Oracle Cloudを標的とした巧妙なサプライチェーン攻撃により、実に600万件のレコードが持ち出された。
CloudSEKのXVigilは、脅威アクター「rose87168」が3月21日から盗み出したデータの販売を始めたことを明らかにした。Oracleのクラウドインフラに存在する脆弱性を悪用した今回の侵害により、現在では14万を超えるテナントが危険にさらされ、クラウドセキュリティ対策に重大な疑問が投げかけられている。
インシデントの発見と悪用
CloudSEKの分析によると、脅威アクターは、かつてOracle Fusion Middleware 11Gをホストしていたサブドメインlogin.us2.oraclecloud.comを侵害したと主張している。初期アクセスは、機密性の高いシングルサインオン(SSO)とLDAPの認証情報が保存されていたログインエンドポイント(login.(region-name).oraclecloud.com)をハッキングすることで取得された。
侵害されたデータベースには約600万行のデータが含まれており、JKSファイル、暗号化されたSSOパスワード、キーファイル、エンタープライズマネージャーのJPSキーなど、重要な資産が含まれている。攻撃者は、これらの認証情報の復号やクラックに協力できる者に報奨金まで提示し、影響を受けた組織に対しては、データを削除する「手数料」を要求する連絡を積極的に行っている。
脆弱性の分析とエクスプロイトの詳細
- 今回の侵害は、Oracle Fusion MiddlewareのOracle Access Manager(OpenSSO Agent)に影響する、よく知られた脆弱性であるCVE-2021-35587に関連しているとみられる。
- FOFAのデータによると、2014年9月27日に最終更新されたこの脆弱なエンドポイントでは、認証されていない攻撃者がHTTP経由でネットワークにアクセスできた。
- この脆弱性は容易に悪用でき、Oracle Access Managerを完全に侵害することを可能にした。古い設定や不十分なパッチ管理が、大規模なセキュリティ障害につながり得ることを浮き彫りにしている。
- 影響を受けたサブドメインが2025年2月にWayback Machineへ保存されていた事実は、旧来のOracleシステムに存在する脆弱性が長期にわたって放置されていたことをさらに示している。
専門家による分析とサイバーセキュリティをめぐる広い文脈
サイバーセキュリティの専門家は長年、クラウド技術の急速な普及が、必要なセキュリティフレームワークの導入を追い越しかねないと警告してきた。今回のインシデントは、その警告を裏付けるものだ。
専門家は、クラウドサービスがスケーラビリティと柔軟性をもたらす一方で、継続的な警戒と先を見越した防御戦略を必要とする複雑なセキュリティ課題を生み出すと指摘している。
今回の侵害による影響は深刻だ。大量のデータが露出しただけでなく、認証情報の侵害、企業スパイ活動、さらには恐喝のリスクも高まっている。
組織は現在、さらなる課題に直面している。機密データを保護するだけでなく、脅威アクターから身代金を要求される可能性にも対処しなければならない。直ちに講じるべき緩和策には、次のようなものがある。
- パスワードをリセットする。特に特権LDAPアカウントが対象となる。
- テナントレベルの認証情報をローテーションする。
影響を受けた組織は、侵害された設定に紐づく証明書とシークレットも再生成し、ログを監査して異常な活動がないか確認するとともに、監視を強化すべきだ。
機密性の高いビジネスデータと顧客データを不正アクセスから守るための最適なデータベースセキュリティソリューションを詳しく見る。





