Dell RecoverPoint for Virtual Machinesのゼロデイ脆弱性が現在も積極的に悪用され、バックドアの展開や企業ネットワークのさらに深部への侵入に利用されている。
この脆弱性は、少なくとも2024年半ばから、中国との関連が疑われる脅威クラスターによって悪用されていたと報告されている。
「Dellアプライアンスの悪用に加え、Mandiantは、攻撃者がVMwareの仮想インフラに侵入を拡大するため、これまでにない戦術を用いていたことを確認した」とアドバイザリーで研究者らは述べた。
Dell RecoverPointのゼロデイ脆弱性
RecoverPoint for Virtual Machinesは、VMwareインフラ全体でデータ保護と災害復旧の機能を提供するため、企業環境に広く導入されている。
仮想化されたワークロードや管理システムと直接統合されるため、このアプライアンスが侵害されると、攻撃者に特権アクセスと環境内での戦略的な足がかりを与える可能性がある。
CVE-2026-22769の仕組み
脆弱性番号CVE-2026-22769が付与されたこの脆弱性のCVSSスコアは10.0で、認証なしのリモートアクセスが可能であり、システム全体が侵害される可能性の深刻さを示している。
これは、RecoverPointアプライアンス上のApache Tomcat Manager設定に埋め込まれた、ハードコードされたデフォルトの管理者認証情報に起因する。
研究者らは、これらの認証情報が/home/kos/tomcat9/tomcat-users.xmlファイル内にあることを確認した。
リモートの攻撃者は、組み込みの認証情報を利用することで、事前のアクセスなしにTomcat Managerインターフェースへ認証できた可能性がある。
認証に成功すると、/manager/text/deployエンドポイントを悪用して、悪意のあるWeb Application Archive(WAR)ファイルをアップロードできる。
実際に確認された侵入では、この手法を使ってSLAYSTYLEウェブシェルを展開し、アプライアンス上でroot権限によるコマンド実行を可能にしていた。
UNC6201による積極的な悪用
Mandiantの研究者らは、中国とのつながりが疑われる脅威クラスターUNC6201が、少なくとも2024年半ばからCVE-2026-22769を悪用していると判断した。
このグループは脆弱性を利用して被害環境内を横展開し、永続化を確立するとともに、SLAYSTYLE、BRICKSTORM、そしてGRIMBOLTとして知られる新たなバックドアなど、複数のマルウェアファミリーを展開していた。
初期アクセス経路は確認されていないが、UNC6201はこれまで、VPNコンセントレーターなどのエッジアプライアンスを標的にして初期 footholdを得てきた。
マルウェアの進化と永続化
2025年9月、研究者らは、攻撃者が従来のBRICKSTORMペイロードをGRIMBOLTに置き換えていることを確認し、ツール群の進化を示していた。
GRIMBOLTはC#で記述され、Native Ahead-of-Time(AOT)コンパイルを使ってコンパイルされている。この方式はコードを直接マシンネイティブ命令に変換し、静的解析で通常調査されるCommon Intermediate Language(CIL)メタデータを取り除く。
このマルウェアはUPXでパックされており、既に構築されたコマンド・アンド・コントロール(C2)インフラを利用しながら、リモートシェル機能を提供する。
永続化を維持するため、UNC6201は正規の起動スクリプトであるconvert_hosts.shを改変し、rc.localを通じて起動時にバックドアが自動実行されるようにしていた。
アプライアンスレベルの侵害に加え、MandiantはVMware環境内で高度な侵入拡大の手法も確認した。
これには、ステルス性の高いネットワーク移動を可能にするためESXi仮想マシン上に一時的な「Ghost NIC」を作成する手法や、C2トラフィックを隠蔽するためiptablesベースのSingle Packet Authorization(SPA)を使用する手法が含まれていた。
RecoverPoint for Virtual Machinesのセキュリティ強化
Dell RecoverPoint for Virtual Machinesを運用する組織は、アップデートを適用し、侵害の兆候がないか環境を調査すべきだ。
セキュリティチームは、認証情報が漏えいした可能性も考慮し、適切な予防措置を講じる必要がある。
- パッチを最新バージョンに適用し、すべてのアプライアンスおよび関連サービスアカウントの認証情報を直ちに変更する。
- Apache Tomcat Managerへのアクセスを制限または無効化し、信頼できるIP範囲に限定し、ファイアウォールルールを適用するとともに、管理インターフェースを本番ネットワークから分離する。
- Tomcatログを確認して完全な侵害評価を実施し、展開されたWARファイル、Systemdジャーナル、convert_hosts.shの変更に永続化の痕跡がないか調査する。
- 監視VMwareインフラで不審な活動を検知し、新規または一時的な仮想NICの作成、通常とは異なるvCenter API呼び出し、予期しないiptablesの変更などを確認する。
- 厳格なネットワーク出口フィルタリングとDNS監視を実施し、影響を受けたアプライアンスからのコマンド・アンド・コントロール通信を検知または遮断する。
- RecoverPointアプライアンスを重要資産として扱い、ゼロトラスト原則を適用し、管理アクセスにはMFAを義務付け、特権管理には踏み台ホストを使用する。
- 定期的にインシデント対応計画をテストし、アプライアンス侵害のシナリオに対応するプレイブックを整備する。
これらの対策は、侵害されたアプライアンスによる被害範囲を抑えつつ、仮想インフラ環境全体の長期的なレジリエンスを高めるのに役立つ。
インフラアプライアンスは格好の標的
CVE-2026-22769の悪用は、企業環境内のインフラおよびリカバリープラットフォームが継続的に標的となっていることを浮き彫りにしている。
バックアップや仮想化を支えるアプライアンスは通常、高い権限と広範なネットワーク可視性を備えているため、侵害された場合に有用な侵入口となり得る。
BRICKSTORMからGRIMBOLTへの移行は、この攻撃者が企業環境での回避性能とパフォーマンスを高めるため、ツール群の改良に取り組んでいることも示している。
こうしたリスクを受け、組織は暗黙の信頼を制限し、侵害されたインフラコンポーネントの影響を軽減するゼロトラストソリューションを導入する。





