
サイバー攻撃を仕掛ける「ハッカー集団」には、国家が背景にあるとされるスパイ型から、身代金を要求するランサムウェア集団、社会的な主張のために攻撃するハクティビストまで、さまざまなタイプがあります。
この記事では、各国の政府機関の資料や脅威情報データベース(MITRE ATT&CK など)で確認できる主なハッカー集団39を、目的・類型の4分類で整理しました。内訳は、①国家支援型(APT)14・②ランサムウェア集団14・③ハクティビスト4・④金銭目的(ランサム以外)7です。名前の由来(なぜ「Bear」「Panda」と呼ばれるのか)や、摘発と再編の動きもあわせて解説します。摘発の動きも続いています(2026年にはランサムウェア集団Qilinの中核メンバーとされる人物の拘束が報じられました)。
なお、各グループの背景にある国の特定は、攻撃の痕跡を分析した"推定"であり、断定はされないことが多いものです。本記事でも各国政府機関やMITRE ATT&CK等が公表した範囲で「〜とされる」と記しています。この記事が扱うのは「公的資料・脅威DBで確認できる主なグループ」であり、すべてを網羅したものではありません。
「ハッカー」と「クラッカー」の違い
「ハッカー」はもともと、高い技術を持つ人を指す言葉でした。コンピューターを深く理解し、巧みに扱う人への、むしろ敬意のこもった呼び名です。善悪は関係ありません。
これに対し、悪意を持ってシステムに侵入したり破壊したりする者を、厳密には「クラッカー(cracker)」と呼び分けます。技術者の世界では、攻撃者を「ハッカー」と呼ぶことを嫌う人もいます。
- ホワイトハッカー(ホワイトハット):許可を得て脆弱性を見つけ、防御に役立てる技術者。
- ブラックハット:悪意を持って攻撃する側。いわゆるクラッカー。
- グレーハット:その中間(許可なく調べるが破壊はしない、など)。
ニュースや一般的な会話では、攻撃する側も「ハッカー」と呼ばれることが多いため、この記事もわかりやすさを優先して通称の「ハッカー集団」を使います。ただし、ここで扱うのは悪意ある攻撃を行うグループ(厳密にはクラッカー・攻撃グループ)である点を最初にお断りしておきます。
4つの類型|攻撃の「目的」で分ける
ハッカー集団は「どの国の集団か」で分けたくなりますが、この記事では攻撃の「目的」を主軸にしました。理由は2つあります。ランサムウェア集団は構成員が多国籍・不明なことが多く、国を主軸にすると"推定"を事実のように見せてしまうこと。そして、読者が知りたいのは多くの場合「何のために攻撃するのか」だからです。「拠点とされる国・地域」は、主軸ではなく表の1列として添えています。
この4分類は、別記事「不正アクセスの手口と対策」で整理した攻撃の目的(身代金/金銭以外の産業スパイ・諜報/社会的な主張)に対応しています。
- ①国家支援型(APT)=諜報・妨害など、国家の目的で動くとされる集団。APTは「Advanced Persistent Threat(高度で持続的な脅威)」の略で、長期間ひそかに侵入し続けるタイプを指します。
- ②ランサムウェア集団=データを人質にして身代金(金銭)を要求する集団。RaaS(ランサムウェアをサービスとして貸し出す形態)を含みます。
- ③ハクティビスト=政治的・社会的な主張のために攻撃する集団(hack+activist)。
- ④金銭目的(ランサム以外)=カード情報の窃取や不正送金など、ランサムウェア以外の手口で金銭を狙う犯罪集団。
グループ名の命名規則と由来|なぜ「Bear」「Panda」なのか
同じ集団でも、セキュリティ企業ごとに独自の呼び名を付けるため、1つの集団に複数の名前があります。たとえばロシアのGRUが背景にあるとされる集団は、Fancy Bear=APT28=Sofacy=Forest Blizzardと、少なくとも4通りの呼び名を持ちます。ニュースで見た名前から探せるよう、この記事の一覧には「別名」の列を付けています。
命名のルールは企業ごとに違います。
- CrowdStrike(クラウドストライク):2語の暗号名を使い、背景国を動物で表すのが特徴です。ロシア=BEAR(熊)、中国=PANDA(パンダ)、イラン=KITTEN(子猫)、北朝鮮=CHOLLIMA(千里馬=伝説の馬)、ベトナム=BUFFALO など。さらに金銭目的の犯罪集団=SPIDER(蜘蛛)、ハクティビスト=JACKAL(ジャッカル)と、目的も動物で表します(CrowdStrike公式ブログ)。
- Microsoft:天候で表します。ロシア=Blizzard(吹雪)、中国=Typhoon(台風)、北朝鮮=Sleet(みぞれ)、イラン=Sandstorm(砂嵐)、金銭目的=Tempest(嵐)など。
- Mandiant(マンディアント):国家支援型に通し番号を付けます(APT1、APT28…)。
- MITRE ATT&CK:脅威情報データベースとして、各集団に「G」で始まる識別子を割り当てています(例:G0007=APT28)。
- 自ら名乗る集団:Qilin(麒麟)のように、集団自身が名乗る名前もあります。
マルウェア(攻撃に使われるソフト)の名前の由来に興味があれば、「マルウェアの種類まとめ18選|名前の由来」もあわせてどうぞ。
主なハッカー集団を検索する
グループ名や別名で検索し、類型・拠点とされる国で絞り込めます。ニュースで見た別名(例:Fancy Bear)からでも引けます。
全件は、下の類型別の一覧表にまとめています。
①国家支援型(APT)|国家が背景にあるとされる集団(14)
国家の諜報機関や軍が背景にあるとされる集団です。目的は情報の窃取(スパイ活動)やインフラの妨害で、長期間ひそかに侵入を続けるのが特徴です。背景国は各国政府機関やMITRE ATT&CK等が公表した推定で、本記事も「〜とされる」の範囲で記しています。
← 横にスクロールできます →
| グループ名 | 別名(エイリアス) | 拠点とされる国・地域 | 活動時期 | 主な事案 | 現状(時点明記) | 出典 |
|---|---|---|---|---|---|---|
| APT28 | Fancy Bear/Sofacy/Sednit/STRONTIUM/Forest Blizzard | ロシア(軍参謀本部情報総局GRU)とされる(米司法省・MITRE) | 2004年頃〜 | 2016年 米大統領選・民主党全国委員会(DNC)への侵入とされる | 活動中(米が起訴・制裁) | 出典 |
| APT29 | Cozy Bear/The Dukes/Midnight Blizzard/NOBELIUM | ロシア(対外情報庁SVR)とされる(米英政府・MITRE) | 2008年頃〜 | 2020年 SolarWinds社経由の大規模サプライチェーン攻撃とされる | 活動中 | 出典 |
| Sandworm | Voodoo Bear/Telebots/Seashell Blizzard | ロシア(GRU)とされる(米司法省・MITRE) | 2009年頃〜 | 2015年 ウクライナ大規模停電/2017年 NotPetya とされる | 活動中(米が起訴) | 出典 |
| Turla | Snake/Venomous Bear/Secret Blizzard | ロシア(連邦保安庁FSB)とされる(米英政府・MITRE) | 2004年頃〜 | 各国政府・外交機関へのスパイ活動とされる | 活動中 | 出典 |
| APT1 | Comment Crew/PLA Unit 61398 | 中国(人民解放軍61398部隊)とされる(Mandiant報告・米起訴) | 2006年頃〜 | 2013年 Mandiantが詳細報告/2014年 米が将校5名を起訴 | 起訴(2014)・以後も関連活動の指摘 | 出典 |
| APT10 | Stone Panda/MenuPass/Cicada | 中国(国家安全部MSS)とされる(米司法省・MITRE) | 2009年頃〜 | 「Cloud Hopper」=ITサービス企業経由の広範な侵入/2018年 米起訴 | 活動中 | 出典 |
| APT41 | Winnti/Barium/Double Dragon | 中国とされる(米司法省・MITRE) | 2012年頃〜 | スパイと金銭目的の両面/2020年 米が5名起訴 | 活動中 | 出典 |
| Volt Typhoon | (ボルト・タイフーン) | 中国とされる(米CISA等) | 2021年頃〜 | 米重要インフラへの潜伏が2023年にCISA等から警告された | 活動中 | 出典 |
| BlackTech | (ブラックテック) | 中国を背景とするとされる(警察庁・米国と合同で注意喚起) | 2010年頃〜 | 日本・東アジアの企業ネットワーク機器を標的とする攻撃とされる | 活動中 | 出典 |
| Lazarus Group | HIDDEN COBRA/Labyrinth Chollima/ZINC/Diamond Sleet/Guardians of Peace | 北朝鮮(偵察総局RGB)とされる(米財務省・MITRE) | 2009年頃〜 | 2014年 ソニー・ピクチャーズ攻撃/2017年 WannaCry/暗号資産の窃取とされる | 活動中(米が2019年に制裁指定) | 出典 |
| Kimsuky | Velvet Chollima/Emerald Sleet/Thallium | 北朝鮮とされる(米CISA・MITRE) | 2012年頃〜 | 政府・研究者へのスピアフィッシングによる情報窃取とされる | 活動中 | 出典 |
| Charming Kitten | APT35/Phosphorus/Mint Sandstorm | イランとされる(MITRE・各社) | 2014年頃〜 | ジャーナリスト・研究者へのなりすまし攻撃とされる | 活動中 | 出典 |
| APT33 | Elfin/Refined Kitten/Peach Sandstorm | イランとされる(MITRE・各社) | 2013年頃〜 | 航空・エネルギー分野への攻撃とされる | 活動中 | 出典 |
| OilRig | APT34/Helix Kitten/Hazel Sandstorm | イランとされる(MITRE・各社) | 2014年頃〜 | 中東の政府・金融・エネルギーへの攻撃とされる | 活動中 | 出典 |
②ランサムウェア集団|身代金を要求する集団(14)
データを暗号化して使えなくし、復旧と引き換えに金銭を要求する集団です。近年は「払わなければ盗んだデータを公開する」と脅す二重恐喝型が主流です。摘発されても別名で再編することがあるため、「現状」は時点で変わります。拠点は多くが不明で、ロシア語圏の運営とされるものが目立ちます。
← 横にスクロールできます →
| グループ名 | 別名(エイリアス) | 拠点とされる国・地域 | 活動時期 | 主な事案 | 現状(時点明記) | 出典 |
|---|---|---|---|---|---|---|
| LockBit | (ロックビット) | 不明(ロシア語圏の運営とされる) | 2019年〜 | 世界で2,000件超・被害総額1.2億ドル超とされる | 2024年2月の国際捜査「Operation Cronos」で基盤を摘発(一部活動継続) | 出典 |
| Conti | (コンティ)/運用はWizard Spider | 不明(ロシア拠点の運営とされる) | 2019年〜2022年 | 2022年 コスタリカ政府への攻撃で非常事態宣言 | 2022年5月に解散・分裂(Black Basta/Royal→BlackSuit/Akira等の後継へ) | 出典 |
| REvil | Sodinokibi(ソディノキビ) | 不明(ロシアとされる) | 2019年〜 | 2021年 Kaseya社経由の大規模攻撃/JBS(食肉大手) | 2022年1月 ロシアFSBが摘発・2024年に有罪判決 | 出典 |
| BlackCat | ALPHV/Noberus | 不明(ロシア語圏とされる) | 2021年〜2024年 | 2024年 Change Healthcare(米医療)への攻撃 | 2024年に姿を消した(出口詐欺とされる) | 出典 |
| Clop | Cl0p(クロップ) | 不明(ロシア語圏とされる) | 2019年〜 | 2023年 ファイル転送ソフトMOVEitの脆弱性を悪用した大規模攻撃 | 活動中 | 出典 |
| DarkSide | (ダークサイド) | 不明(ロシア語圏とされる) | 2020年〜2021年 | 2021年 米コロニアル・パイプラインへの攻撃(燃料供給が一時停止) | 2021年に解散 | 出典 |
| Maze | (メイズ) | 不明 | 2019年〜2020年 | データを盗んで公開すると脅す「二重恐喝」を広めた先駆 | 2020年に活動終了 | 出典 |
| Hive | (ハイブ) | 不明 | 2021年〜2023年 | 病院・重要インフラなど1,500件超を攻撃とされる | 2023年1月 FBI等が基盤を摘発 | 出典 |
| Black Basta | (ブラックバスタ) | 不明(Conti系とされる) | 2022年〜 | 医療・製造など世界的に多数を攻撃 | 活動中 | 出典 |
| Akira | (アキラ) | 不明(Conti系とされる) | 2023年〜 | 中小〜大企業を広く攻撃 | 活動中 | 出典 |
| Ragnar Locker | (ラグナロッカー) | 不明 | 2019年〜2023年 | 2020年 日本のカプコンへの攻撃に関与したとされる | 2023年 Europol等が摘発 | 出典 |
| BlackSuit | (旧Royal・Conti系とされる) | 不明 | 2023年〜 | 2024年 日本のKADOKAWA/ドワンゴへの攻撃に関与したとされる | 活動中 | 出典 |
| 8base | (エイトベース) | 不明 | 2022年〜 | 2024年 日本の委託先イセトーへの攻撃に関与したとされる | 2025年 国際捜査で一部摘発 | 出典 |
| Qilin | Agenda(アジェンダ) | 不明(運営はロシア語圏/中核にロシア国籍者がいるとされる) | 2022年〜 | 2025年 アサヒグループHDへの攻撃で声明/2026年に中核メンバーとされる人物が拘束・引き渡しと報じられる | 活動中(中核メンバーとされる人物を摘発と報じられる) | 出典 |
③ハクティビスト|主張のために攻撃する集団(4)
政治的・社会的な主張のために攻撃する集団です。サイト改ざんやDDoS攻撃(大量のアクセスでサービスを止める)が多く、金銭目的とは動機が異なります。
← 横にスクロールできます →
| グループ名 | 別名(エイリアス) | 拠点とされる国・地域 | 活動時期 | 主な事案 | 現状(時点明記) | 出典 |
|---|---|---|---|---|---|---|
| Anonymous | (アノニマス) | 不明・多国籍(分散型の集団で単一組織ではない) | 2003年頃〜 | 政府・企業へのDDoSやサイト改ざんなど(主張に応じて散発的) | 断続的に活動 | 出典 |
| LulzSec | (ラルズセック) | 不明(英米の少人数) | 2011年 | ソニー・CIAサイト等への攻撃 | 2011年に解散・主要メンバー逮捕 | 出典 |
| Killnet | (キルネット) | 親ロシアとされる | 2022年〜 | 各国政府・企業サイトへのDDoS攻撃とされる | 活動中 | 出典 |
| NoName057(16) | (ノーネーム057) | 親ロシアとされる | 2022年〜 | ウクライナ支援国へのDDoS攻撃とされる | 活動中 | 出典 |
④金銭目的のサイバー犯罪集団(ランサム以外)(7)
ランサムウェア以外の手口で金銭を狙う犯罪集団です。クレジットカード情報の窃取、銀行をねらったマルウェア、大手サービスへの侵入など、手口はさまざまです。
← 横にスクロールできます →
| グループ名 | 別名(エイリアス) | 拠点とされる国・地域 | 活動時期 | 主な事案 | 現状(時点明記) | 出典 |
|---|---|---|---|---|---|---|
| FIN7 | Carbon Spider/Carbanak関連 | 不明(ロシア語圏とされる) | 2013年頃〜 | POS端末からのカード情報窃取(小売・飲食を標的) | 一部メンバー逮捕 | 出典 |
| Carbanak | Anunak(アヌナック) | 不明 | 2013年頃〜 | 世界の銀行から総額10億ドル規模を窃取したとされる | 主犯格の逮捕(2018) | 出典 |
| Scattered Spider | UNC3944/Octo Tempest/0ktapus | 不明(英語圏の若年層とされる) | 2022年〜 | 2023年 MGM・シーザーズ(米カジノ)への攻撃 | 一部メンバー逮捕 | 出典 |
| Lapsus$ | (ラプサス) | 不明(英・ブラジルの若年層とされる) | 2021年〜2022年 | Microsoft・Nvidia・Okta等への侵入と情報公開 | 2022年に関与者を逮捕 | 出典 |
| Evil Corp | Indrik Spider(Dridex運用) | ロシアとされる(米財務省) | 2014年頃〜 | 銀行マルウェア「Dridex」で巨額を窃取/米が2019年に制裁指定 | 制裁指定 | 出典 |
| TA505 | (Hive0065等) | 不明 | 2014年頃〜 | 大規模なばらまき型メールで金融マルウェアを拡散 | 活動中 | 出典 |
| Magecart | (メージカート・複数グループの総称) | 不明・多国籍 | 2015年頃〜 | ECサイトに不正コードを仕込みカード情報を盗む(2018年 英ブリティッシュ・エアウェイズ等) | 活動中 | 出典 |
摘発と再編の動き
ランサムウェア集団は、国際的な捜査で基盤を摘発されることがあります。一方で、摘発されても別名で再編して活動を再開することが多く、「活動中なのか、摘発・解散したのか」は時点によって変わります。上の一覧で各グループに「現状」の列を設けているのはこのためです。
主な摘発の例としては、次のようなものがあります。
- LockBit:2024年、国際捜査「Operation Cronos」で基盤を摘発。
- Hive:2023年、FBI等が基盤を摘発。
- REvil:2022年、ロシアのFSBが摘発(2024年に有罪判決)。
- Ragnar Locker:2023年、Europol等が摘発。
- 8base:2025年、国際捜査で一部を摘発。
- Qilin(別名Agenda):2026年、中核メンバーとされるロシア国籍の人物が日本で拘束され、ドイツへ引き渡されたと報じられています。このグループは2025年にアサヒグループHDへの攻撃で犯行声明を出したとされます。
摘発されても、メンバーや技術が別の名前のグループに引き継がれることがあります。たとえばContiは2022年に解散した後、Black BastaやRoyal(のちのBlackSuit)、Akiraといった後継グループへ再編したとされます。このように、新しい摘発が報じられるたびに顔ぶれは少しずつ入れ替わっていきます。
捜査が継続中の事案については、拘束された個人の氏名や写真には触れません。あくまで報道・公的発表で確認できる範囲で記します。
帰属(背景国)は"推定"です|読むときの注意
- 背景国の特定(アトリビューション)は推定です。 攻撃の痕跡(使われたツール・時間帯・標的など)を分析して「どの国が背景にあるか」を推測するもので、断定はされないことが多いものです。本記事の「拠点とされる国・地域」は、各国政府機関やMITRE ATT&CK等が公表した範囲にとどめています。
- 攻撃の手口は分類レベルにとどめています。 実際の手順やツールの使い方は、防御の観点からも必要がないため扱いません。守る側の基本は「不正アクセスの手口と対策」で解説しています。
- 現状(活動中/摘発・解散)は時点で変わります。 この一覧の最終更新日は2026年10月7日です。国家支援型への対処は、日本でも制度が動いています(「能動的サイバー防御とは」)。
まとめ
ハッカー集団は、①国家支援型(APT)②ランサムウェア集団③ハクティビスト④金銭目的、という目的で大きく4つに分けられます。同じ集団に複数の名前があるのは、セキュリティ企業ごとに呼び方が違うためで、BearやPandaといった動物名には「背景国」の意味が込められています。背景国の特定はあくまで推定である点に注意しながら、ニュースで集団名を見かけたときの手がかりにしてみてください。