新たに公表されたゼロクリック脆弱性がiOSおよびmacOS向けWhatsAppで修正され、Apple製端末を悪用する高度なスパイウェアキャンペーンへの懸念が高まっている。
CVE-2025-55177として追跡されているこの脆弱性は、WhatsAppの社内セキュリティチームが発見したもので、市民社会団体を狙った攻撃に使われたと報じられている。
WhatsAppはアドバイザリで、このバグについて「無関係なユーザーが、標的端末上で任意のURLからコンテンツを処理させることができた可能性がある」と説明した。
CVE-2025-55177の内部:攻撃の仕組み
CVE-2025-55177は、リンク済み端末の同期メッセージに対する認証が不十分だったことに起因する。悪用されると、このバグによって攻撃者が管理するURLから悪意のあるコンテンツを端末に処理させられる。
研究者は、この脆弱性がCVE-2025-43300と連鎖させられた可能性があるとみている。これは最近公表されたAppleのImageIOに存在する境界外書き込みの脆弱性だ。この組み合わせにより、攻撃者はユーザーの操作なしにメモリを破壊して端末を侵害できた――典型的なゼロクリック型攻撃である。
この脆弱性は、信頼されているアプリケーションでさえ高度な監視活動の手段になり得るという、モバイルエコシステムにおける継続的なリスクを浮き彫りにしている。
影響を受けるバージョンは次のとおり。
- iOS版WhatsAppの修正前バージョン2.25.21.73(2025年7月28日に修正)
- iOS版WhatsApp Businessの修正前バージョン2.25.21.78(2025年8月4日に修正)
- Mac版WhatsAppの修正前バージョン2.25.21.78(2025年8月4日に修正)
WhatsAppは、このエクスプロイトに関連するアプリ内脅威通知を、少数のユーザーに送信した。アドバイザリ全文はこちら。
今回の事例は、攻撃者がゼロクリックエクスプロイトによってメッセージングプラットフォームやモバイルエコシステムをますます悪用し、従来のユーザー操作を伴う感染経路を回避しているという、根強い傾向を示している。WhatsAppとAppleのImageIOフレームワークなど、複数のエコシステムにまたがる脆弱性を連鎖させることで、攻撃者は価値の高い標的への、密かで持続的なアクセスを得ている。
スパイウェアは依然として脆弱なコミュニティにとって深刻なリスクであり、企業は警戒を怠ってはならない。WhatsAppのエクスプロイトは、広く使われている「安全な」アプリでさえ例外ではないことを改めて示している。
行動計画:スパイウェアのリスクを軽減するための手順
高度なスパイウェアキャンペーンの影響を抑え、ゼロクリックエクスプロイトからユーザーを守るには、組織は迅速に行動し、多層的な防御アプローチを採用する必要がある。単にパッチを適用するだけでなく、セキュリティチームは技術的な対策、監視、ユーザー教育を組み合わせて、レジリエンスを高めるべきだ。
次の手順は、露出を減らしリスクを軽減するための具体的な対策だ。
- WhatsAppを更新して、最新の修正版にする。
- 端末を工場出荷時の状態にリセットする(標的型攻撃の対象と判定された場合)。
- ログを監視して、不審な活動がないか確認する。
- 多層防御を採用し、ゼロトラストとパッチ適用を組み合わせる。
- ベースラインを適用し、モバイルデバイス管理(MDM)を利用する。
- 脅威インテリジェンスデータを収集・分析。
- スタッフを教育し、スパイウェアのリスクと報告方法を周知する。
- 通信プラットフォームを強化し、厳格なポリシーを適用する。
- モバイルEDRを導入し、検知とフォレンジックに活用する。
- 悪意のあるC2トラフィックを遮断するネットワークレベルの対策を講じる。
- 第三者リスク評価を実施。
より広範な保護のため、インシデント対応プレイブックを見直し、ゼロデイ攻撃やゼロクリック攻撃の手法を想定した内容にすること。
スパイウェアキャンペーンが信頼されたアプリを悪用する場合、先回りしたパッチ適用と多層防御だけが、気付かれない侵害に対する防御となる。
強固なモバイルデバイスセキュリティポリシーは、組織を進化する脅威から守りながら管理を効率化する。適切なポリシーテンプレートが効率とセキュリティを高める方法を紹介する。





