日本語版
最新ニュース
世界

世界的なスパイ活動に使用された重大なシスコのバグ

画像: Google の Nano Banana によって生成 3 年間、Cisco の Catalyst SD-WAN 製品内に重大な欠陥が気づかれずに存在していました。ハッカーが最初にそれを発見しました。 シスコは、CVE-2026-20127 として追跡されるこのバグを攻撃者が悪用して、認証をバイパスし、特権アクセスを取得し、密かにデータを盗んだことを確認しました。この発見により、米国、英国、オーストラリア、カナダ、ニュージーランドの当局が異例の共同警告を発した。 さらに悪いことに、侵入者はこの欠陥と古い脆弱性を連鎖させて、root アクセスにエスカレートし、永続的なアカウントを作成し、その痕跡を隠蔽しました。どのグループも犯行声明を出していないが、捜査当局は、この活動が現在UAT-8616とラベル付けされている単一の正体不明の攻撃者を示していると述べている。 1 準備完了1 企業規模ごとの従業員数 マイクロ (0-49)、小規模 (50-249)、中規模 (250-999)、大規模 (1,000-4,999)、エンタープライズ (5,000+) 小規模 (従業員 50 ~ 249 人)、中規模 (従業員 250 ~ 999 人)、大規模 (従業員 1,000…

世界的なスパイ活動に使用された重大なシスコのバグ

1772975391
2026-02-27 16:25:00

3 年間、Cisco の Catalyst SD-WAN 製品内に重大な欠陥が気づかれずに存在していました。ハッカーが最初にそれを発見しました。

シスコは、CVE-2026-20127 として追跡されるこのバグを攻撃者が悪用して、認証をバイパスし、特権アクセスを取得し、密かにデータを盗んだことを確認しました。この発見により、米国、英国、オーストラリア、カナダ、ニュージーランドの当局が異例の共同警告を発した。

さらに悪いことに、侵入者はこの欠陥と古い脆弱性を連鎖させて、root アクセスにエスカレートし、永続的なアカウントを作成し、その痕跡を隠蔽しました。どのグループも犯行声明を出していないが、捜査当局は、この活動が現在UAT-8616とラベル付けされている単一の正体不明の攻撃者を示していると述べている。

事件の技術的な詳細

タグ付けされた脆弱性 CVE-2026-20127 の重要基本スコアは 10.0、影響スコアは 6.0 であり、迅速な対応が求められています。この脆弱性の悪用に成功すると、攻撃者はデータを盗み、他のサイバー攻撃を簡単に開始できるようになります。

によると タロスレポート、攻撃者は Catalyst SD-WAN 製品のバグを悪用してリモートから 認証をバイパスする。入手するには 管理者権限、攻撃者はバグのあるシステムに悪意のあるリクエストを送信する可能性があります。これにより、攻撃者は内部の高度な特権を持つ非 root アカウントに昇格できるとレポートは指摘しています。

初期アクセスでは root アクセスが許可されませんでした。しかし、第三者機関による調査では、 オーストラリア政府 攻撃者が後で root アクセスを取得できる可能性があることが明らかになりました。これは、組み込みの更新メカニズムを介して行われました。更新メカニズムにより、コントローラーを別の脆弱性を悪用できるバージョンにダウングレードすることができました。 CVE-2022-20775

CVE-2022-20775 は、ダウングレードされたコントローラに存在し、ローカルの認証された非 root ユーザーに root アクセスを許可します。

攻撃者は root アクセスを取得した後、正規のアカウントを模倣したローカル アカウントを作成し、CVE-2026-20127 を再悪用して永続的なアクセスを取得しました。攻撃者は永続的なアクセスを取得した後、コントローラーを以前のバージョンに復元しました。

オーストラリア政府のサイバー報告書では、指揮統制の兆候は検出されず、Catalyst SD-WAN 環境外への横方向の移動の兆候も見られなかったとも指摘しています。しかし、攻撃者がログ、シェル コマンド、ネットワーク接続履歴を頻繁に消去していたことから、防御回避の兆候が発見されました。

攻撃の背後にいるのは誰ですか?

これまでのところ、どのグループも犯行声明を出しておらず、研究者らはこの事件が特定の脅威グループによるものであるとは断定できていない。

ただし、調査で観察された特定の活動は同様のパターンを示し、単一の発生源を示しています。しかし、現時点ではこの活動がどの脅威アクターグループによるものであるか明確に特定できないため、この名前が付けられました。 UAT-8616

組織はどう対応すべきか

シスコおよび関連当局からのいくつかの報告書によると、Catalyst SD-WAN を使用する組織の最初のステップは、コントローラのシステム ログを確認することです。オーストラリア政府のサイバー報告書に記載されているように、システム ログは、攻撃者によって消去されるのを避けるために、アプライアンスから転送する必要があります。

また、組織は、堅牢な IP ブロックを備えたファイアウォールの内側にコントローラーを移動することをお勧めします。

のために 検出と軽減、組織は Cisco Talos からのレポートを参照する必要があります。 NSA 合同サイバーセキュリティ勧告、そしてオーストラリア政府。英国、カナダ、ニュージーランドに拠点を置く組織も、それぞれの政府からの特別出版物を確認する必要があります。

こちらもお読みください: 新しいレポートで明らかになりました Android のメンタルヘルス アプリが 1,470 万インストールを記録 ユーザーの機密データを危険にさらしながらも。

#世界的なスパイ活動に使用された重大なシスコのバグ

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。