9,000台超のルーターが乗っ取り被害:ASUSユーザーを狙う進行中のサイバー攻撃

9,000台を超えるASUS製ルーターが、CVE-2023-39780を悪用した密かなサイバー攻撃でハッキングされた。その手口と、ASUSユーザーが安全を守るために取るべき対策を解説する。

May 29, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

数千台のASUS製ルーターが、専門家によれば大規模なボットネットの基盤構築につながる可能性がある、現在も続くサイバー攻撃でハッキングされている。

3月に発見され、先週水曜日に公表されたこのキャンペーンでは、すでにインターネットに公開された9,000台を超えるASUS製ルーターが侵害されており、その数は増え続けている。侵害を発見したセキュリティ企業GreyNoiseは、この攻撃について、隠密性と持続性があり、高度な精度で実行されていると説明した。

ハッキングの発見に至った経緯

GreyNoiseが異常な挙動の兆候を初めて捉えたのは3月17日だった。AIを搭載した分析ツールが、ASUS製ルーターのエンドポイントを狙った不審なHTTP POSTリクエストを3件検出したのだ。その翌日、研究者らはさらに詳細な調査を開始した。

ASUS製ルーターのエミュレートされたプロファイルとグローバルなトラフィック監視を利用し、GreyNoiseは攻撃の一連の流れを完全に再現できた。同社によると、攻撃者はログを無効化し、マルウェアの使用を避けていたため、こうしたインフラがなければ攻撃は「おそらく見えないままだった」という。

参照:サイバーセキュリティ意識向上トレーニングに関するITリーダー向けガイド(TechRepublic Premium)

攻撃の仕組み

ハッカーは既知のセキュリティ上の欠陥であるCVE-2023-39780、すなわちコマンドインジェクションの脆弱性を悪用し、ルーター上でシステムコマンドを実行した。また、公式なCVE番号がまだ割り当てられていない、認証を回避する2つの追加手法も使用していた。

ルーター内部に侵入した攻撃者は、次の操作を行った。

  • 標準ではないポート(TCP/53282)でSSHアクセスを有効化した。
  • リモートアクセス用に、攻撃者自身のSSH公開鍵を追加した。
  • 再起動やファームウェア更新後も残るメモリであるNVRAMにバックドアを保存した。
  • ルーターのログ記録を無効化し、デジタル上の痕跡をほぼ残さなかった。

「これはバックドア化したデバイスによる分散ネットワークを構築する隠密作戦の一環とみられ、将来のボットネットの基盤を築いている可能性がある」とGreyNoiseはブログ記事で述べている。

侵害の規模

5月27日時点で、スキャンデータは、インターネットマッピングプラットフォームCensysのデータにより、少なくとも9,000台のASUS製ルーターが影響を受けていることを確認した。このキャンペーンは世界のトラフィック上ではほとんど見過ごされており、GreyNoiseのセンサーが3カ月間に記録した関連リクエストはわずか30件だった。

リスクにさらされているルーターは主に、インターネットに直接公開されているもので、家庭や小規模オフィスに設置されていることが多い。いったん侵害されると、デバイスを再起動したり、新しいファームウェアに更新したりしても、攻撃者は制御を維持する。

Advertisement

考えられる動機と攻撃者

GreyNoiseは公式な帰属を示していないものの、同社は使用された戦術が高度持続的脅威(APT)グループのものに似ていると指摘した。

GreyNoiseは、「このキャンペーンで使われた、隠密な初期アクセス、永続化のために組み込みのシステム機能を利用する手法、検知を慎重に回避する行動は、APT(高度持続的脅威)アクターや運用型リレーボックス(ORB)ネットワークに関連する活動を含む、高度で長期的な作戦で見られるものと一致する」と指摘している。

一方、サイバーセキュリティ企業のSekoiaは、ASUS製ルーターの侵害を、同社がViciousTrapと呼ぶ攻撃者に結び付けた。Sekoiaによると、ViciousTrapは以前にもCisco Small Businessルーターの脆弱性を悪用していたという。同攻撃者は、ルーター、DVR、管理コントローラーなど、インターネットに接続されたさまざまなデバイスを積極的に監視しているとSekoiaは説明している。

ASUS製ルーターの所有者が取るべき対策

ASUS製ルーターを使用している場合、GreyNoiseが推奨する対策は以下の通りだ。

  • ルーターにログインし、SSHアクセスが有効になっていないか確認する。特にポート53282を確認すること。
  • 次の文字列で始まる、見覚えのないSSH公開鍵を探す:ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…
  • SSHが有効になっており、見覚えのない鍵が存在する場合は、直ちにSSHアクセスを無効にする。
  • ルーターのファームウェアを更新する。ASUSはすでにCVE-2023-39780の修正をリリースしている。
  • ルーターを工場出荷時の状態にリセットし、残存するバックドアの痕跡を取り除くため、手動で再設定する。
  • 攻撃者との関連が確認された次のIPアドレスをブロックする。
    • 101.99.91.151
    • 101.99.94.173
    • 79.141.163.179
    • 111.90.146.237

マルウェアは投入されず、身代金も要求されていないものの、このキャンペーンはより深刻な脅威の前兆である可能性がある。攻撃の痕跡が明らかに残らないため、自分のデバイスが侵害されていることに気付かないユーザーも多いと考えられる。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.