ランサムウェアの新たな最前線:企業向けVPNが標的となる理由

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月31日
4 分の読み物
ランサムウェアの新たな最前線:企業向けVPNが標的となる理由

TL;DR

• 企業向けVPNおよびエッジインフラに対する標的型攻撃が大幅にエスカレート。 • APTグループが、深刻なRCEおよび認証バイパスの脆弱性を武器化。 • CiscoおよびFortinetデバイスが、AI主導の自動化キャンペーンにより広範囲に悪用されている。 • 攻撃者は1万以上のIPアドレスからなるボットネットを活用し、大規模な認証情報収集を行っている。 • ゲートウェイセキュリティデバイスが、世界的なランサムウェアシンジケートの主要な標的となっている。

ランサムウェアの新たな最前線:企業向けVPNが標的となる理由

デジタル境界線は崩壊しつつあります。攻撃者はもはやドアを叩くのではなく、正面玄関から堂々と侵入しています。2025年後半を通じて、世界のサイバーセキュリティ機関や脅威ハンターは、企業向けVPNゲートウェイおよびエッジインフラに対する標的型攻撃が大幅にエスカレートしていることを確認しました。これは単なる無差別な攻撃ではありません。従来の防御を無力化するような、リモートコード実行(RCE)の欠陥、認証バイパス、総当たり攻撃(ブルートフォース)を組み合わせた、極めて高度で危険な作戦です。

現在の状況はまさに地雷原です。Cisco、Fortinet、Palo Alto Networksといった主要ベンダーが標的となっています。研究者らは、これらのキャンペーンが国家支援を受けたAPTグループとランサムウェアシンジケートの危険な連携によるものであると突き止めました。共通点は、彼らがAI主導の自動化戦術を駆使し、セキュリティチームがパッチ情報を確認するよりも早く脆弱性を発見・悪用している点です。

脆弱性のゴールドラッシュ

現在の攻撃の波は、単なる侵入にとどまりません。ネットワークを保護するためのツールそのものを武器化しているのです。これらのシステムを運用している場合、以下の脆弱性がSOCチームの頭痛の種となっているはずです。

  • CVE-2025-20393 (Cisco AsyncOS): これは悪夢のような脆弱性です。CVSSスコア10.0という、攻撃者にとって究極の「免罪符」です。Secure Email Gatewayに影響を与え、リモートコード実行を可能にします。中国を拠点とするAPTグループ「UAT-9686」が、すでにこれを利用してバックドア「AquaShell」を展開し、最初の侵入後もネットワーク内に潜伏し続けていることが確認されています。
  • CVE-2025-59718 および CVE-2025-59719 (Fortinet): これらの欠陥は、実質的にドアの鍵を取り外すようなもので、攻撃者はFortinetデバイスの認証をバイパスできます。本来アクセスされるべきではないファイアウォールやVPNゲートウェイへの直接的なルートとなります。
  • 「FortiBleed」キャンペーン: これは単なる脆弱性ではなく、本格的な攻撃キャンペーンです。世界各国の機関が警鐘を鳴らしており、攻撃者がこれを利用して大規模な認証情報の収集を行っていると報告しています。

画像提供: Rod Trent's Substack

その規模は驚異的です。1万以上のユニークIPアドレスを同時に使用し、CiscoやPalo Alto Networksのゲートウェイを攻撃するブルートフォースキャンペーンが確認されています。これは数による戦いであり、攻撃者が優勢です。ゲートウェイセキュリティデバイスは、現在、悪用された全脆弱性の17%を占めています。境界線は薄いどころか、実質的に透明化しています。

戦術の転換:新たな常識

2025年前半のデータを見ると、状況はさらに深刻です。CVEの公開数は前年比で16%増加し、161件の脆弱性が実際に悪用されています。さらに驚くべきことに、これらのエクスプロイトの約69%は認証を必要としません。ドアの蝶番が外れていれば、パスワードなど不要なのです。

2025年上半期のマルウェアおよび脆弱性のトレンドで文書化されている通り、戦術の転換は明らかです。攻撃者はAsyncRAT、XWorm、Remcosといった汎用性の高いリモートアクセス型トロイの木馬(RAT)に軸足を移しています。また、ITプロフェッショナルを直接標的にして企業内への足がかりを得る、PyStoreRATキャンペーンのようなサプライチェーン攻撃も巧妙化しています。

ベクトルタイプ 主な標的 主要な属性
リモートコード実行 Cisco AsyncOS CVSS 10.0 / APT関連
認証バイパス Fortinetゲートウェイ 認証情報の露出
ブルートフォース VPNゲートウェイ 1万以上のユニークIP
サプライチェーン ITプロフェッショナル PyStoreRATの展開

防御を維持する方法

この混乱に対処するには、単なるファイアウォールの更新以上の対策が必要です。信頼に対する考え方の根本的な転換が求められます。世界各国の機関は、FortiBleedキャンペーンのような認証情報露出のリスクを認識するよう強く求めており、そのメッセージはシンプルです。「迅速にパッチを当てるか、代償を払うか」です。

セキュリティ専門家は、最新のCiscoおよびFortinetインフラストラクチャのアラートに対して極めて警戒する必要があります。これらのエクスプロイトは認証を完全にバイパスすることが多いため、境界線は障壁ではなく、単なる「提案」に過ぎません。防御を強化するには、以下から始めてください。

  • パッチ適用は必須: CVE-2025-20393、CVE-2025-59718、CVE-2025-59719に対処していない場合は、今すぐ実行してください。
  • 静的パスワードの廃止: フィッシング耐性のあるMFA(多要素認証)へ移行してください。VPNアクセスがパスワードのみに依存している場合、これらのグループを招き入れているのと同じです。
  • ネットワークのセグメント化: ゲートウェイに侵入されたとしても、重要な資産に到達させないようにしてください。重要なインフラを隔離し、横方向への移動(ラテラルムーブメント)を制限します。
  • シグネチャではなく行動を監視: EDRツールを使用して、AsyncRATやAquaShellバックドアのような特定の痕跡を追跡してください。

ランサムウェアキャンペーンへのAI統合により、脅威は低速なものから高速な衝突へと変化しました。標準化された攻撃フレームワークは脅威の把握に役立ちますが、それらを活用するチームの対応速度次第で価値が決まります。

現実として、境界線は消滅しました。モバイルファーストの金融詐欺や高度なリレー攻撃の台頭により、「内部」と「外部」の区別は無意味になりつつあります。私たちは「アイデンティティ中心のセキュリティ」の時代に生きています。VPNへのすべての接続試行を厳格に検証していないのであれば、すでに後手に回っています。警戒を怠らず、疑い深くあり、パッチを最新の状態に保ってください。さもなければ、その代償はあまりにも高額なものとなります。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

関連ニュース

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

著者: James Okoro 2026年8月5日 4 分の読み物
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

著者: Viktor Sokolov 2026年8月4日 4 分の読み物
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

著者: Elena Voss 2026年8月3日 4 分の読み物
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

著者: James Okoro 2026年8月2日 5 分の読み物
common.read_full_article