MuddyWater
MuddyWaterは、イランの国家情報保安省(MOIS)と関連を持つ、国家が支援するサイバー諜報グループであり、スピアフィッシングを通じて世界規模で情報収集を行っている。フィッシング、脆弱性の悪用、そしてますます高度化する独自のコマンド&コントロール(C&C)インフラを活用して、世界規模で情報収集を行っている。

MuddyWaterの起源
MuddyWater(STATIC KITTEN、 Earth Vetala、Seedworm、TA450、MERCURY、 Mango Sandstormなどの別名でも追跡されている)は、イラン情報保安省(MOIS)の指揮下で活動していると見られるサイバー諜報グループである。少なくとも2017年から活動を続けており、世界中の政府機関、学術機関、防衛機関、通信機関、エネルギー関連組織を対象に情報収集活動を行っている。
2026年の最新調査( )により、オランダに拠点を置くVPS上にホストされたMuddyWaterの運用インフラが明らかになり、コマンド&コントロール(C2)フレームワーク、スクリプト、被害者データ、運用ログなど、広範な運用関連の痕跡が露見した。このインフラの分析により、MuddyWaterが独自開発した複数のC2フレームワークを運用しており、偵察、侵害、データ持ち出しの各作戦を支援するために、オープンソースツールの広範なエコシステムを活用していることが確認された。
このグループは、独自開発マルウェア 、公開されているエクスプロイトコード、および正規の管理ツールを組み合わせて、アクセス権を維持し、検知を回避するというハイブリッドな運用手法を採用している。最近の攻撃キャンペーンでは、ブロックチェーンを基盤としたコマンド&コントロール(C&C)メカニズムの実験も行われており、MuddyWaterの技術力が進化していることが浮き彫りになっている。
対象国
MuddyWaterの活動は、中東、ヨーロッパ、北米、中央アジアなど、複数の地域に及んでいます。最近の活動では、イスラエル、ヨルダン、エジプト、アラブ首長国連邦、ポルトガル、米国の組織が標的となっており、これに加え、トルコ、イラク、パキスタン、サウジアラビア、ドイツ、インド、アフガニスタン、アルメニアの組織に対する過去の活動も確認されています。
対象業界
MuddyWaterは、政府、通信、防衛、学術機関、航空、医療、エネルギー、金融サービス、NGO、テクノロジー企業など、多岐にわたる分野の組織を標的としている。また、同グループは重要インフラや、移民、諜報、身分証明システムに関わる組織も標的としており、情報収集に重点を置いていることがうかがえる。
既知の犠牲者
最近の作戦では、以下の標的が特定された:
- イスラエルの医療機関、ホスティング事業者、および移民関連サービス
- ヨルダン政府のウェブメール基盤
- アラブ首長国連邦のエンジニアリングおよびエネルギー企業
- エジプト航空を含むエジプトの航空関連組織
- イスラエルおよびユダヤ人コミュニティと関係のあるNGO
- ポルトガル政府が関与する移民制度
この標的選定は、地政学的、外交的、および地域的な戦略的利益を含む、イラン情報機関の優先事項と密接に一致している。
MuddyWaterの攻撃方法

MuddyWaterは、フィッシング 、一般公開されているアプリケーションの悪用、パスワードスプレー攻撃、および脆弱性の悪用を通じて侵入を図っています。最近の攻撃キャンペーンでは、Fortinet、Ivanti、Citrix、BeyondTrust、SolarWinds N-Centralの脆弱性に加え、WebアプリケーションのSQLインジェクション脆弱性が悪用されました。

このグループは、UACの回避、エッジデバイスの脆弱性の悪用、管理者アカウントの作成といった手法を用いて頻繁に権限を昇格させており、その中には、攻撃の過程でFortiGateの管理者アカウントを永続的に作成することも含まれる。

防御回避の手法には、コードの難読化、ペイロードの暗号化、ステガノグラフィー、および正当なサービスへの偽装が含まれます。また、MuddyWaterは、侵害されたウェブサイト、プロキシネットワーク、およびブロックチェーンベースのC2解決といった分散型インフラストラクチャの背後にC2インフラを隠蔽しています。

認証情報の窃取は、Mimikatz、LaZagne、Browser64 といったツールや、Outlook Web Access および SMTP サービスを標的としたパスワードスプレー攻撃を用いて行われます。

マルウェア MuddyWaterによって展開されたマルウェアは、システム情報、ドメインの所属、実行中のプロセス、セキュリティソフトウェアの有無、およびネットワーク構成を収集し、被害者の環境を把握する。

このグループは、ScreenConnect、Atera Agent、SimpleHelp、Remote Utilitiesなどのリモート監視・管理(RMM)ツールを多用し、侵害された環境内で横方向の移動を行っている。

侵害されたシステムからは、文書、認証情報データベース、スクリーンショット、ローカルに保存されたファイルなどの機密情報が収集されています。最近の攻撃キャンペーンでは、パスポートのスキャン画像、ビザの記録、財務書類、生体認証システムの設定情報などがデータに含まれていました。

ペイロードの実行は通常、PowerShell、Windows コマンド シェル、JavaScript、Python、および Visual Basic スクリプトを使用して行われ、多くの場合、mshta、rundll32、または CMSTP といった正規のシステムユーティリティを介して実行されます。

データの流出は、以下のようないくつかのメカニズムを通じて発生します:
- カスタムC2チャンネル
- Wasabi S3 や put.ioなどのクラウドストレージプラットフォーム
- Amazon EC2 サーバー
- 軽量なHTTPファイルサーバー
- HTTP、DNS、およびWebSocketsを利用したコマンド&コントロール通信経路

MuddyWaterの活動は主に秘密裏の情報収集に重点を置いており、盗み出されたデータには、政府の通信記録、個人の身分証明書、組織の記録、および内部通信などが含まれている。

MuddyWaterは、フィッシング 、一般公開されているアプリケーションの悪用、パスワードスプレー攻撃、および脆弱性の悪用を通じて侵入を図っています。最近の攻撃キャンペーンでは、Fortinet、Ivanti、Citrix、BeyondTrust、SolarWinds N-Centralの脆弱性に加え、WebアプリケーションのSQLインジェクション脆弱性が悪用されました。

このグループは、UACの回避、エッジデバイスの脆弱性の悪用、管理者アカウントの作成といった手法を用いて頻繁に権限を昇格させており、その中には、攻撃の過程でFortiGateの管理者アカウントを永続的に作成することも含まれる。

防御回避の手法には、コードの難読化、ペイロードの暗号化、ステガノグラフィー、および正当なサービスへの偽装が含まれます。また、MuddyWaterは、侵害されたウェブサイト、プロキシネットワーク、およびブロックチェーンベースのC2解決といった分散型インフラストラクチャの背後にC2インフラを隠蔽しています。

認証情報の窃取は、Mimikatz、LaZagne、Browser64 といったツールや、Outlook Web Access および SMTP サービスを標的としたパスワードスプレー攻撃を用いて行われます。

マルウェア MuddyWaterによって展開されたマルウェアは、システム情報、ドメインの所属、実行中のプロセス、セキュリティソフトウェアの有無、およびネットワーク構成を収集し、被害者の環境を把握する。

このグループは、ScreenConnect、Atera Agent、SimpleHelp、Remote Utilitiesなどのリモート監視・管理(RMM)ツールを多用し、侵害された環境内で横方向の移動を行っている。

侵害されたシステムからは、文書、認証情報データベース、スクリーンショット、ローカルに保存されたファイルなどの機密情報が収集されています。最近の攻撃キャンペーンでは、パスポートのスキャン画像、ビザの記録、財務書類、生体認証システムの設定情報などがデータに含まれていました。

ペイロードの実行は通常、PowerShell、Windows コマンド シェル、JavaScript、Python、および Visual Basic スクリプトを使用して行われ、多くの場合、mshta、rundll32、または CMSTP といった正規のシステムユーティリティを介して実行されます。

データの流出は、以下のようないくつかのメカニズムを通じて発生します:
- カスタムC2チャンネル
- Wasabi S3 や put.ioなどのクラウドストレージプラットフォーム
- Amazon EC2 サーバー
- 軽量なHTTPファイルサーバー
- HTTP、DNS、およびWebSocketsを利用したコマンド&コントロール通信経路

MuddyWaterの活動は主に秘密裏の情報収集に重点を置いており、盗み出されたデータには、政府の通信記録、個人の身分証明書、組織の記録、および内部通信などが含まれている。
MuddyWaterが使用するTTP
Vectra AIで検知する方法
Vectra AI プラットフォームで利用可能なAPT攻撃を示す検出のリスト。
よくある質問 (FAQ)
MuddyWaterの背後には誰がいるのか?
MuddyWaterはイラン情報安全保障省(MOIS)に帰属する。
MuddyWaterの主な攻撃ベクトルは何か?
槍を使うフィッシング 悪意のある添付ファイルやリンクを含む電子メールや、公衆の目に触れる脆弱性を悪用する。
MuddyWaterはどのように防御を回避するのか?
彼らは様々な難読化手法、正規ツール、ステガノグラフィ、DLLのサイドローディングを採用している。
どの マルウェア ツールがMuddyWaterに関連付けられていますか?
POWERSTATS、NTSTATS、CloudSTATS、PowGoop、Blackwater、ForeLord、MoriAgentなど。
MuddyWaterがターゲットにしている業界は?
電気通信、防衛、学術、石油・ガス、ヘルスケア、テクノロジー、NGO、政府機関など。
MuddyWaterの活動を検知 できるツールは?
組織は、Vectra AIのような先進的なネットワーク検知とレスポンス(NDR)ソリューションを活用すべきである。
MuddyWaterの攻撃を防御するために、組織は何ができるのか?
組織はセキュリティパッチを迅速に適用し、ユーザーをスピア - フィッシング詐欺について教育すべきである。フィッシング アウェアネスについてユーザーを教育し、多要素認証を実施し、ネットワーク・トラフィックとユーザー・アクティビティを注意深く監視する必要がある。
MuddyWaterは脆弱性を利用しているのか?
そう、CVE-2020-0688(Microsoft Exchange)、CVE-2017-0199(Office)、CVE-2020-1472(Netlogon)といった脆弱性を悪用するのだ。
MuddyWaterはグローバルに展開しているのですか?
中東とアジアが主な活動地域だが、MuddyWaterは北米とヨーロッパを含む世界中の事業体をターゲットにしている。
MuddyWaterのラテラルムーブを、組織はどのように検知 できるのか?
組織は、Vectra AIなどの高度なネットワーク検知とレスポンス (NDR) ソリューションを活用することで、MuddyWaterに関連するラテラルムーブを効果的に検知することができます。Vectra AIは、人工知能と機械学習アルゴリズムを活用してネットワーク・トラフィックを継続的に監視し、不正なリモート・アクセス・ツールの使用、疑わしい内部接続、予期せぬクレデンシャルの使用パターンなどの異常な行動を迅速に特定します。リアルタイムの可視化と優先順位付けされた脅威アラートを提供することで、Vectra AIはセキュリティチームに、重大な被害が発生する前にMuddyWaterによる脅威を迅速に特定し、封じ込める力を与えます。