イラン系APT「MuddyWater」、Microsoft Teams悪用でChaosランサムを偽装、36社が被害

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「Microsoft Teamsの画面共有で、外部の攻撃者に資格情報を奪われる事態は起こり得るのでしょうか?」
「ランサムウェア被害と思っていたら、実は国家支援の標的型攻撃だったというケースは現実にあるのでしょうか?」

チップス

ボス、Teamsで知らない人から画面共有の依頼が来たら、断ればいいだけだと思っていたんでしゅが、それで本当に防げるんでしゅか?

ボス

その認識は甘いな。攻撃者はサポート担当を装って画面共有を促し、認証情報やMFAコードを目の前で抜き取る。今回はイラン系APTがTeamsを足場に、ランサムウェアを「偽旗」として使った事例だ。

本記事では、Rapid7が2026年に観測したMuddyWaterの偽装ランサム攻撃を取り上げ、Teams経由の社会工学が国家支援の諜報活動とどう結びついているのかを整理します。

3行で分かるニュースのポイント

  • イラン国家支援APT「MuddyWater」がMicrosoft Teamsで社員に接近し、画面共有経由で認証情報とMFAを奪取
  • Chaosランサムウェアの痕跡を残しつつファイル暗号化は実行せず、属性特定を妨害する偽旗作戦
  • Rapid7が2026年3月時点で36社の被害を確認、建設・製造・企業サービス業が主な標的

記事を最後まで読むと、Teamsを使う日本企業が今すぐ見直すべき設定と運用ルールが見えてきます。

オススメ案件

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【セキュリティ推進課向けプリセールス支援】フルリモート(稼働80~100%)/提案・PM・コンサル

月額単価
1,100,000円 / 月
稼働場所
フルリモート
業務領域
その他
作業内容:
顧客のセキュリティ体制構築に向けたプリセールス業務をご支...
目次

事件の概要:Teamsの画面共有で資格情報を奪取

Rapid7は2026年初頭から続く一連の侵害を分析し、攻撃の主体がイラン情報省(MOIS)に紐づくAPT「MuddyWater」であると結論付けました。

何が起こったのか

攻撃者はサポート担当などを装い、標的企業の従業員にMicrosoft Teamsで接触しました。
会話の流れで画面共有を求め、対話型のセッション中に認証情報を入力させ、MFAコードを口頭やチャットで抜き取る手法が確認されています。

侵入が成立すると、DWAgentやAnyDeskといった正規の遠隔管理ツールを設置して永続化を図ります。
従来のマルウェア検知では捕捉しにくく、内部ネットワークでの横展開や情報窃取が長期間続いた事例も報告されています。被害が確認された業種は以下の通りです。

  • 建設業:プロジェクト情報や顧客資料の流出が懸念される
  • 製造業:設計データやサプライチェーン情報が標的
  • 企業サービス業:顧客向け契約・人事情報が侵害対象

攻撃者の手口:Chaosランサムを装う偽旗作戦の正体

表面上はChaosランサムウェアによる金銭目的の攻撃に見えても、実態は国家支援の諜報活動でした。

ファイル暗号化を行わない「偽旗」の構造

従来のランサムウェアと異なり、今回の侵入ではファイル暗号化が一度も実行されていません。
身代金要求メッセージとChaosの痕跡だけを残し、実際にはデータ窃取と長期的なアクセス維持が目的でした。

Rapid7はC2ドメイン「moonzonet[.]com」やコード署名証明書「Donald Gay」をMuddyWaterの既知インフラと一致させ、イランMOISへの帰属を裏付けています。
主な侵入フローは以下のとおりです。

段階攻撃者の行動
初期接触Teamsでサポート担当を装い、画面共有を依頼
資格情報窃取対話型セッション中にIDとMFAを抜き取る
永続化DWAgent・AnyDeskを設置して遠隔操作を確保
偽装Chaosランサムの痕跡を残し、属性特定を妨害
チップス

ええっ、暗号化しないのに身代金要求の痕跡だけ残すんでしゅか!?それじゃあ、被害者側は普通のランサムだと勘違いしちゃうでしゅよ。

ボス

そこが狙いだ。捜査リソースをサイバー犯罪として処理させれば、国家関与の本筋から目を逸らせる。出典はRapid7の分析レポートを確認するといい。

まとめ:Teams時代の社会工学に備えるべき三つの対策

今回の事例は、ランサムウェア被害と見える事件の裏に国家支援の諜報活動が潜むケースが現実に発生していることを示しています。
Microsoft Teamsの外部ユーザー連携を「許可されたドメインのみ」に絞り、画面共有時の認証情報入力を社内ルールで明確に禁止する運用が出発点です。
あわせて、DWAgent・AnyDeskなど正規RMMツールの利用状況を可視化し、未承認の導入を検知できる体制を整えることが急務だといえます。

オススメ案件

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【セキュリティ推進課向けプリセールス支援】フルリモート(稼働80~100%)/提案・PM・コンサル

月額単価
1,100,000円 / 月
稼働場所
フルリモート
業務領域
その他
作業内容:
顧客のセキュリティ体制構築に向けたプリセールス業務をご支...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次