Ivanti製VPN製品のゼロデイ脆弱性、中国関連のグループが悪用か
Ivantiのリモートアクセス製品に脆弱性「CVE-2025-0282」が存在し、ゼロデイ攻撃が展開されている問題で、少なくとも2024年12月中旬以降、脆弱性が悪用されていることがわかった。複数のマルウェアが悪用されている。
「CVE-2025-0282」は、リモートよりコードの実行が可能となるスタックベースのバッファオーバーフローの脆弱性。Ivantiは現地時間1月8日に「CVE-2025-0283」とともにセキュリティアドバイザリで脆弱性について公表し、「Ivanti Connect Secure」向けにアップデートを公開。影響を受ける他製品についてもアップデートを準備中であることを明らかにした。
Google Cloud傘下のMandiantによれば、「CVE-2025-0282」が遅くとも2024年12月中旬より悪用されていることを確認しているという。攻撃者は同脆弱性を利用し、アプライアンスにバックドアを設置し、ネットワークへの侵害を拡大していた。
侵害された一部アプライアンスからは、過去の攻撃で観測されたことがあるマルウェアのインストーラ「SPAWNANT」をはじめ、トンネルを設置する「SPAWNMOLE」、SSHバックドアの「SPAWNSNAIL」なども展開されていることが確認されている。
「SPAWN」を展開したことから、中国との関係が疑われる攻撃グループ「UNC5221」として追跡されている攻撃グループの一部と見られる「UNC5337」が関与している可能性がある。
(Security NEXT - 2025/01/09 )
ツイート
関連リンク
PR
関連記事
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
合唱出演の申込フォーム、締切後の設定ミスで個人情報流出 - 名古屋市
サイバー攻撃で受託業務の個人情報などが流出 - ニチレイ
委託先事業者が地籍測量業務の図面を紛失 - つくば市
ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性
「Apache Tomcat」のアップデートで脆弱性12件を解消
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も

