Lumen Technologiesの「2026年版Lumen Defender脅威情勢レポート」を解説。脅威アクターは生成AIで悪意あるインフラを高速再生成し、EDRの死角となるエッジ・デバイスを標的化。侵害SOHO機器による住宅用プロキシでゼロトラストを回避し、国家支援系アクターが犯罪インフラに偽装する帰属困難化も進行。Kimwolf・Rhadamanthys・Raptor Trainの詳細分析も収録する。

Lumen Defender 脅威情勢レポート 2026 生成AI攻撃インフラ

以下に貼り付ける文章の、SEO対策としてのメタディスクリプションを200文字程度で作成し、この内容に最適なフォーカスキーフレーズを作成する。内容は技術者向け(セキュリティエンジニア層向け)に。

Lumen Technologiesは6月22日、「2026年版Lumen Defender脅威情勢レポート」の日本語抄訳を発表した。

レポートでは、サイバー犯罪者が産業化されたオペレーションを行う「強盗団(heist crew)」へと進化した実態を追跡。特に、脅威アクターが偽装プロキシ、侵害されたエッジ・デバイス、生成AIを用いて、いかに攻撃を事前に準備しているかについて、重要な洞察を示している。その概要は以下のとおり。

●生成AIが運用エンジンに

脅威アクターはAIを活用し、悪意あるインフラを機械並みの速度で反復・再生成している。この自動化により、悪意あるキャンペーンの持続性が高まり、検知してから実際に影響が生じるまでの時間が短縮されている。

●エッジにある「金庫の扉」が標的に

エンドポイント検出・対応(EDR)技術の成熟に伴い、攻撃者の標的はルーター、VPNゲートウェイ、ファイアウォールなど、インターネットに露出したエッジ・デバイスへと移りつつある。これらの資産は、特権的なアクセスを提供し、フォレンジック機能が限定的であり、通常は従来のエンドポイント・セキュリティの可視範囲外で稼働している。

●住宅用に偽装されたプロキシの台頭

犯罪組織や国家支援系アクターは、侵害されたSOHO向けデバイスを利用して、プロキシ・ネットワークを産業化している。攻撃者は、こうした「レンタル可能なアイデンティティ」を乗っ取ることで、正当な住宅用トラフィックに紛れ込み、ゼロ・トラストやジオロケーション制御を回避している。

●帰属の境界線が曖昧に

高度なスパイ・キャンペーンの多くは、近年「盗用された準備基盤」の上に構築されている。これは、国家支援系アクターが犯罪者のインフラを乗っ取り、ありふれた犯罪活動が飛び交う中に紛れて、自らの痕跡を隠す手法。

レポートでは、「強盗団」モデルこそがサイバー作戦の新たな標準であると位置付けている。これらのアクターは、単体のマルウェアを展開するのではなく、物流企業のような精密さで活動する。

生成AIを用いて、防御側が手動で追跡するよりも速いスピードでIPアドレスやドメイン名を切り替え、侵害された住宅用ルーターを通じて「レンタル可能なアイデンティティ」を利用し、日常の住宅用トラフィックに紛れ込む。

この高度にプロフェッショナル化された体制により、攻撃者はネットワークの「準備拠点」において姿を見せずに行動でき、標的と接触する時点では、すでに最も抵抗の少ない経路が切り開かれている。

従来の防御モデルの多くは、感染後にネットワーク内部で得られるシグナルに依存している。しかし、2026年版レポートでは、エンドポイントでアラートがトリガーされた時点で、攻撃者による準備、すなわちスキャン、インフラの切り替え、プロキシの形成がすでに完了していることが示されている。

この他、この新たな時代を象徴する注目度の高い攻撃活動についても、いくつか詳しく分析している。

・Kimwolf

住宅用プロキシのエコシステムを悪用し、数週間で数十万規模にまで拡大した大規模なDDoSボットネット。Lumenの観測では、Kimwolfはわずか1週間でボット数を3倍に増やし、毎秒30テラビット(Tbps)に達する攻撃を仕掛けていた。

・Rhadamanthys

摘発時点では量的に最大規模のMaaSプラットフォーム。サブスクリプション・プランやカスタマー・サポートを備え、プロフェッショナルなスタートアップ企業のように運営されており、1万2,000人を超える被害者を出していた。

・Raptor Train

侵害された20万台以上のIoTデバイスを、エンタープライズ規模のコントロール・センターで管理していた国家支援系ボットネット。

関連リンク

Lumen