1766070854
2025-12-04 10:16:00

Microsoftは、8年近くハッカーが悪用してきたWindowsの重大な脆弱性にひっそりとパッチを当てた。
CVE-2025-9491 として追跡されているこの欠陥により、サイバー犯罪者は Windows の標準インターフェースを介してファイルを検査するユーザーからの悪意のあるコマンドを隠すことができました。しかし、テクノロジー大手はこの修正を公式に発表していませんでした。
8 年間、Windows ユーザーは国民国家が毎日悪用するセキュリティ ホールを知らず知らずのうちに抱えていました。中国、イラン、北朝鮮、ロシアの国家支援のハッキング グループは、2017 年以来、この Windows ショートカットの脆弱性を武器にしてきました。トレンドマイクロのゼロデイ イニシアティブは、政府支援の 11 の異なるチームがこのセキュリティ ホールを積極的に悪用し、無害であるはずのショートカット ファイルを危険な攻撃ベクトルに変えていることを発見しました。
脆弱性 Windows の .LNK (ショートカット) ファイルの表示方法に影響を及ぼし、攻撃者がユーザーがプロパティを確認したときに完全に安全であるように見える悪意のあるショートカットを作成できるようにしました。セキュリティ研究者は、8 年前に遡る攻撃的なキャンペーン全体で、この欠陥を悪用する 1,000 近くの悪意のあるショートカット ファイルを特定しました。
Microsoft がアクティブな脅威を却下
この脆弱性に対する Microsoft の対応により、同社がセキュリティの優先事項をどのように扱うかに関する懸念すべきパターンが明らかになりました。研究者が最初にこの欠陥を報告したとき、Microsoft は当初、この欠陥は「即時サービスの基準を満たしていない」と主張し、緊急アップデートではなく将来のリリースでこの問題に対処する予定でした。
この欠陥は一見単純なものでした。Windows は悪意のあるコマンドの最初の部分だけをユーザーに表示し、その後の危険な部分を隠していました。セキュリティ企業 0patch は、.LNK ファイルには非常に長い Target 引数を含めることができるが、[プロパティ]ダイアログには最初の 260 文字のみが表示され、それ以外はすべてユーザーに表示されないと説明しました。攻撃者は、その文字制限を超えて悪意のある PowerShell コマンドを詰め込み、検査中にそのショートカットが正当なものであるように見せる可能性があります。
広範な悪用の証拠が増えたため、最終的に Microsoft は手を出さざるを得なくなりました。 XDSpy サイバースパイグループはこの欠陥を利用して東ヨーロッパの政府機関をターゲットとしたマルウェアを配布しましたが、中国関連の攻撃者はつい先月この欠陥を武器にして、PlugX マルウェアでヨーロッパの外交官庁を攻撃しました。
外交機密が盗まれる
ほんの 1 か月前の攻撃により、この脆弱性がスパイ活動にとって壊滅的な可能性があることが実証されました。 中国の脅威グループ UNC6384 が組織化 9 月から 10 月にかけてヨーロッパの外交機関に対する高度な攻撃が行われ、CVE-2025-9491 を悪用して悪名高い PlugX リモート アクセス トロイの木馬が配信されました。
外交官たちは、自分たちが会議の議題を公開しているのではなく、国家機密を引き渡しているのだと考えていた。欧州委員会会議や NATO サミットなどの正当な外交イベントをテーマにしたスピアフィッシング電子メールには、被害者が Windows のインターフェイスを通じて検査した場合には完全に無害であるように見える悪意のある .LNK ファイルが含まれていました。バックグラウンドでは、難読化された PowerShell コマンドが自動的に実行され、正規の Canon プリンタ ユーティリティ、悪意のある DLL、暗号化された PlugX ペイロードという 3 つの主要コンポーネントが抽出されました。
ホッキョクオオカミの文書化 9月から10月にかけてヨーロッパの外交官に対するこうした精密な攻撃が行われた。このキャンペーンは最終的に、DLL サイドローディング技術を通じて PlugX を配布し、マルウェアはレジストリの変更を通じて永続的なアクセスを確立し、HTTPS 経由でコマンド アンド コントロール サーバーと通信し、ハンガリー、ベルギー、セルビア、イタリア、オランダにわたる価値の高い外交ネットワークからの継続的な情報収集を可能にしました。
サイレントサービス
Microsoft の 2025 年 11 月のパッチ火曜日アップデートにはひっそりと修正が含まれていましたが、この脆弱性は正式にパッチが適用された 63 件の脆弱性の中にリストされていませんでした。同社のソリューションでは、長さに関係なく、[プロパティ]ダイアログに引数付きのターゲット コマンド全体が表示されるようになりました。これは、実装に 8 年かかった簡単な修正です。
今すぐ Windows Update を確認してください。この修正は、鳴り物入りで 11 月の定期更新プログラムに組み込まれていました。影響はこの 1 つの脆弱性をはるかに超えて広がります。 トレンドマイクロの3月の調査で明らかになった この欠陥を悪用したキャンペーンのほぼ 70% は、政府、金融、電気通信、エネルギー部門にわたるスパイ活動と情報盗難に焦点を当てていたことがわかりました。
組織は、システムが最新のアップデートを確実に受信できるようにしながら、防御措置を直ちに導入する必要があります。セキュリティ専門家は、既知のコマンド アンド コントロール ドメインをブロックし、通常とは異なる場所にあるキヤノン プリンター バイナリの脅威ハンティングを実行し、機密データにアクセスするユーザーに対して .LNK ファイルの自動解決を無効にすることを推奨しています。
FBIが警告 休日の詐欺師 電子メール、ソーシャルメディア、偽サイト、配達警告、電話などが被害に遭っており、新たなデータによると損失と苦情が増加していることが示されている。
#Microsoft8年間にわたるWindowsのセキュリティ欠陥を黙って修正