ランサムウェアの新たな最前線:企業向けVPNが標的となる理由
TL;DR
ランサムウェアの新たな最前線:企業向けVPNが標的となる理由
デジタル境界線は崩壊しつつあります。攻撃者はもはやドアを叩くのではなく、正面玄関から堂々と侵入しています。2025年後半を通じて、世界のサイバーセキュリティ機関や脅威ハンターは、企業向けVPNゲートウェイおよびエッジインフラに対する標的型攻撃が大幅にエスカレートしていることを確認しました。これは単なる無差別な攻撃ではありません。従来の防御を無力化するような、リモートコード実行(RCE)の欠陥、認証バイパス、総当たり攻撃(ブルートフォース)を組み合わせた、極めて高度で危険な作戦です。
現在の状況はまさに地雷原です。Cisco、Fortinet、Palo Alto Networksといった主要ベンダーが標的となっています。研究者らは、これらのキャンペーンが国家支援を受けたAPTグループとランサムウェアシンジケートの危険な連携によるものであると突き止めました。共通点は、彼らがAI主導の自動化戦術を駆使し、セキュリティチームがパッチ情報を確認するよりも早く脆弱性を発見・悪用している点です。
脆弱性のゴールドラッシュ
現在の攻撃の波は、単なる侵入にとどまりません。ネットワークを保護するためのツールそのものを武器化しているのです。これらのシステムを運用している場合、以下の脆弱性がSOCチームの頭痛の種となっているはずです。
- CVE-2025-20393 (Cisco AsyncOS): これは悪夢のような脆弱性です。CVSSスコア10.0という、攻撃者にとって究極の「免罪符」です。Secure Email Gatewayに影響を与え、リモートコード実行を可能にします。中国を拠点とするAPTグループ「UAT-9686」が、すでにこれを利用してバックドア「AquaShell」を展開し、最初の侵入後もネットワーク内に潜伏し続けていることが確認されています。
- CVE-2025-59718 および CVE-2025-59719 (Fortinet): これらの欠陥は、実質的にドアの鍵を取り外すようなもので、攻撃者はFortinetデバイスの認証をバイパスできます。本来アクセスされるべきではないファイアウォールやVPNゲートウェイへの直接的なルートとなります。
- 「FortiBleed」キャンペーン: これは単なる脆弱性ではなく、本格的な攻撃キャンペーンです。世界各国の機関が警鐘を鳴らしており、攻撃者がこれを利用して大規模な認証情報の収集を行っていると報告しています。
画像提供: Rod Trent's Substack
その規模は驚異的です。1万以上のユニークIPアドレスを同時に使用し、CiscoやPalo Alto Networksのゲートウェイを攻撃するブルートフォースキャンペーンが確認されています。これは数による戦いであり、攻撃者が優勢です。ゲートウェイセキュリティデバイスは、現在、悪用された全脆弱性の17%を占めています。境界線は薄いどころか、実質的に透明化しています。
戦術の転換:新たな常識
2025年前半のデータを見ると、状況はさらに深刻です。CVEの公開数は前年比で16%増加し、161件の脆弱性が実際に悪用されています。さらに驚くべきことに、これらのエクスプロイトの約69%は認証を必要としません。ドアの蝶番が外れていれば、パスワードなど不要なのです。
2025年上半期のマルウェアおよび脆弱性のトレンドで文書化されている通り、戦術の転換は明らかです。攻撃者はAsyncRAT、XWorm、Remcosといった汎用性の高いリモートアクセス型トロイの木馬(RAT)に軸足を移しています。また、ITプロフェッショナルを直接標的にして企業内への足がかりを得る、PyStoreRATキャンペーンのようなサプライチェーン攻撃も巧妙化しています。
| ベクトルタイプ | 主な標的 | 主要な属性 |
|---|---|---|
| リモートコード実行 | Cisco AsyncOS | CVSS 10.0 / APT関連 |
| 認証バイパス | Fortinetゲートウェイ | 認証情報の露出 |
| ブルートフォース | VPNゲートウェイ | 1万以上のユニークIP |
| サプライチェーン | ITプロフェッショナル | PyStoreRATの展開 |
防御を維持する方法
この混乱に対処するには、単なるファイアウォールの更新以上の対策が必要です。信頼に対する考え方の根本的な転換が求められます。世界各国の機関は、FortiBleedキャンペーンのような認証情報露出のリスクを認識するよう強く求めており、そのメッセージはシンプルです。「迅速にパッチを当てるか、代償を払うか」です。
セキュリティ専門家は、最新のCiscoおよびFortinetインフラストラクチャのアラートに対して極めて警戒する必要があります。これらのエクスプロイトは認証を完全にバイパスすることが多いため、境界線は障壁ではなく、単なる「提案」に過ぎません。防御を強化するには、以下から始めてください。
- パッチ適用は必須: CVE-2025-20393、CVE-2025-59718、CVE-2025-59719に対処していない場合は、今すぐ実行してください。
- 静的パスワードの廃止: フィッシング耐性のあるMFA(多要素認証)へ移行してください。VPNアクセスがパスワードのみに依存している場合、これらのグループを招き入れているのと同じです。
- ネットワークのセグメント化: ゲートウェイに侵入されたとしても、重要な資産に到達させないようにしてください。重要なインフラを隔離し、横方向への移動(ラテラルムーブメント)を制限します。
- シグネチャではなく行動を監視: EDRツールを使用して、AsyncRATやAquaShellバックドアのような特定の痕跡を追跡してください。
ランサムウェアキャンペーンへのAI統合により、脅威は低速なものから高速な衝突へと変化しました。標準化された攻撃フレームワークは脅威の把握に役立ちますが、それらを活用するチームの対応速度次第で価値が決まります。
現実として、境界線は消滅しました。モバイルファーストの金融詐欺や高度なリレー攻撃の台頭により、「内部」と「外部」の区別は無意味になりつつあります。私たちは「アイデンティティ中心のセキュリティ」の時代に生きています。VPNへのすべての接続試行を厳格に検証していないのであれば、すでに後手に回っています。警戒を怠らず、疑い深くあり、パッチを最新の状態に保ってください。さもなければ、その代償はあまりにも高額なものとなります。