GoAnywhere Managed File Transfer(MFT)ソフトウェアのゼロデイ脆弱性が、すでに実際の攻撃で悪用され、Medusaランサムウェアの展開に使われています。MicrosoftとFortraは緊急の警告を発しています。
このデシリアライゼーション脆弱性は、GoAnywhere MFTのバージョン7.8.3以前に影響します。攻撃者は、偽造したライセンス応答を作成すれば、認証なしでリモートから任意のコマンドを実行し、脆弱なシステムを完全に掌握できます。
Microsoftの研究者によると、「攻撃者が有効なライセンス応答を作成または傍受できる場合、悪用に認証は必要ありません」
事業継続を脅かす存在
攻撃を実行したStorm-1175は、この脆弱性を利用して初期アクセスを獲得し、コマンドを実行して、企業環境全体にランサムウェアを展開しています。
この脆弱性は悪用が容易で、インターネットに公開されたインスタンス全体に及ぶため、データの機密性と事業継続に深刻なリスクをもたらします。
悪用され、暗号化されるシステム
この脆弱性(CVE-2025-10035)は、GoAnywhere MFTのLicense Servlet Admin Consoleに存在し、攻撃者はライセンス応答に対するデジタル署名の検証を回避できます。
署名済みペイロードを作成または傍受することで、悪意のあるオブジェクトをデシリアライズし、コマンドを注入してリモートコード実行(RCE)を実現できます。侵入後、攻撃者はMeshAgentやSimpleHelpなどのリモート監視・管理(RMM)ツールを展開し、密かに永続化します。
その後、攻撃者はユーザーとドメインを探索し、Cloudflare経由でコマンド&コントロール(C2)チャネルを確立し、rcloneでデータを窃取します。最終的なペイロードであるMedusaランサムウェアはシステムを暗号化して身代金を要求します。Microsoftは現在、複数の組織で感染を確認しています。
GoAnywhereの悪用から身を守る
実際の攻撃で悪用されている現在、以下の防御策が脅威の封じ込めとMedusaランサムウェアの展開阻止に役立ちます。
- 直ちに最新のGoAnywhere MFTバージョンにパッチを適用します。
- 送信接続を制限するGoAnywhereサーバーからの接続先を、承認済みのエンドポイントのみに制限します。
- 有効化対象のEDRソリューションをブロックモードで運用し、ウイルス対策がパッシブな状態でも悪意のあるアーティファクトを阻止します。
- 攻撃対象領域の縮小(ASR)ルールを適用する。たとえば、署名のない実行ファイルをブロックし、Webシェルの作成を防止します。
- 侵害の痕跡(IOC)を監視する。無許可の.jspファイル、不審なPowerShellの活動、予期しないCloudflareトンネリングなどが対象です。
- 自動調査を活用する。Microsoft Defenderや同等のツールで対応時間を短縮し、アラート疲れを軽減します。
これらの対策を組み合わせることで、多層防御が構築され、GoAnywhereの悪用経路を塞ぎ、攻撃者の横展開を制限し、今後のランサムウェア攻撃に対するレジリエンスを高められます。
信頼されたツールが攻撃経路になるとき
GoAnywhereを介したMedusaの展開は、他の攻撃でも見られたパターン、すなわち信頼されたITソフトウェアを悪用することを侵入経路とする攻撃に重なります。
この攻撃は、脅威グループが新たに公開された脆弱性を兵器化するスピードの高まりも浮き彫りにしています。脅威アクターが攻撃にAIを活用する中、脆弱性の公開から悪用までの期間は数日、場合によっては数時間にまで短縮され、パッチ適用の時間がほとんど残されていません。
これは、継続的な脆弱性管理、境界システムのアクティブな監視、そしてパッチ展開の自動化が不可欠であることを示しています。
ランサムウェアの運用がより俊敏になるにつれ、IT管理ソフトウェアと攻撃対象領域の境界はますます曖昧になっています。教訓は明らかです。パッチ未適用のインスタンスはすべて開いた扉であり、Storm-1175のような攻撃者はすでにその扉をたたいています。
適切な保護ツールを使って迅速に検知、封じ込め、復旧することが必要です。





