
日本の研究者を狙うサイバー攻撃 APT23関与の痕跡、学問への越境圧力に懸念
中国の国内問題を研究する日本人の大学教授らを標的にした攻撃キャンペーンがGMOサイバーセキュリティ byイエラエの調査から浮かび上がりました。中国政府とのつながりが指摘されているAPT23(別名:Tropic Trooper、Pirate Panda、Gousheなど)の関与を示唆する証跡が被害端末から見つかっています。専門家からは中国政府が国境を越えて学問への圧力を強めているという懸念の声が上がっています。
2025年6月、ある日本人の大学教授の元に、実在する海外メディアの記者を名乗る人物からインタビュー依頼のメールが届きました。教授は「私の中国関連の著書を読み込んだうえで書かれた丁寧な依頼文で、きちんと応じる必要があると感じた」と振り返っています。この自称記者はクラウドサービスから詳細な質問内容をダウンロードするよう促してきました。
この教授の端末のデジタルフォレンジックを実施したところ、質問内容のファイルは文書ファイルに見せかけたショートカットファイルでした。開くと質問内容が書かれた文書が表示される一方、背後でWindows正規の機器監視ツールが起動します。監視ツールは正規のプロセスを進めるために必要なファイルを端末内に探しに行きますが、攻撃者は正規ファイルと同名の悪性ファイルを先に見つけさせるように準備します。マルウェアの検知回避を狙ったDLLサイドローディングと呼ばれる手口です。
ただし、攻撃者は何度もファイルを教授にダウンロードさせたにもかかわらず、実際には悪性ファイルはその中に含まれていませんでした。また、そもそも教授のパソコンのOSはWindowsではなく、DLLサイドーローディングの仕組みは稼働しませんでした。GMOサイバー犯罪対策センター局長の福森大喜は「誘導するメールは精巧だが、技術的にお粗末な点も多い。作戦計画は高度なものの、経験の浅い攻撃者が実行を担ったのではないか」としています。
攻撃者が指定したリンク先はクラウドサービスを模した偽装サイトで、教授のアクセストークン(多数のウェブアプリに共通する認証情報)が盗み取られました。DLLサイドーローディングはあくまで副次的な攻撃で、アクセストークンでウェブメールなどを盗み見することが本命の攻撃だった可能性もあります。
このリンクはハッカー集団「APT23」が利用しているものとしてトロント大学(カナダ)の研究機関シチズンラボが2026年4月に公表したものと一致しました。また監視ツールのファイル名を変えたものをDLLサイドローディングに用いている点も過去のAPT23に関する報告と一致します。
APT23は2011年ごろから活動が観測されています。中国本土で使われる簡体字中国語の利用や、中国共産党へ批判的な人物への情報収集目的の攻撃がしばしばみられることなどから、中国政府の関与が指摘されています。一方、人民軍や公安部といった中国の特定の組織とは紐づけられていません。東南アジアなどの組織を標的にする報告が目立ちますが、2025年から日本への攻撃事例も見つかっています。
APT23の同時期の台湾における攻撃を調査した同国のセキュリティー企業、Team T5のChe Chang氏は「ほかに少なくとも日本の2つの大学が2025年にAPT23から同様の被害に遭ったことを確認できた」としています。
先端技術や安全保障に関連する情報を狙い、研究者にサイバー攻撃を仕掛けることは珍しくありません。しかし、Che氏は「今回の一連の攻撃は研究者の人脈や活動内容を把握し、長期的に監視するためのものだったと考えられる」と指摘しています。
実際、被害を受けた教授の周囲でも不審な事件が起きました。情報を外部に公開していない研修会に参加した中国人の友人が教授宅に宿泊してから帰国した直後、地元警察から尋問を受けました。
同時期に同様の不審なメールを受けた別の日本人教授も「明らかに不審な事件が増えた」と話しています。この教授のゼミも中国政府の情報発信の手法などについて研究しています。
これまでもゼミに所属する中国人留学生が研究内容について在日中国大使館から詰問を受けることはあったものの「2024年から他国からの留学生に対しても、中国語の電話がかかってきていきなり怒鳴られたり、中国政府を批判する内容のステッカーに傷がつけられたりなど嫌がらせを受けるようになった」といいます。このゼミでは2025年から仮名での論文発表や、論文審査会の非公開化などの対策を進めています。
ある日本の研究グループは2025年、日本の大学や研究所に所属する中国関連の研究者300人超を対象にアンケート調査を行いました。その結果11.3%が「中国当局から研究内容が政治的に敏感だと指摘を受けた」と回答しています。
さらに計27.1%が研究上の何らかのハードルを経験していました。4.4%が「ネット上のやり取り、電子メール、電話での嫌がらせ」、3%が「身体的な脅迫や一時的な拘束」を受けたと回答しました。
ある日本人研究者は「中国政府は海外の機微な情報や研究結果を国内に持ち込ませたくないのではないか」と指摘しています。海外の中国人研究者が本国に残した家族への嫌がらせが2010年代から度々報告されるようになり、2019年には中国で日本人研究者が拘束される事件も起きました。
2023年には反スパイ法改正によりスパイの定義が拡大し、中国研究もスパイ行為と解釈される懸念が浮上しました。海外在住者も含めて中国国籍者に広く防諜(ぼうちょう)への協力義務も課されています。この研究者は「日本の学術界への国境を超えた圧力が一層強まっている懸念がある」と話しています。
■ IOC一覧
配信インフラ
AWS S3(ペイロード配送):hxxps[://]s3[.]dualstack[.]us-east-1[.]amazonaws[.]com/ifans[.]online/uploads/DocDecryption[.]html
AWS S3(ZIP直リンク):hxxps[://]s3[.]dualstack[.]us-east-1[.]amazonaws[.]com/ifans[.]online/uploads/DocDecryption[.]zip
Microsoft 365 日本テナント:TYRPR01MB16255[.]jpnprd01[.]prod[.]outlook[.]com
Gmail Web 経路:mail[.]gmail[.]com
攻撃者アドレス・ペルソナ
メールアドレス:qistrenzolpeer62[@]gmail[.]com
英語表示名:Toshio Ogura
日本語偽装名:シー・ワンチン(Shi Wan-Ching)
偽装組織:台湾中央通信社(CNA)国際ニュース部
ファイルハッシュ(SHA-256)
DocDecryption.zip(1回目の配送ペイロード)f81f090a444f366573ea30487e51d8f1beb9bdede4406b90a716c32c811dd18e
DocDecryption (1).zip(2回目の配送ペイロード)1078b19ebcd8fc56f74c2de90afae53b68313ec189aa46f2678909548fd558cb
DocDecryption.exe(Procmon v3.84 リネーム)0384733cfcdd32b008642391da7e439c390e7ce8d16e6d9d3bdcbc720b330b84
採訪提綱.docx.lnk(質問文書に見せかけたショートカット)1d6c634025c88faed1e2a9710aaf8d2053e20051ce8ad608d216a4b20fed7078
att.vbs(囮の質問文書の表示とProcmonを実行するVBScriptローダ)7d03e0f0bf086640ad7c8536f7729f6c2945e0ce16ce4486d019109686c185f3
document.doc(囮の質問文書)076d770a4dd85617c6ffb5946e088fe5b967aa30f4a0c3cbbdf82657c3635621
- ■参考文献
TAOTH Campaign Exploits End-of-Support Software to Target Traditional Chinese Users and Dissidents
Pirates of The Nang Hai: Follow the Artifacts of Tropic Trooper, No One Knows
