最近、中東地域における地政学的緊張が高まる中、サイバー空間でもそれに関連する活動が増加しています。特に米国とイスラエルによる軍事行動以降、イランと関連するサイバー作戦の動きが観測されており、複数のセキュリティ機関がこれに関する警告を発表しています。その中でもMuddyWaterは、最も継続的に言及されているイラン関連APT(高度持続的脅威)の一つです。
こうした状況の中で、イランと関係しているとされるAPTグループMuddyWaterの活動が再び注目されています。最近の研究によると、MuddyWaterは米国内の複数の組織のネットワークで活動が検知されており、銀行、空港、非営利団体、さらに防衛産業および航空産業に関連するソフトウェア企業などが攻撃対象に含まれていたと報告されています。
本記事では、新たに報道されたMuddyWaterキャンペーンを整理し、直近3か月間に確認された活動の痕跡とパターンを分析します。これを通じて、現在のMuddyWater活動の特徴とセキュリティ上の示唆を考察します。
MuddyWater 概要

MuddyWaterは、イランの情報機関であるMOIS(Ministry of Intelligence and Security)と関連しているとされるAPTグループであり、Seedworm、TEMP.Zagros、Static Kittenなどの名称でも追跡されています。このグループは2017年に初めて確認され、政府機関、通信産業、ITサービス、防衛および航空産業などを主な標的としてきました。過去には主に中東地域を中心に活動していましたが、その後ヨーロッパや北米へと攻撃範囲を拡大しました。主な標的は次のとおりです。
イランのサイバー戦略の特徴の一つは、複雑なゼロデイ攻撃よりも、アカウント資格情報の窃取、クラウドおよび認証インフラの悪用など、再利用可能なアクセス手法を活用する点にあります。このような手法は、攻撃者が長期間にわたり密かにネットワークへのアクセス権を維持することを可能にします。
最近のMuddyWater攻撃キャンペーン
セキュリティ研究機関は、MuddyWaterが2026年2月初旬から新たな攻撃キャンペーンを実施している兆候を確認しました。この活動は米国とイスラエルの軍事作戦の後に観測されており、セキュリティ業界では、こうしたサイバー活動が地政学的緊張に関連した対応や情報収集活動の一環である可能性に注目しています。研究者によると、MuddyWater関連の活動は2026年2月初旬から始まり、その後数週間にわたり継続的に検知されました。また、一部の組織のネットワークでは、攻撃者がすでに内部システムへアクセスしていた、あるいは長期間潜伏していた可能性も指摘されています。
今回のキャンペーンの主な標的は次のとおりです。
- 米国の金融機関(銀行)
- 米国の空港インフラ
- 米国およびカナダの非営利団体
- 防衛および航空産業にソフトウェアを提供する米国企業のイスラエル支社
特に、防衛および航空産業に関連するソフトウェア企業が標的に含まれている点は、今回のキャンペーンが無差別攻撃ではなく、戦略的な情報収集を目的とした標的型攻撃である可能性を示唆しています。また、このキャンペーンでは従来のMuddyWater活動とは異なる新しいマルウェアツールや攻撃手法も確認されており、セキュリティ業界の関心を集めています。
研究者は今回の攻撃過程において、次のような特徴的な活動を確認しました。
- 新しいバックドア「Dindoor」の使用
- クラウドストレージを利用したデータ流出の試み
- コード署名証明書を利用したマルウェア配布
- Pythonベースのバックドア配布
一部のセキュリティ専門家は、今回のキャンペーンを、実際の軍事衝突と並行して実施される現代型サイバー作戦の一例と評価しています。特に、攻撃者がすでにネットワーク内部に存在していた可能性が指摘されていることから、この活動は単なる侵入試行ではなく、長期間準備されたアクセスの一部であった可能性も示唆されています。これらの点を踏まえると、MuddyWaterの最近の活動は単発の攻撃ではなく、継続的な情報収集とネットワーク掌握を目的とした長期的なサイバー作戦の一部である可能性があります。
MuddyWater の活動およびインフラ分析
Criminal IP分析に基づくインサイト
Criminal IPの脅威インテリジェンスデータを基に、2026年3月以前の数か月間に観測されたMuddyWater関連インフラを分析しました。最近検知された指標は、このグループの攻撃インフラ環境に接続された複数の運用ノードに対する可視性を提供しています。


最近の指標分析の結果、MuddyWater関連インフラは次のような複数の地域に分散していることが確認されました。
- 米国(United States)
- オランダ(Netherlands)
- イスラエル(Israel)
- そのほか欧州およびアジア地域
北米や欧州を含む複数地域にインフラを分散配置する手法は、高度な脅威グループでよく観測される運用戦略です。攻撃者は多様なホスティング環境にサーバーを配置することで攻撃インフラを分散させ、グローバルなインターネットインフラを通じて通信を迂回することができます。このようなインフラ分散構造は、攻撃活動の実際の発信元を隠蔽し追跡を困難にすると同時に、正常なインターネットトラフィックと悪性トラフィックを混在させる効果があります。
Criminal IPインテリジェンス分析を通じて、直近3か月間に確認されたMuddyWater関連の活動アーティファクトを検討した結果、攻撃者は特定の脆弱性を直接狙う単一の攻撃よりも、運用環境に露出した管理インターフェースやサービスアクセスの接点を探索する形で活動を展開する傾向が見られました。これは、組織の外部攻撃対象領域から初期アクセスのポイントを見つけ出し、内部環境へ拡張しようとする戦略と関連している可能性を示唆しています。
特に次のような活動の特徴が観測されました。
- Webベースの運用インターフェース中心の活動:確認された活動アーティファクトの多くは、Webベースの管理インターフェースやサービスアクセスの接点と関連していました。これらの領域は管理者認証インターフェース、運用管理コンソール、サービスAPIなど運用環境で使用される機能であり、インターネットに露出している場合、攻撃者にとって重要な初期侵入ポイントとなる可能性があります。
- ネットワークおよび機器管理インターフェース:一部の活動アーティファクトでは、ネットワーク機器や運用インフラの管理機能に関連するアクセスの痕跡も確認されました。これらのシステムはネットワーク機器、IoT、組み込み機器の管理環境で利用されることが多く、外部に露出している場合、攻撃者が内部環境を探索する経路として利用される可能性があります。
- MuddyWater関連マルウェアアーティファクト:最近の活動データでは、MuddyWaterと関連していると推定される実行ファイル形式のマルウェアアーティファクトも一部確認されました。これらのファイルは内部侵入後に、リモートコマンド実行、追加マルウェアの配布、内部偵察などの攻撃活動に利用される可能性があります。
これらの分析結果は、MuddyWaterの最近の攻撃キャンペーンが単一の脆弱性を狙う攻撃というよりも、運用インフラ全体の露出ポイントを探索し、それを基に長期的なアクセス経路を確保しようとする戦略に近いパターンを示していることを示唆しています。
MuddyWater 攻撃インフラ構造

Criminal IPインテリジェンス分析の結果、MuddyWaterのインフラはドメイン中心の構造よりも、直接的なIPベースの通信エンドポイントを使用するケースが多いことが確認されました。多くの指標は IP:port 形式で確認されており、これは攻撃者が特定のネットワークサービスを外部に公開したサーバーを運用していることを意味します。
これらのサーバーは、次のような用途で使用される可能性があります。
- コマンド&コントロール(C2)通信
- 攻撃者によるリモートアクセス
- マルウェアや悪性ファイルの配布
また、MuddyWaterインフラでは同一のインフラノードが複数の時点で繰り返し検知されるパターンも確認されています。一部の攻撃グループはインフラを短期間で頻繁に変更する手法を用いますが、MuddyWaterは一定期間安定して運用されるインフラを維持し、複数の攻撃段階で再利用する傾向があります。このような手法は、新たな攻撃キャンペーンを迅速に開始できるだけでなく、インフラ構築コストを削減し、攻撃運用の一貫性を維持するうえでも有効です。同時に、このようなインフラ再利用のパターンは、セキュリティ分析者が攻撃活動を相互に関連付け、同一の攻撃グループに関連するインフラを特定するための重要な手がかりとなる可能性があります。
このようなインフラ構造の上で、実際にどのようなネットワークサービスが運用されているのかを分析することで、MuddyWaterインフラの運用方式に関するさらなる特徴を確認することができます。
Command-and-Controlサービスおよびポート使用パターン
公開されているサービスの分析結果から、MuddyWaterインフラは少数の特定ネットワークサービスに集中する傾向が見られました。特にRemote Desktop Protocol(RDP)、HTTPSベースの通信、代替Webサービスポート、カスタムアプリケーションポートなどのサービスが最も頻繁に観測されています。RDPサービスは、攻撃者がインフラサーバーへ直接リモート接続して運用できるよう構成されていることを意味しており、このようなサーバーは攻撃過程においてステージングサーバーや中継拠点として利用される可能性があります。一方、HTTPSベースの通信は、Command-and-Control(C2)トラフィック、マルウェア配布、データ流出などに利用される可能性が高いと考えられます。暗号化されたWebトラフィックを利用することで、悪性通信を通常トラフィックと混在させ、検知を回避しやすくなります。
このようなサービスパターンは、PowerShellベースのバックドアと暗号化Webプロトコルを活用するMuddyWaterの従来の攻撃手法とも一致しています。
また、MuddyWaterインフラでは特定のポートが繰り返し使用される特徴も確認されました。代表的なポートは次のとおりです。
- 443 (HTTPS)
- 3389 (Remote Desktop Protocol)
- 8080 / 8085 (代替Webサービスポート)
- 8443 (セキュアWebサービス)
- 3000 / 7070 / 1022 (カスタムアプリケーションポート)
特に443および3389ポートの頻繁な利用は、攻撃者が暗号化通信チャネルと管理者アクセス機能を同時に活用していることを示しています。また、8080や8443のような代替Webポートは、WebベースのC2インターフェースの運用や、悪性トラフィックを非標準ポートへ迂回させるために利用される可能性があります。
セキュリティ上の示唆
MuddyWaterの最近の活動は、現代のサイバー作戦が単一の脆弱性攻撃中心のモデルから、長期的なアクセス確保と継続的な情報収集を重視する方向へ変化していることを示しています。今回の分析で確認された活動パターンも、特定の脆弱性を直接攻撃するというより、インターネットに露出した運用インフラや管理インターフェースを探索し、初期アクセスのポイントを確保しようとする戦略と密接に関連していると考えられます。このようなアプローチは、比較的単純な技術であっても、組織の外部攻撃対象領域が十分に管理されていない場合、実際の侵害につながる可能性を高めます。特に、管理者認証ページ、運用管理コンソール、ネットワーク機器の管理インターフェースといったシステムは、運用の利便性のためにインターネットへ公開されるケースが多く見られます。しかし、これらのサービスが外部に公開されている場合、攻撃者はそれらを通じてシステムへのアクセスを試みたり、内部ネットワーク構造を探索する足掛かりとして利用したりする可能性があります。
また、一部の活動でマルウェアアーティファクトが確認された点は、攻撃者が単なるアクセス試行にとどまらず、内部環境で追加の悪性活動を実行するための準備段階を進めていた可能性を示唆しています。これは、攻撃者が短期的な侵入ではなく、長期的なアクセスを目的として内部環境へ段階的に侵入する戦略を採用している可能性を意味します。
そのため、組織は個別の脆弱性対応だけに注力するのではなく、外部に露出した資産やサービス全体を継続的に管理する攻撃対象領域管理(Attack Surface Management, ASM)の観点からセキュリティ戦略を検討する必要があります。特に次のようなセキュリティ管理が重要です。
- インターネットに公開された管理インターフェースおよび管理ポートの最小化
- 外部公開資産に対する継続的なモニタリングと可視性の確保
- ネットワーク機器および運用システムへのアクセスに対する強力な認証とアクセス制御の適用
- 不審な外部インフラとの通信に対する脅威インテリジェンスベースの検知強化
このような管理体制を構築することで、組織はMuddyWaterのような攻撃グループが外部攻撃対象領域を通じて初期アクセスを試みる段階から、脅威を早期に検知し対応することが可能になります。
関連して、イスラエル・イランのデジタル戦争:Criminal IPで検出した国家主導のサイバー攻撃対象領域 の記事も参考にすることができます。
FAQ
Q1. MuddyWaterとはどのような攻撃グループですか。
MuddyWaterは、イランの情報機関と関連しているとされるAPT(Advanced Persistent Threat)グループであり、2017年頃から活動が観測され始めました。このグループは政府機関、通信産業、エネルギー企業、防衛産業など、戦略的価値の高い組織を主な標的として情報収集活動を行っていると知られています。MuddyWaterは複雑なゼロデイ攻撃よりも、spear phishing、credential theft、クラウドサービスの悪用といった再利用可能な攻撃手法を活用する特徴があります。
Q2. このようなAPT攻撃に対して、組織はどのように対応すべきですか。
APT攻撃に対応するためには、脆弱性パッチの適用だけでなく、外部の攻撃対象領域管理が重要です。組織は管理者インターフェース、ネットワーク機器の管理システム、運用コンソールなどの接点がインターネット上に露出していないかを定期的に点検する必要があります。また、多要素認証(MFA)の導入、アクセスIPの制限、ログモニタリングなどのセキュリティポリシーを通じて、管理システムへのアクセスを保護することが求められます。
Criminal IP(criminalip.io/ja/register) に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース: Criminal IP(https://www.criminalip.io/ja), Infosecurity Magazine (https://www.infosecurity-magazine.com/news/iran-muddywater-hackers-us-firms/), The Hacker News (https://thehackernews.com/2026/03/iran-linked-muddywater-hackers-target.html), Security Affairs (https://securityaffairs.com/189060/apt/iran-linked-muddywater-deploys-dindoor-malware-against-u-s-organizations.html)
