非常に高度なマルウェアが家庭用・小規模オフィス向けルーターを攻撃

セキュリティ研究者は、パンデミックとリモートワークへの急速な移行を利用し、約2年間にわたって小規模オフィス/ホームオフィス(SOHO)向けルーターを標的にしてきた、異例なほど高度なマルウェアを発見した。このようなルーターは監視やアップデートが行われていないことが多く、ハッカーが隣接する企業ネットワークに侵入するための格好の標的になっている。LumenのBlack Lotus […]

執筆者
Julien Maury
Julien Maury
Jul 1, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

セキュリティ研究者は、異例なほど高度なマルウェアが、パンデミックとリモートワークへの急速な移行を利用し、小規模オフィス/ホームオフィス(SOHO)向けルーターを約2年間にわたって標的にしてきたことを突き止めた。

この高度なキャンペーンは、LumenのBlack Lotus Labsによると、「2020年10月に始まり、北米と欧州で約2年間にわたって活動している」という。

攻撃には、SOHOルーターの既知の脆弱性を悪用してルーターを乗っ取り、DNSおよびHTTPトラフィックをハイジャックする、多段階のリモートアクセス型トロイの木馬(RAT)であるZuoRATが含まれる。目的は、ルーターから標的ネットワーク内のワークステーションへ侵入経路を切り替え、別のRATを展開して、永続的で検知されない通信チャネル(C2サーバー)を確立することだ。

「ZuoRAT」という名称は、中国語で「左」を意味する言葉に基づいている(攻撃者が使ったファイル名「asdf.a」に由来するもので、左手のキーボード入力の進行を示唆している)。現時点では、キャンペーンの背後にいる高度持続的脅威(APT)グループは特定されていない。

「ビジネスに十分な安全性と速度を備えた、最高のWi-Fi 6ルーター」を参照。

国家支援型ハッキングキャンペーン

研究者らによると、ZuoRATは「ホストと内部LANを列挙し、感染したデバイスを通過するパケットをキャプチャーし、攻撃者介在型の攻撃を実行する」ために展開される。これは複雑な作戦を示唆しており、おそらく国家支援型のグループが実行したものとみられる。Black Lotus Labsが示した以下のスキーマは、このキャンペーンの概要をわかりやすくまとめている。

複数のWindowsサンプルから、中国語の文字や「sxiancheng」への言及を含む証拠が見つかった。Windows向けRATと通信するC2サーバーは、AlibabaのYuqueやTencentなど、中国系組織のインターネットサービス上でホスティングされていた。

研究者は、ZuoRATを「Miraiマルウェアを大幅に改変したもの」と考えている。このキャンペーンは、技術的な詳細と、検知を回避するために用いられたTTP(戦術、技法、手順)から判断すると、かなり高度だ。

脅威アクターは、このような偽のランディングページを使ってサーバーを偽装していた。


こうした一連の手順と複数の国にあるプロキシサーバーの利用は迷宮のように思えるかもしれないが、研究者は、ハッカーが足跡を隠すために意図的に構築したものだと考えている。

「おすすめのウイルス対策ソフト」を参照。

ZuoRATから身を守る方法

防御担当者やセキュリティチームは、IoC(侵害の痕跡)の完全な一覧をこのGitHubページで確認できる。

ZuoRATは単純な再起動では駆除できず、工場出荷時の状態へのリセットが必要になる場合もある点に注意が必要だ。Windows、Linux、macOSなど、さまざまなOSに対応した別のマルウェアを展開できるため、接続されたあらゆるデバイスに広がる可能性が高い。問題はルーターだけにとどまらない。

リモートワークへの移行は、企業ネットワークのセキュリティに問題をもたらす可能性がある。最も安全な組織でさえ、外部からのトラフィックを一部受け入れざるを得ないためだ。ユーザーや管理者がすべての脅威を見つけられるわけではないが、例えば次のような適切な対策は有効だ。

  • SOHOルーターのユーザーは、セキュリティアップデートを適用すべきだ。積極的なパッチ適用は、互換性の問題やバグなどの不都合を伴う可能性があっても、多くの場合は有効なアプローチだ。
  • EDRソリューションは、ネットワークに接続されたマシン上の異常な活動やエージェントを検出できる。
  • また、ゼロトラストフレームワークは、ユーザーの認証とアクセスの制限に役立つ。

攻撃者が初期アクセスを得るために格好の餌食を探すという構図は、いつも同じだ。APTグループは通常、秘匿性を重視するため、侵害したルーターを経由して迂回したり、別のシステムへ侵入経路を切り替えたりすることが多い。

次の記事:Wi-Fiのセキュリティとパフォーマンスを検証するおすすめツール

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。