数千台のASUS製ルーターが、専門家によれば大規模なボットネットの基盤構築につながる可能性がある、現在も続くサイバー攻撃でハッキングされている。
3月に発見され、先週水曜日に公表されたこのキャンペーンでは、すでにインターネットに公開された9,000台を超えるASUS製ルーターが侵害されており、その数は増え続けている。侵害を発見したセキュリティ企業GreyNoiseは、この攻撃について、隠密性と持続性があり、高度な精度で実行されていると説明した。
ハッキングの発見に至った経緯
GreyNoiseが異常な挙動の兆候を初めて捉えたのは3月17日だった。AIを搭載した分析ツールが、ASUS製ルーターのエンドポイントを狙った不審なHTTP POSTリクエストを3件検出したのだ。その翌日、研究者らはさらに詳細な調査を開始した。
ASUS製ルーターのエミュレートされたプロファイルとグローバルなトラフィック監視を利用し、GreyNoiseは攻撃の一連の流れを完全に再現できた。同社によると、攻撃者はログを無効化し、マルウェアの使用を避けていたため、こうしたインフラがなければ攻撃は「おそらく見えないままだった」という。
参照:サイバーセキュリティ意識向上トレーニングに関するITリーダー向けガイド(TechRepublic Premium)
攻撃の仕組み
ハッカーは既知のセキュリティ上の欠陥であるCVE-2023-39780、すなわちコマンドインジェクションの脆弱性を悪用し、ルーター上でシステムコマンドを実行した。また、公式なCVE番号がまだ割り当てられていない、認証を回避する2つの追加手法も使用していた。
ルーター内部に侵入した攻撃者は、次の操作を行った。
- 標準ではないポート(TCP/53282)でSSHアクセスを有効化した。
- リモートアクセス用に、攻撃者自身のSSH公開鍵を追加した。
- 再起動やファームウェア更新後も残るメモリであるNVRAMにバックドアを保存した。
- ルーターのログ記録を無効化し、デジタル上の痕跡をほぼ残さなかった。
「これはバックドア化したデバイスによる分散ネットワークを構築する隠密作戦の一環とみられ、将来のボットネットの基盤を築いている可能性がある」とGreyNoiseはブログ記事で述べている。
侵害の規模
5月27日時点で、スキャンデータは、インターネットマッピングプラットフォームCensysのデータにより、少なくとも9,000台のASUS製ルーターが影響を受けていることを確認した。このキャンペーンは世界のトラフィック上ではほとんど見過ごされており、GreyNoiseのセンサーが3カ月間に記録した関連リクエストはわずか30件だった。
リスクにさらされているルーターは主に、インターネットに直接公開されているもので、家庭や小規模オフィスに設置されていることが多い。いったん侵害されると、デバイスを再起動したり、新しいファームウェアに更新したりしても、攻撃者は制御を維持する。
考えられる動機と攻撃者
GreyNoiseは公式な帰属を示していないものの、同社は使用された戦術が高度持続的脅威(APT)グループのものに似ていると指摘した。
GreyNoiseは、「このキャンペーンで使われた、隠密な初期アクセス、永続化のために組み込みのシステム機能を利用する手法、検知を慎重に回避する行動は、APT(高度持続的脅威)アクターや運用型リレーボックス(ORB)ネットワークに関連する活動を含む、高度で長期的な作戦で見られるものと一致する」と指摘している。
一方、サイバーセキュリティ企業のSekoiaは、ASUS製ルーターの侵害を、同社がViciousTrapと呼ぶ攻撃者に結び付けた。Sekoiaによると、ViciousTrapは以前にもCisco Small Businessルーターの脆弱性を悪用していたという。同攻撃者は、ルーター、DVR、管理コントローラーなど、インターネットに接続されたさまざまなデバイスを積極的に監視しているとSekoiaは説明している。
ASUS製ルーターの所有者が取るべき対策
ASUS製ルーターを使用している場合、GreyNoiseが推奨する対策は以下の通りだ。
- ルーターにログインし、SSHアクセスが有効になっていないか確認する。特にポート53282を確認すること。
- 次の文字列で始まる、見覚えのないSSH公開鍵を探す:ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…
- SSHが有効になっており、見覚えのない鍵が存在する場合は、直ちにSSHアクセスを無効にする。
- ルーターのファームウェアを更新する。ASUSはすでにCVE-2023-39780の修正をリリースしている。
- ルーターを工場出荷時の状態にリセットし、残存するバックドアの痕跡を取り除くため、手動で再設定する。
- 攻撃者との関連が確認された次のIPアドレスをブロックする。
- 101.99.91.151
- 101.99.94.173
- 79.141.163.179
- 111.90.146.237
マルウェアは投入されず、身代金も要求されていないものの、このキャンペーンはより深刻な脅威の前兆である可能性がある。攻撃の痕跡が明らかに残らないため、自分のデバイスが侵害されていることに気付かないユーザーも多いと考えられる。

