SonicWallの侵害でSSLVPN攻撃が急増

脅威アクターはSonicWallのファイアウォールバックアップ侵害後に盗まれた認証情報を悪用し、リモートアクセスと企業ネットワークのリスクを露呈させている。

Written By
Ken Underhill
Ken Underhill
Oct 13, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

企業ネットワーク全体で、SonicWallのSSLVPNデバイスを標的とするサイバー攻撃の新たな波が広がっている。これは、サイバーセキュリティ企業Huntressが9月中旬のセキュリティアドバイザリーで、同社のクラウドに保存されていた顧客のファイアウォールバックアップが露出したことを確認してから、わずか数週間後のことだ。 

これまでに攻撃の影響を受けたのは、16の顧客環境にまたがる100を超えるアカウントに上る。同社によると、攻撃者は総当たり攻撃ではなく有効な認証情報でログインしており、内部関係者から入手したデータや盗まれたデータを手に入れていた可能性を示唆している。

「これらの攻撃の速度と規模から、攻撃者は総当たり攻撃を仕掛けているのではなく、有効な認証情報を掌握しているように見える」とHuntressは報告した。脅威アドバイザリーでの報告だ。

「安全な」バックアップが弱点になるとき

このインシデントは、企業環境におけるリモートアクセス基盤への脅威が深刻化していることを浮き彫りにしている。 

ファイアウォールとVPNソリューションを提供するSonicWallは、2025年9月のアドバイザリーで、同社のMySonicWallクラウドバックアップサービスを利用する顧客の暗号化された設定バックアップに、権限のない第三者がアクセスしたことを確認した。

これらのバックアップには、認証情報、鍵、設定の詳細などの機密データが含まれており、復号されれば標的型攻撃を可能にするおそれがあった。

協調的な攻撃は盗まれた認証情報の使用を示唆

Huntressは、協調的な攻撃が10月4日に始まり、認証試行がその後2日間に集中してピークに達したことを確認した。 

多くのログイン試行は、IPアドレス202[.]155[.]8[.]73から行われていた。複数の環境で、攻撃者は短時間だけログインし、追加の操作を行わずに切断していた。

しかし、より深刻なケースでは、内部のネットワークスキャンを実行し、ローカルのWindowsアカウントへのアクセスを試みていた。これは、偵察活動やラテラルムーブメントの可能性を示している。

複数の環境とアカウントに対してログインが相次いだことから、攻撃者はすでに有効な認証情報を保有しており、SonicWallの侵害で露出したデータに関連している可能性がある。 

Huntressは2つのインシデントを決定的に結び付けてはいないものの、発生時期と手法は不審なほど一致している。同社は、同様の攻撃を特定して対応できるよう、侵害の痕跡(IOC)を共有している。

実行可能な防御策

露出を減らし、ネットワーク防御を強化するため、組織はリモートアクセスシステムを保護し、認証情報の完全性を回復するための措置を直ちに講じるべきだ。推奨される緩和策は以下のとおり。

  • WAN管理とリモートアクセスを可能な限り制限し、HTTP、HTTPS、SSH、SSLVPN、受信管理インターフェースを一時的に無効化する。
  • すべての認証情報と鍵をリセットする。これには、ローカル管理者パスワード、VPN事前共有鍵、LDAPまたはRADIUSのバインド認証情報、無線パスフレーズ、SNMPストリングが含まれる。
  • 外部キーを失効させ、ローテーションし、APIトークン、動的DNS設定、SMTP/FTPアカウント、ファイアウォール管理システムに紐付く自動化用シークレットなども対象とする。
  • 強化されたログ記録を有効にし、フォレンジック調査のために記録を保持する。最近のすべてのログインと設定変更を調査し、不正な活動がないか確認する。
  • サービスを段階的に再有効化し、再侵入の試みを厳重に監視する。
  • 多要素認証(MFA)を適用する対象は、すべての管理者アカウントとリモートアクセスアカウントとする。
Advertisement

これらの措置を組み合わせることで、組織はリスクを最小化し、リモートアクセスのセキュリティを強化するとともに、進化する脅威へのレジリエンスを構築できる。

クラウドの利便性がセキュリティ上の負債になるとき

今回のSonicWallのインシデントは、クラウドベースの設定データが、数千に及ぶ企業ネットワーク全体における単一障害点になり得ることを示している。 

暗号化されている場合でも、機密性の高い認証情報を一元保管すると、その暗号が破られたり、鍵が漏えいしたりした場合に露出リスクが生じる。 

今回の攻撃は、より広範な業界の問題も浮き彫りにしている。それは、リモートインフラの管理で静的な認証情報と単要素認証に依存し続けていることだ。

Huntressが強調したように、今回のインシデントは、目立ちやすい総当たり攻撃ではなく、痕跡を残さない正規のアクセスを狙う攻撃者の間で、「認証情報主導型」の攻撃モデルがますます好まれていることを示している。 

サードパーティーのリモートアクセスプラットフォームに依存する組織にとって、認証パターンを可視化し、認証情報を速やかにローテーションすることは、現在やセキュリティ衛生の不可欠な要素となっている。

VPNやファイアウォールシステムが継続的な攻撃を受ける中、組織はもはや境界防御だけに頼ることはできない。 

ゼロトラストモデルを採用すること、つまりすべてのアクセスポイントで継続的な検証を強制するモデルを導入することが、真のサイバーレジリエンスに不可欠となっている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.