Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ivanti製VPN製品のゼロデイ脆弱性、中国関連のグループが悪用か

Ivantiのリモートアクセス製品に脆弱性「CVE-2025-0282」が存在し、ゼロデイ攻撃が展開されている問題で、少なくとも2024年12月中旬以降、脆弱性が悪用されていることがわかった。複数のマルウェアが悪用されている。

「CVE-2025-0282」は、リモートよりコードの実行が可能となるスタックベースのバッファオーバーフローの脆弱性。Ivantiは現地時間1月8日に「CVE-2025-0283」とともにセキュリティアドバイザリで脆弱性について公表し、「Ivanti Connect Secure」向けにアップデートを公開。影響を受ける他製品についてもアップデートを準備中であることを明らかにした。

Google Cloud傘下のMandiantによれば、「CVE-2025-0282」が遅くとも2024年12月中旬より悪用されていることを確認しているという。攻撃者は同脆弱性を利用し、アプライアンスにバックドアを設置し、ネットワークへの侵害を拡大していた。

侵害された一部アプライアンスからは、過去の攻撃で観測されたことがあるマルウェアのインストーラ「SPAWNANT」をはじめ、トンネルを設置する「SPAWNMOLE」、SSHバックドアの「SPAWNSNAIL」なども展開されていることが確認されている。

「SPAWN」を展開したことから、中国との関係が疑われる攻撃グループ「UNC5221」として追跡されている攻撃グループの一部と見られる「UNC5337」が関与している可能性がある。

(Security NEXT - 2025/01/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「VMware vCenter」にDoS脆弱性 - アップデートをリリース
Instagramアカ乗っ取り、フォロワーにDM - ブライダル会社
海外拠点を直接支援するセキュサービスを拡充 - KDDIとラック
「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性
「Cisco ISE」「PaperCut NG/MF」の脆弱性狙う攻撃に注意
「Cisco ISE」の複数脆弱性を狙う攻撃が発生 - 早急に対処を
サイトDBより個人情報流出の可能性 - リゾート施設運営会社
2Q「JVN iPedia」登録は1万件超 - 98.7%が「NVD」情報
Bitnamiの一部「Helm Chart」に脆弱性 - 機密情報漏洩のおそれ
セミナー申込フォーム、確認設定から他者が閲覧可能に - 山口県