発見
| パラメータ | 値 |
|---|---|
| 発見日 | 2010年6月(VirusBlokAda、ベラルーシ) |
| 推定活動期間 | 2007年–2010年 |
| 帰属推定 | NSA(アメリカ)+ ユニット8200(イスラエル)—「オリンピック・ゲームズ」作戦 |
| ターゲット | イラン製IR-1遠心分離機(シーメンスS7 PLCで制御)、ナタンツ濃縮施設、イラン |
| コードサイズ | 約500 KB(複雑さに対して極めてコンパクト) |
| 悪用されたゼロデイ | 4件(Windows: LNK、Print Spooler、Win32k、Task Scheduler) |
| 窃取された証明書 | 2件(リアルテック・セミコンダクター、JMicron Technology) |
技術的解説
1. 初期感染ベクター:USBドライブ。 ナタンツはエアギャップ環境(インターネット非接続)であった。スタックスネットは感染USBドライブを介して拡散し、LNK脆弱性(CVE-2010-2568)を悪用した。.lnkファイルのアイコンを表示するだけで悪意のあるコードが実行された。その後、ワームはMS08-067(Server Service脆弱性)を介してネットワーク共有上で自己複製した。
2. 偵察と精密標的選定。 ローカルネットワーク内に侵入すると、スタックスネットはシーメンスSTEP 7ソフトウェアとS7-315/S7-417プログラマブルロジックコントローラを特異的に探索した。Vacon(フィンランド)またはFararo Paya(イラン)製の周波数変換器が807 Hz〜1,210 Hzで動作しているか検証した——IR-1遠心分離機カスケードの正確なシグネチャである。環境が一致しない場合、ワームは休眠状態を維持した。
3. PLCに対する中間者攻撃。 スタックスネットはs7otbxdx.dllライブラリを改変することで、STEP 7とPLC間の通信を傍受した。遠心分離機の周波数を変更するコマンドを注入した。1,410 Hz(+33%)に15分間急上昇させた後、2 Hzに急降下させ、その後1,064 Hzに復帰させた。操作中、PLCは最後に記録された「正常な」データをオペレーターに再生した——ハードウェアレベルのリプレイ攻撃であった。
4. 物理的破壊メカニズム。 IR-1遠心分離機(パキスタンP-1設計)はアルミニウム製ローターとマレージング鋼製ベローズを使用し、1,064 Hz(約63,840 rpm)で回転する。1,410 Hz(約84,600 rpm)ではローターが臨界共振速度に接近し、振動がベアリングを損傷させUF₆リークを引き起こした。2 Hzへの急降下は急激な減速による機械的衝撃を発生させ、ベアリングを粉砕した。
なぜ成功したか
スタックスネットは二つのイノベーションを組み合わせた。外科的標的選定——非常に特殊な産業環境でのみ起動する——と、SCADAカモフラージュ——操作中オペレーターは正常なデータしか見えない——である。この物理世界に転用された「中間者攻撃」は前例がなかった。イランの技術者たちは当初、遠心分離機の故障を製造上の欠陥と考えていた——サイバー攻撃を疑うまでに数カ月を要した。
コードの洗練度(4つのゼロデイ、2つの窃取された証明書、シーメンスProfibus/Profinetプロトコルへの深い知識)は国家レベルのリソースを示唆していた。開発予算は数年にわたる作業で100万–200万ドルと推定される。
因果連鎖
イラン核計画の加速(2003年–2006年)→「オリンピック・ゲームズ」作戦がブッシュ政権下で開始、オバマ政権下で継続 → スタックスネットがUSBドライブ経由で展開(2007年–2010年)→ IR-1遠心分離機約1,000基が破壊 → イランの計画が1–2年遅延 → 標的外拡散による偶然の発見(2010年)→ 分析論文の公表(Symantec、Langner)→ すべての先進国が攻撃的サイバー能力を構築 →「サイバー戦争」ドクトリンの誕生
エピソード
スタックスネットにはUSBドライブあたり3回の感染に制限するカウンターが内蔵されていた。この予防策にもかかわらず、ワームはナタンツから脱出した——おそらくインターネットに接続したイラン人技術者のラップトップを介して——155カ国以上にわたる約10万台のマシンに感染したが、標的環境以外では破壊ペイロードを一度も起動しなかった。
出典
2026年8月のファクトチェック監査で検証された参考文献 — 本記事の記述は
以下のページと照合されています。
