広く利用されているオープンソースの分析・可視化プラットフォームであるGrafanaが、再び攻撃者の標的になっている。
セキュリティ研究者は最近、パッチ未適用のシステム上で任意のファイル読み取りを可能にする既知のパストラバーサル脆弱性を悪用しようとする試みが急増していることを検知した。わずか1日で110個の固有の悪意あるIPアドレスが関与したこの突然の急増は、古いながらも影響の大きい脆弱性が実環境でなお悪用され続けていることを浮き彫りにしている。
GreyNoiseの研究者はブログ記事で、「CVE-2021-43798のような古い脆弱性、さらにはそれ以前の脆弱性も、今後も再び増加すると予想している」と述べた。
残存する脆弱性がもたらす長期的なリスク
「CVE-2021-43798」が再び利用されていることは、残存する脆弱性が重大な脅威であり続けていることを示しているため、重要な意味を持つ。
Grafanaの環境にパッチを適用していない組織は、ファイル開示攻撃に対して依然として脆弱だ。攻撃者はこの攻撃で、機密性の高い設定ファイルや認証情報を抜き出すことができる。こうした侵害は、監視環境やクラウドインフラへの、より深刻な侵入へと連鎖する可能性がある。
これは、パッチ適用と能動的な監視が、防御の重要な柱であり続けていることを改めて示すものだ。古いCVEに対してもパッチが適用されていないシステムは、攻撃チェーンへの侵入口になることが多い。
キャンペーンに見られるパターン
CVE-2021-43798は、任意のファイル読み取りを可能にするパストラバーサルの欠陥だ。HTTPリクエスト内のトラバーサルシーケンスを操作することで、攻撃者はGrafanaに機密性の高いローカルファイルを返させることができる。この欠陥の悪用に成功すると、設定データやシステム認証情報などが露出する可能性がある。
GreyNoiseの研究者は観測したところ、このキャンペーンには一貫したパターンが見られた。攻撃トラフィックは、送信元の国が異なっても、米国、スロバキア、台湾という3つの宛先を一貫して3:1:1の比率で標的にしていた。スキャン活動の大半はバングラデシュからで、107個のIPアドレスが関与していた。一方、中国とドイツからは少数のアドレスが確認された。
これらのIPアドレスの大半は、悪用を試みたのと同じ日に出現しており、使い捨てのインフラが利用されたことを示唆している。アナリストはまた、TLS JA3ハッシュやUser-Agent文字列など、ツールのフィンガープリントにも共通点があることを指摘した。これは、攻撃者がツールキットを共有していたか、共通の手順書に基づいて活動していた可能性を示している。
セキュリティチームが優先すべき防御策
この悪用キャンペーンへの露出を減らすため、セキュリティチームはパッチ適用、監視、対応態勢を組み合わせた次の対策を優先すべきだ。
- Grafanaを更新:CVE-2021-43798に対処するため、すべてのインスタンスに直ちにパッチを適用する。
- ログを確認:Webサーバーのログを調べ、トラバーサルリクエストや未承認のファイルアクセスがないか確認する。
- 悪意あるIPをブロック:JA3/JA4シグネチャに対応した動的なブロックリストを使用し、既知の攻撃者を阻止する。
- パッチ管理:古い脆弱性も、新たなゼロデイ脆弱性と同じ緊急度で扱う。
- ネットワーク分割と最小権限:侵害された場合の影響を抑えるため、Grafanaと関連システムへのアクセスを制限する。
- インシデント対応:常に更新される対応手順書を整備し、チームが攻撃に迅速に対応できるよう、机上演習を実施する。
適時のパッチ適用に、能動的な監視と十分に訓練された対応計画を組み合わせることで、組織は新たな脅威に対するレジリエンスを維持できる。
古い欠陥、新たなキャンペーン
今回の活動は、攻撃者が古くても影響の大きい脆弱性を、その有効性が保たれているため迅速に再利用するという、根強い傾向を示している。
例えば、Grafanaのパストラバーサルの脆弱性は、サーバーサイド・リクエスト・フォージェリ(SSRF)攻撃やアカウント乗っ取りツールキットに組み込まれている。さらに、複数段階の攻撃チェーンにおける偵察段階にも登場するため、危険性が高まっている。
GreyNoiseはこの活動を特定のグループに帰属させていないが、地域、比率、フィンガープリントの一致は、中央集権的な指揮の存在を強く示唆している。1つの攻撃者が広範なインフラを利用しているのか、複数の攻撃者が同じエクスプロイトキットを使っているのかにかかわらず、結果は同じだ。パッチ未適用のシステムが、容易に狙える標的になってしまう。
セキュリティチームは、今回の再燃を警告として捉えるべきだ。パッチ適用のライフサイクルは、注目を集めるゼロデイ脆弱性だけでなく、古くても十分に文書化された欠陥まで対象にしなければならない。そうでなければ、今回のような協調的なキャンペーンによる大規模な悪用は、今後も成功し続けるだろう。
研究者が警告したように、残存する脆弱性の悪用がなくなることはない。パッチ適用と監視を継続的かつ規律あるプロセスとして実施する組織こそが、こうした攻撃に耐えるうえで最も有利な立場に立てる。
パッチ管理の強化は重要だが、ゼロトラストのアプローチを組み合わせれば、攻撃者が古い脆弱性を悪用した場合でも、横方向への移動や権限昇格を行う能力を制限できる。





