次