新たに発見されたサイバー諜報活動「Operation WrtHug」では、世界中のASUS製ルーター数万台が侵害され、日常的に使われる家庭や小規模オフィス向けの機器が、広範な偵察・中継ネットワークのノードへとひそかに変えられている。
SecurityScorecardの研究者によると、このキャンペーンは数カ月前から活動しており、ルーターを基盤とする侵入活動の大幅なエスカレーションを示している。
サイバーセキュリティの専門家は、侵害された家庭用ルーターが脅威アクターの活動における主要なインフラになりつつあると警告している。
「多くの組織は既知の脆弱性を定期的にスキャンし、サポート終了の機器を交換しますが、一般家庭のユーザーの多くにはその余裕がありません。インターネットが使える限り、ルーターについて考えることはほとんどないのです」と、Picus SecurityのSecurity Research LeadであるHüseyin Can Yüceel氏は語った。
同氏はさらに、「そのため、古くても動作している多くの機器がオンライン上で露出したままとなり、攻撃者に乗っ取られたり、データを盗まれたり、大規模なボットネットを構築されたりする機会を生み出しています」と付け加えた。
「家庭用ルーターは古く、パッチが適用されていないことが多いため、脅威アクターにとって格好の標的になりがちです」と、Spur Intelligenceの共同創業者であるRiley Kilmer氏は述べた。
同氏はさらに、「NSocksやPremSocksのようなネットワークは、こうした機器へのプロキシアクセスを、非常に定着性が高く、顧客が被害者の家庭内トラフィックに紛れ込める他のグループに販売できるため、標的にしています。APTグループも、次の段階の攻撃に向けた作戦用中継ボックスのプライベートネットワークとして、こうした脆弱な機器を利用しています」と説明した。
世界規模で拡大するASUS製ルーター乗っ取りの実態。
研究者は、過去6カ月間に感染したルーターに関連する固有のIPアドレスを5万件以上発見した。
攻撃者は、サポート終了(EoL)となったASUS WRTルーターを重点的に狙い、次の既知の脆弱性を含む複数の脆弱性を悪用しているとみられる。CVE-2023-41345からCVE-2023-41348、CVE-2023-39780、CVE-2024-12912、およびCVE-2025-2492を悪用し、機器への特権アクセスを得ている。
侵害されたシステムのほぼすべてで、ASUS独自のリモートアクセスサービスであるASUS AiCloudが稼働していた。また、すべてのシステムに100年間有効な固有の自己署名TLS証明書が共通しており、これは全体を追跡するためのフィンガープリントとして機能している。
地理的な分析からは、台湾で標的が集中しており、米国、ロシア、東南アジア、欧州の一部にもクラスターが存在することが明らかになった。
Operation WrtHugは、国家と連携するサイバー諜報活動の進化を示している。従来のボットネットや侵害サーバーに頼るのではなく、脅威アクターは、検知が難しく、排除はさらに困難な、乗っ取った民生ルーターによる分散型ネットワークを形成している。
このキャンペーンの標的選定パターンは、中国とつながりのあるグループに帰属される、より広範な地政学的緊張や諜報目的と一致している。
この活動は、レガシーハードウェアが長期的に抱えるセキュリティリスクも浮き彫りにしている。もはやパッチを受け取れないEoL機器は広く使われ続けており、高度な攻撃者によって、検知されにくく持続性の高いインフラとして武器化されるケースが増えている。
パッチ未適用のASUS製ルーターが世界規模のスパイネットワークを可能に。
このキャンペーンは「Nth-day」脆弱性、つまり公に知られているにもかかわらず、多くの機器にパッチが適用されていない欠陥の悪用によって実行されている。
ASUSが影響を受ける複数のルーターモデルのサポートを終了しているため、攻撃者はこうした旧式システムの悪用で安定した成果を上げている。
ルーターが侵害されると、より大規模な諜報目的のインフラの一部となる。これは、過去に中国と関係する脅威アクターに関連付けられた作戦用中継ボックス(ORB)キャンペーンと同様の構造だ。
研究者は、CVE-2023-39780を通じてASUS製機器も標的にする、別の中国系ORB活動と疑われるAyySSHushとの間に、特に大きな重なりがあると指摘した。
二重に侵害された兆候を示した機器はごくわずかだったが、共通する脆弱性と類似した手口から、連携またはツールの共有が行われている可能性が示唆される。
脆弱なサービス(主にAiCloudだが、管理パネルにまで及ぶ場合もある)を悪用した後、攻撃者は永続化と制御のための複数段階の処理を展開しているとみられる。
感染の指標には、共通するTLS証明書、通常とは異なる外向き通信パターン、管理インターフェースに影響を及ぼす、より深いシステム侵害の痕跡などがある。
ORBリスクを軽減する。
Operation WrtHugの規模と巧妙さは、侵害された家庭用ルーターがいかに速く世界規模の諜報インフラの一部になり得るか、そして企業がそれらを見過ごす余裕がない理由を示している。
主な感染対象は民生機器だが、リモートワーカー、管理されていないハードウェア、安全でないネットワーク経路を通じて、リスクは企業環境にも直接及ぶ。
この脅威から身を守るには、家庭用ネットワーク機器を後回しにせず、攻撃対象領域の一部として扱う必要がある。
セキュリティチームは、次の対策を講じるべきだ。
- サポート終了のASUS WRTルーターをすべて交換または撤去し、企業ネットワークやリモートワーカーのネットワークにある、サポート対象モデルにはファームウェア更新を適用する。
- AiCloudなどのリモート管理サービスを無効化するか、厳格に制御し、明示的に必要な場合を除き、関連トラフィックをブロックまたは監視する。
- ネットワークおよびVPNのログを調査して、WrtHugによる侵害の兆候を確認し、キャンペーン固有の100年間有効なTLS証明書や、ルーターからの異常な外向きアクティビティなどを探す。
- 企業ネットワークをセグメント化し、厳格なアクセス制御を適用して、家庭内ネットワークの機器が機密システムに到達できないようにする。
- リモートワーク環境を監査し、古いファームウェア、安全でないルーター設定、または従業員所有の脆弱な機器がないか確認する。
- VPN、SASE、またはデバイスのセキュリティ状態に関する要件を適用し、リモートトラフィックが家庭用ルーターを直接通過するのではなく、安全なゲートウェイを経由するようにする。
- 通常とは異なるスキャン、プロキシ動作、異常な接続を監視し、ルーターを基盤とするORB活動や、試みられたラテラルムーブメントの兆候がないか確認する。
Operation WrtHugは、パッチが適用されず監視もされていない場合、民生グレードのハードウェアでさえ敵対者の世界規模のインフラの一部になり得ることを改めて示している。
レジリエンスを高めるには、家庭用ルーターやリモートワーカーの機器を企業境界の拡張として扱い、エンタープライズシステムと同じ厳格さを適用する必要がある。
国家アクターが日常的な家庭用機器を武器化。
Operation WrtHugは、国家とつながりのあるアクターが、一般的な民生機器を武器化して、活動を隠すステルス性の高い中継ネットワークを構築するという、サイバー諜報活動における拡大傾向を浮き彫りにしている。
こうしたORB型キャンペーンが高度化するなか、防御側は従来のエンタープライズシステムだけでなく、現代のネットワークの端に置かれた、安全でない、そして見過ごされがちな機器も考慮するよう、脅威モデルを広げなければならない。
ゼロトラストの原則を導入し、あらゆる環境での攻撃者の移動を制限する。

