最近、サーバーサイド・リクエスト・フォージェリ(SSRF)攻撃が組織的に急増し、サイバーセキュリティー業界で警戒が広がっている。脅威インテリジェンス企業のGreyNoiseは3月9日、約400個の一意なIPアドレスが複数のSSRF脆弱性を同時に悪用していたと報告した。
この憂慮すべき傾向は、進化する攻撃手法によって組織が絶えずリスクにさらされていることを示している。攻撃は、米国、ドイツ、シンガポール、インド、日本、リトアニアを含む複数の国に及んでいる。サイバー犯罪者はこれらの欠陥を利用し、クラウド環境や企業インフラの重要システムを標的にしている。
組織的な悪用:何が起きているのか
専門家は、現在のSSRF悪用の急増が単なる悪意ある活動の突発的な増加ではなく、綿密に組織化されたキャンペーンだと指摘している。同じIPアドレスの多くが、既知のSSRF関連脆弱性を複数同時に標的にしており、体系的かつ自動化されたアプローチであることを示している。
一部の地域ではより早くから悪用が始まっており、イスラエルでは3月11日にも活動の再燃が確認された。これらの攻撃は、日和見的なスキャンから、内部システムへの侵入と貴重なデータの窃取を狙う、より周到で組織的なキャンペーンへの移行を反映している。
多様な脆弱性と攻撃手法
悪用されているSSRF脆弱性には、広く利用されているソフトウェアプラットフォームの重大な欠陥が含まれる。攻撃者は次のような脆弱性を悪用している。
- Zimbra Collaboration Suiteに影響するCVE-2020-7796
- VMware製品に影響するCVE-2021-21973およびCVE-2021-22054
- GitLabのCE/EEバージョンに存在する複数のCVE
その他の注目すべき標的には、DotNetNukeとIvanti Connect Secureの脆弱性も含まれる。
この多角的なアプローチにより、脅威アクターは異なる侵入口を同時に攻撃し、影響を最大化できる。攻撃手法は、内部メタデータAPIへのアクセスから内部ネットワークのマッピングまで多岐にわたり、認証情報を盗み出して標的インフラのさらに深部へと侵入することを可能にしている。
組織への影響
今回のSSRF悪用の急増は、組織に強固なセキュリティ対策が必要であることを浮き彫りにしている。SSRF脆弱性は、攻撃者にとって重要な内部ネットワークへの侵入口となり、境界防御を迂回して機密データにアクセスすることを可能にする。
組織はパッチ適用を優先し、特にクラウド環境では内部APIが外部に露出している可能性があるため、システムの強化にも取り組む必要がある。通常とは異なるリクエストがないか送信トラフィックを監視し、ネットワーク接続を制限することも、リスクの軽減に役立つ。
こうした攻撃が組織的に行われていることを理解すれば、ITチームは潜在的な侵害に備え、より適切に対応できるようになり、プロアクティブなサイバー防御戦略を確実に導入できる。敵対的なデジタル環境がますます厳しさを増すなか、最終的には警戒を怠らず、多層的なセキュリティアプローチを採用することが、資産を保護し信頼を維持するうえで不可欠だ。
いくつかの主要な脆弱性管理ツールを活用して、ネットワークやクラウド環境のセキュリティ上の欠陥を見つけ、ハッカーに悪用される前に修正しよう。

