米国務省の「正義への報奨金(Rewards for Justice、RFJ)」プログラムは、中国籍の張宇(Zhang Yu)氏に関する情報を募集し、条件を満たす情報に最大1,000万米ドルの報奨金を提示しています。張氏は、中国の情報機関である国家安全部(MSS)傘下の上海市国家安全局(SSSB)の指示を受け、米国の研究機関への不正アクセスや、Microsoft Exchange Serverを悪用した大規模な侵入活動「HAFNIUM」に関与した疑いで米司法省に起訴されています。
報奨金の対象となる張氏は、上海のIT企業「Shanghai Firetech Information Science and Technology Company, Ltd.」の幹部とされ、2026年10月8日時点で米当局の拘束を受けていません。共に起訴された徐沢偉(Xu Zewei)氏は2025年7月にイタリアで逮捕され、2026年4月に米国へ引き渡されています。
HAFNIUM関係者への報奨金のサマリー
米国務省のRFJは、張宇(Zhang Yu/张宇)氏に関する情報を募集し、最大1,000万ドルの報奨金を提示しています。
米当局は張氏を上海のIT企業Shanghai Firetechの幹部と説明し、中国国家安全部の上海市国家安全局のために活動したと主張しています。
米司法省は張氏と徐沢偉氏を、2020年2月から2021年6月までの不正アクセス事件に関して起訴しています。
2020年には、米国の大学や免疫学・ウイルス学の研究者が扱うCOVID-19関連研究が標的になったとされています。
2021年にはMicrosoft Exchange Serverの脆弱性を悪用し、世界で数千台のコンピューターを侵害したHAFNIUM攻撃に関わった疑いがあります。
FBIの2025年7月の説明では、HAFNIUMの一連の活動で米国内の6万超の組織が標的となり、1万2,700超が侵害されたとされています。
徐氏は2025年7月3日にイタリアで逮捕され、2026年4月25日に米国へ移送されました。張氏は引き続き所在を捜査されています。
報奨金は情報提供に関する制度であり、張氏の有罪判決や実際の報奨金支払いを意味するものではありません。
項目
内容
発表主体
米国務省「Rewards for Justice(RFJ)」
報奨金
最大1,000万米ドル
情報募集の対象
張宇(Zhang Yu/張宇)氏
張氏の所属とされる企業
Shanghai Firetech Information Science and Technology Company, Ltd.
米当局が主張する関係先
中国国家安全部(MSS)、上海市国家安全局(SSSB)
関連する侵入活動
COVID-19研究機関への不正アクセス、Microsoft Exchange Serverを悪用したHAFNIUM攻撃
共に起訴された人物
徐沢偉(Xu Zewei/徐泽伟)氏
起訴状の提出・公開
2023年11月提出、2025年7月に公開
張氏の状況
2026年10月8日時点で逃亡中とする米当局の発表
米国務省が張宇氏に関する情報を募集、最大1,000万ドルを提示
RFJの公式告知によると、張氏はShanghai Firetech Information Science and Technology Company, Ltd.の幹部で、中国国家安全部の上海市国家安全局のために活動したとされています。RFJは、外国政府の指示または支配の下、米国の重要インフラを標的とした米国のコンピューター詐欺・不正利用法(CFAA)違反の悪意あるサイバー活動に関する、人物の特定や所在につながる情報を求めています。
今回の告知は、米当局がすでに進めていた刑事訴追を背景としています。米司法省は2025年7月8日、張氏と徐氏を被告人とする9訴因の起訴状を公開しました。起訴状は2023年11月に提出されたもので、米国の大学や法律事務所などへの侵入を取り上げています。
最大1,000万ドルは制度上の上限額であり、張氏に関する情報を提供すれば一律に支払われるという意味ではありません。また、両氏に関する以下の攻撃への関与は米当局の主張・起訴内容であり、裁判所で有罪と確定した事実として扱うものではありません。
COVID-19研究機関への侵入、研究者のメールを標的にした疑い
米司法省の2025年7月の発表では、徐氏と共謀者は2020年初頭、米国の大学やCOVID-19のワクチン・治療・検査を研究する免疫学者、ウイルス学者を標的にしたとされています。
起訴内容によると、2020年2月19日ごろ、徐氏はテキサス州南部地区の研究大学のネットワークへの侵入に成功したことを、上海市国家安全局の担当者へ報告しました。同22日ごろには、同局の担当者から、当該大学の研究者が利用する特定のメールボックスを標的とする指示が出され、その後、研究者のメール内容を入手した旨を報告したとされています。
米国側は、このような侵入を、中国の情報機関が民間IT企業や請負業者を介して実施した情報窃取活動の一部と位置付けています。張氏と徐氏に対する起訴は、研究機関を標的にした2020年の活動と、翌年に世界規模で発生したExchange Serverへの侵入を一連の事件として扱っています。
関連資料
AI時代の脆弱性管理・パッチ管理|運用見直しのポイントと製品選定の確認事項
脆弱性の優先順位付けから修復、暫定防御、パッチ管理まで、運用見直しと製品選定で確認したいポイントをまとめた資料です。
資料提供元:株式会社アズジェント
脆弱性管理の資料を見る
Exchange Serverの脆弱性を悪用、HAFNIUMで1万2,700超の米組織が侵害されたとFBI
HAFNIUMは、2021年にMicrosoft Exchange Serverの脆弱性を悪用して大規模な侵入を行ったことで知られる攻撃活動です。Microsoftは2021年3月2日、中国から活動する国家支援型の攻撃グループHAFNIUMが、オンプレミス版Exchange Serverのゼロデイ脆弱性を悪用していたと公表しました。現在のMicrosoftの脅威アクター分類では「Silk Typhoon(HAFNIUM)」の名称も使用されています。
当時悪用された脆弱性には、CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065があります。これらを組み合わせてメールサーバーに侵入した攻撃者は、Webシェルを設置し、メール情報の取得や侵害環境への継続的なアクセスを図っていました。
米司法省によると、徐氏らは2021年1月にテキサス州の大学のネットワークに侵入し、張氏へ報告したとされています。また、ワシントンD.C.にも拠点を持つ法律事務所のネットワークからメール情報を窃取し、米国の政策立案者や政府機関に関係する内容を検索した疑いも示されています。
2025年7月の司法省発表で、FBIサイバー部門のBrett Leatherman氏は、HAFNIUMの活動で米国内の6万超の組織が標的となり、そのうち1万2,700超が侵害されたと説明しました。この数値はHAFNIUMの一連の攻撃規模を示すものであり、張氏個人の行為による被害件数を意味するものではありません。
Microsoftは当時、パッチを適用しても、侵入時に設置されたWebシェルなどが自動的に除去されるわけではないと注意喚起しました。2021年の事案は、脆弱性修正に加えて、侵害の有無と攻撃者の残存手段を調査する必要があることを示しました。
共に起訴された徐沢偉氏はイタリアで逮捕、2026年4月に米国へ引き渡し
2025年7月3日、徐沢偉氏は米国の要請によりイタリア・ミラノで逮捕されました。米司法省は同月8日、徐氏と張氏を被告人とする9訴因の起訴を公表しています。
その後、徐氏は2026年4月25日にイタリアから米国へ引き渡され、同月27日にテキサス州ヒューストンの連邦裁判所へ出廷しました。米司法省は、徐氏が不正アクセス、通信詐欺、加重個人情報窃盗などに関連する罪に問われていると説明しています。
一方、張氏については拘束に至っておらず、米当局は今回の報奨金プログラムを通じて情報を募っています。
セキュリティ対策Labでは、徐氏の逮捕当時の経緯についても中国サイバー諜報組織「Silk Typhoon」構成員のイタリアでの逮捕で取り上げています。また、Silk Typhoon(HAFNIUM)の攻撃手法と活動概要も解説しています。
情報システム部門が確認したい過去のExchange Server侵害対策
今回の報奨金の発表自体は、新たなExchange Serverのゼロデイ攻撃が発生したことを示すものではありません。ただし、HAFNIUMの事案を踏まえ、自社でオンプレミス版Exchange Serverを運用していた、または過去に運用していた組織は、2021年当時の侵害調査と復旧記録を確認できます。
当時のExchange Serverの構成とパッチ適用履歴を確認し、対象となる4件の脆弱性に関する対応状況を整理する。
2021年の攻撃時に、Microsoftが公表した侵害指標(IOC)を用いた調査を実施したか、その記録と判断根拠を確認する。
不審なWebシェル、管理者権限の悪用、メールボックスへの不正アクセスなど、侵害後の活動まで調査対象としていたか確認する。
当時の侵害が疑われる場合は、保存済みのログや調査記録、メール・認証情報への影響範囲を再評価する。
現在も運用するExchange Serverについては、メーカーのサポート状況と更新計画、外部公開範囲、監視設定を確認する。
Microsoftは2021年にExchange Serverの脆弱性対策と侵害調査のための情報を公開しており、過去の対応記録と照合する際の一次資料となります。
出典
この記事をシェアする
メールマガジン
最新のセキュリティ情報やセキュリティ対策に関する情報をお届けします。
Googleアカウントへのログインが必要です
投稿者:三村
セキュリティ製品を手がける上場企業にて、SOC(セキュリティオペレーションセンター)運営およびWebアプリケーション脆弱性診断の営業に8年間従事。その後、システムエンジニアへ転身し、MDMや人事系SaaSの開発に携わる。
8年の実務経験と開発者としての知見を活かし、「セキュリティ対策Lab」ではダークウェブ調査、セキュリティインシデントの分析、および高度なセキュリティ対策解説の執筆・編集を統括しています。
LinkedIn(外部サイト)
