北朝鮮KimsukyのGitHub C2攻撃から学ぶ正規サービス悪用の脅威と対策

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「国家支援型の攻撃って、うちみたいな一般企業にも来るの?」
「GitHubが攻撃のインフラに使われるなんて、どうやって見分ければいい?」

チップス

ボス!北朝鮮のハッカーがGitHubを使って攻撃してるって聞いたでしゅ!
GitHubって開発で毎日使ってるのに、怖いでしゅ!

ボス

Kimsukyと呼ばれる北朝鮮系グループの手口だな。
GitHubの信頼性を逆手に取ってC2サーバーに使っている。
今は韓国が主な標的だが、日本に飛び火する可能性は十分ある。

2026年4月、Fortinet FortiGuard Labsが北朝鮮関連のハッカーグループによる新たな攻撃キャンペーンを報告しました。
GitHubをC2(コマンド&コントロール)サーバーとして悪用する、巧妙な多段階攻撃の実態を解説します。

  • 北朝鮮系グループKimsukyがGitHubリポジトリをC2インフラとして悪用
  • LNKファイル→PowerShell→VBScriptの多段階で検知を回避する攻撃チェーン
  • 韓国が主標的だが、日本企業への同様の攻撃拡大に警戒が必要

正規サービスを悪用する最新の攻撃手口と、企業が取るべき対策がわかります。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

GitHub C2攻撃の概要と手口

今回のキャンペーンは、フィッシングメールから始まる3段階の攻撃チェーンが特徴です。

多段階攻撃の流れ

攻撃者はビジネス文書(ファンド提案書や提携オファー)を装ったフィッシングメールでLNKファイルを送りつけます。
被害者がファイルを開くと、おとりのPDFが表示される裏で攻撃が静かに進行します。
攻撃チェーンの各ステップは以下の通りです。

STEP
LNKファイルの実行

フィッシングメールに添付されたLNKファイルを開くと、おとりPDFを表示しつつ、エンコードされたPowerShellスクリプトが裏で起動する

STEP
環境チェックと永続化

PowerShellスクリプトが仮想マシンやデバッガなど30種以上の解析ツールの存在を確認し、検知されなければスケジュールタスクで30分ごとに自動実行される永続化を確立する

STEP
GitHub経由のC2通信と情報窃取

GitHub APIを使って攻撃者のリポジトリと通信し、追加モジュールの受信やシステム情報の送信を行う。GitHubの正規通信に紛れるため、ネットワーク監視での検知が困難になる

Windows標準ツール(PowerShell、VBScript)だけで攻撃が完結するため、実行ファイルを落とさずに済む「ファイルレス」に近い手口です。

チップス

GitHubへの通信って、開発者なら普通にやってるでしゅよね……。
それが攻撃の通信だなんて、区別つかないでしゅ。

ボス

だからこそ厄介なんだ。
開発部門以外からのGitHub通信を監視対象にするなど、通信先の管理が重要になる。

日本企業が取るべき対策

現時点での主な標的は韓国ですが、Kimsukyは過去に日本の組織も攻撃した実績があります。
同じ手口が日本語のビジネス文書に切り替わる可能性は十分にあります。

具体的な防御策

Fortinetが推奨する対策も踏まえ、有効な防御策をまとめます。

  • LNKファイルの添付メールをフィルタリングし、実行時にアラートを出す
  • PowerShellのスクリプト実行ポリシーを制限し、ログを取得する
  • 開発部門以外からのGitHub APIへのアクセスを監視・制限する
  • 標的型メール訓練を定期的に実施し、不審な添付ファイルへの耐性を高める

GitHubやOneDriveなど、正規クラウドサービスをC2に使う手口は今後さらに増える見込みです。
「信頼できるドメインだから安全」という思い込みを捨てる必要があります。

まとめ

北朝鮮系グループKimsukyによるGitHub C2攻撃は、正規サービスの信頼を悪用する巧妙な手口です。
LNKファイルからPowerShellへの多段階攻撃は、従来のセキュリティ対策をすり抜けやすい設計になっています。
フィッシング対策の強化とPowerShellの監視を軸に、今から備えてください。
詳細はFortiGuard Labs公式ブログで確認できます。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次