SonicWall VPNの脆弱性とAIを活用したハッキングキャンペーンが企業インフラに新たなリスクをもたらす
TL;DR
SonicWall VPNの脆弱性とAIを活用したハッキングキャンペーンが企業インフラに新たなリスクをもたらす
セキュリティ研究者は現在、SonicWall Gen 7ファイアウォールを標的とした、非常にリスクの高い「モグラ叩き」のような状況に直面しています。これらのデバイスに対して組織的なサイバー攻撃の波が押し寄せており、当初は新しいゼロデイ脆弱性の噂も飛び交いましたが、現実はより根深く、そして苛立たしいものです。これは未知の欠陥ではなく、典型的な管理体制の不備によるものです。この混乱は、SonicOS管理およびSSL VPNサービスにおけるアクセス制御の問題であるCVE-2024-40766に直接起因しています。
攻撃の戦略は極めて単純かつ残酷です。攻撃者は大量の偵察を行い、ローカルユーザーアカウントに対して総当たり攻撃(ブルートフォース)を仕掛けています。さらに問題なのは、ハードウェア移行時に放置された設定の不備を突いている点です。企業が古いGen 6機器から新しいGen 7ファイアウォールに移行する際、古い習慣を引き継いでしまうことが多く、特にローカル管理者やSSL VPNのパスワードをリセットし忘れるケースが目立ちます。この単純な見落としが、スクリプトと少しの忍耐力さえあれば誰でも正面玄関から侵入できる状態を作り出しています。
偵察の規模
この脅威の規模を理解するには、GreyNoiseのデータが参考になります。2026年2月22日から2月25日の間に、彼らはインターネット全体を対象とした大規模で組織的なスキャンを追跡しました。わずか4日間で、4,300以上のユニークなIPアドレスから84,000回ものスキャンセッションが実行されました。彼らの目的は単純で、インターネット上のすべてのアクティブなSSL VPNエンドポイントを特定することです。標的リストが完成すると、認証情報スタッフィング(リスト型攻撃)のフェーズが始まります。
GreyNoiseの分析によると、これらのプローブの約92%が、デバイス上でSSL VPN機能が有効かどうかを確認するための特定のAPIエンドポイントを狙っていました。監視を回避し、レート制限を突破するために、攻撃者はトラフィックの約3分の1を商用プロキシネットワーク経由でルーティングしています。これは発信元を隠蔽する巧妙な手法であり、防御側が正当なトラフィックを誤って遮断することなく悪意のある範囲をブロックすることを困難にしています。
技術的な戦術とランサムウェアのプレイブック
SonicWall VPNインフラの悪用は、単なる不正アクセスを超えています。攻撃者は侵害したローカル認証情報を使用して足場を確保すると、さらに深く侵入します。特に「Bring Your Own Vulnerable Driver (BYOVD)」戦術が確認されており、具体的には rwdrv.sys や hlpdrv.sys といったドライバーが悪用されています。これらをシステムにロードすることで、攻撃者は特権アクセスを獲得し、標準的なエンドポイントセキュリティソフトウェアをすり抜けることが可能になります。
最終的な目的は金銭です。Akiraグループがこの攻撃の主要な実行犯として特定されており、そのプロセスは非常に機械的です。
- 認証情報の収集: ネットワーク全体を掌握するために、横展開(ラテラルムーブメント)を行い、さらなる権限を奪取します。
- システム破壊: ボリュームシャドウコピーを削除して復旧を困難にし、Windowsイベントログを消去してITチームの追跡を妨害します。
- ランサムウェアの実行: 準備が整うと、すべてを暗号化し、身代金要求メモを残します。これはますます自動化が進んでいる、定石通りの恐喝サイクルです。
移行に伴うリスクと今後の対策
SonicWallは、これが新しいゼロデイ脆弱性ではなく、セキュリティ強化の問題であることを明確にしています。現在40件未満と報告されているインシデントの調査結果は、ハードウェアアップグレード時にレガシー設定をインポートした環境に集中しています。Gen 7 SonicWallファイアウォールに移行し、古い認証情報を削除していない場合、火薬庫の上に座っているのと同じです。
| リスク要因 | 影響 |
|---|---|
| 移行された認証情報 | Gen 6ハードウェアからの脆弱なパスワードにより、総当たり攻撃が容易になる。 |
| 公開されたエンドポイント | 43万台以上のファイアウォールが公開されており、2万5千台に重大な欠陥が存在する。 |
| BYOVD戦術 | 悪意のあるドライバーにより、セキュリティ監視ツールを回避される。 |
解決策は問題と同様に地味なものです。ファームウェアを更新し、設定を監査することです。SonicOS 7.3では、総当たり攻撃に対する保護機能が強化され、MFA(多要素認証)の強制が改善されました。最近Gen 7ハードウェアに移行した場合は、直ちに作業を中断し、SSL VPNアクセスに関連するすべてのローカルユーザーアカウントのパスワードをリセットしてください。古いパスワードが安全であると想定してはいけません。
全体像
Akiraの戦術に関するGritRepの分析は、境界型デバイスが最も危険な障害点であるという厳しい現実を浮き彫りにしています。SSL VPNは、外部世界と組織の重要な資産をつなぐ架け橋です。AkiraやFogのようなグループがこれらを標的にする場合、単なる小銭稼ぎではなく、大規模な経済的混乱を引き起こすための経路を探しています。
偵察に商用プロキシを使用していることは、これらの攻撃者が国家レベルの組織に匹敵する洗練された運用を行っていることを示しています。彼らは狩りを自動化し、脆弱なエンドポイントの特定を迅速かつ機械的なプロセスに変えています。何十万台ものファイアウォールがパブリックインターネットに露出している限り、攻撃者にとってのチャンスは大きく開かれたままです。
これは、セキュリティが「一度設定すれば終わり」のプロジェクトではないことを再認識させるものです。パッチ管理サイクルを厳格化し、セキュリティ設定をインフラの生きた一部として扱う必要があります。特にハードウェア移行時は注意が必要です。攻撃者がBYOVDやその他の高度な回避技術を駆使する中、境界にあるファイアウォールだけに頼ることはもはや不十分です。ネットワーク内部での横展開を監視し、すべてのユーザーに対して、常に厳格で妥協のない認証ポリシーを強制する必要があります。