中露がオープンソースソフトに悪意あるコードを挿入-報告

(2025年8月6日)

(Image: Shutterstock)

By Vaughn Cockayne – The Washington Times – Monday, August 4, 2025

 企業や政府の業務でオープンソースソフトウエア(OSS)の採用が進む中、外国のアクターが悪意を持ってソフトウエアインフラに密かに侵入しているとする新しい報告書が出た。

 戦略的インテリジェンス企業ストライダーの報告書によると、OSSの急速な普及に対して必要なサイバーセキュリティー対策の整備が追いついていない。このため、高度な訓練を受けた「高度持続的脅威(APT)グループ」が、広く利用されているソフトウエアに悪意あるコードを仕込むことが可能になっている。

 OSSはソースコードが公開され、誰でも使用・改変できるようライセンスされたソフトウエアのことだ。多くは無料で、誰でも自由に修正できる。この考え方が、ロシア、中国、北朝鮮などの国家が関与したアクターによる悪意あるコードの拡散を許していると報告書は指摘している。

 「現在の地政学的状況を考えれば、このオープンな環境を守るための新しい手法が必要だ。APT41(中国)、ラザルス・グループ(北朝鮮)、コージーベア(ロシア)といった国家支援のサイバー脅威グループは、GitHubのようなオープンプラットフォームを利用し、国家としての戦略目的を推進してきた」

 調査では、現代のアプリケーションの90%以上にOSSが使われており、多くの商用ソフトウエアもOSSを一部に組み込んでいるという。そのため、もし国家的アクターがたった1行の悪意あるコードを紛れ込ませれば、多様な産業に波及する危険があると報告書は指摘する。

 こうした侵入は「業務の停止、データ漏えい、機密情報への不正アクセス、企業の信頼失墜」を引き起こす可能性がある。

 ストライダーによると、人気OSSに悪意あるコードを仕込むことは、APTグループにとって簡単なことではない。時には数年をかけて信頼を得て、有害なコードを仕込むこともある。

 ストライダー広報責任者のペイジ・ウォルツ氏は「長期的な関係を築いていくと、そこにはリスクが潜んでいることがある」と話す。

 「これまで見てきた中では、何年もかけて信頼を得て、40、50回とコードを提供した後、悪意のあるバックドアを仕込み始めるという事例もあった。その場合、チェックが入らない、または、自身が管理者になり、承認権限を持つため、発見されることはない」

 報告書は2021年の脆弱性「Log4Shell」悪用事件を例として挙げている。これはOSSの脆弱性を利用して任意のコードを実行するもので、複数の分野で大規模なデータ流出とシステム障害を引き起こした。

 サイバーセキュリティー企業、情報機関の調査では、中国、北朝鮮、イラン、トルコに関係するアクターが関与していたことが確認されている。

 この「Log4Shell」事件は1件あたり9万ドル以上の対応費用がかかり、業界全体で数十億ドル規模の損害となった。

 事件からほぼ2年がたった2023年時点でも、被害を受けた組織の72%が依然として攻撃を受け続けていると報告書は指摘している。

 ストライダーは、企業や政府機関に対してセキュリティー対策を構築する際には「コード投稿者に焦点を当てる方法」を推奨している。誰がコードを書いているのかを重視することで、採用するソフトウエアに関してより適切な判断ができるからだ。

 ウォルツ氏は「自社に北朝鮮のIT技術者が応募していないかどうかは把握すべきだし、同様に、PLA(中国人民解放軍)やロシアの情報機関に関わった人物が、社内にすでに入っていないかを把握すべきだ。このような人物は、社内の日常の作業で使用されているコードや開発中の技術や製品で使われるコードを投稿している可能性がある」と述べた。

第93ホロドニー・ヤール独立機械化旅団の報道部が提供したこの写真では、兵士たちが2026年8月4日火曜日、ウクライナのドネツク州クラマトルスク前線都市付近のロシア軍陣地に向けて、多連装ロケットシステムBM-21「グラード」を発射する準備をしている。(イリーナ・リバコワ/ウクライナ第93機械化旅団提供、AP通信経由)

対ウクライナ・米国戦争でロシア・イランが連携 兵器、情報を供与

(2026年08月08日)
2026年7月22日(水)、コンゴ共和国イトゥリ州ブニア総合病院のエボラ治療センターで、医療従事者が救急車を消毒している。(AP通信/ディロール・ロツィマ・ディウドネ撮影)

エボラ危機、中国がコンゴで影響力拡大 米国の支援減も影響

(2026年08月07日)
韓国の李在明大統領は、2026年1月7日(水)、中国・上海で韓国メディア関係者との会合で発言した。(ハン・サンギュン/聯合ニュース提供、AP通信経由)

韓国当局、保守系米国人を出国禁止に 李大統領への名誉棄損で起訴

(2026年08月06日)
米インド太平洋軍司令官サミュエル・J・パパロ提督が、2024年8月27日火曜日、フィリピンのマニラで米インド太平洋軍主催の国際軍事会議で演説を行った。(AP通信/アーロン・ファビラ撮影)

米陸軍、西太平洋テニアン島に新型極超音速ミサイルを配備

(2026年07月29日)
写真提供:ブランドン・リッカート軍曹 第7歩兵師団(太平洋多領域軍)所属のアレクサンダー・ヴァハジ大尉(左)、米太平洋軍司令官サミュエル・J・パパロ提督(中央)、第7歩兵師団(太平洋多領域軍)所属のアレクサンダー・マリン中佐(右)が、2026年6月、ヴァリアント・シールド演習中にダークイーグル長距離極超音速兵器で訓練する兵士たちを視察した。ヴァリアント・シールドのような演習は、太平洋軍統合軍が全軍種および同盟国の部隊を統合し、統合軍の強さと多用途性、そして自由で開かれたインド太平洋への我々のコミットメントを示す、精密かつ致命的で圧倒的な多軸・多領域効果を実施する機会を提供する。(米陸軍撮影:ブランドン・リッカート軍曹)

「中国の『超限戦』への備え不十分」専門家が警告

(2026年07月27日)
2015年6月27日土曜日、キューバのハバナで行われた記者会見で、米国上院議員団の一員が米国とキューバの国旗を交差させたピンバッジを着用している。(AP通信/デズモンド・ボイラン撮影)

米国転覆狙い共産主義を推進するキューバ 米国務省が警告

(2026年07月24日)
日本の小泉進次郎防衛大臣が、2026年5月31日(日)、シンガポールで開催されたアジアの年次防衛・安全保障フォーラム「シャングリラ対話」で演説を行った。(AP通信/アハマド・イブラヒム撮影)

小泉防衛相、核巡る議論呼び掛け GCAPやアジア連携も強化

(2026年07月23日)
リトアニアのケストゥティス・ブドリス外相は、2025年4月3日木曜日、ブリュッセルのNATO本部で開催されたNATO外相会議に出席するため到着した際、報道陣の取材に応じた。(AP通信/バージニア・メイヨー撮影)

リトアニア外相、ロシアの破壊工作は「侵略行為」 米軍駐留継続に期待

(2026年07月21日)
新華社通信が公開したこの写真は、2026年7月6日(月)、南太平洋で中国の原子力潜水艦から発射された長距離弾道ミサイルの発射実験の様子を捉えたものだ。(李向超/新華社通信提供、AP通信経由)

中露、スターリンク攻撃計画を極秘協議 軍事協力の実態判明

(2026年07月19日)
フィリピン沿岸警備隊が提供したこの写真には、2025年10月12日(日)、南シナ海のフィリピンが実効支配するティトゥ島(地元ではパグアサ島と呼ばれる)付近で、中国海警局の船舶(右)がフィリピンのBRPダトゥ・パグブアヤに向けて放水砲を発射する様子が写っている。(フィリピン沿岸警備隊提供、AP通信経由)

中国は依然国際法に違反 南シナ海仲裁判断10年で米軍

(2026年07月18日)
→その他のニュース