Zyxel CPEデバイスの脆弱性に対する悪用試行が始まる パッチ不在の中(CVE-2024-40891)
Help Net Security – January 29, 2025
Zyxel CPEシリーズの通信デバイスにおける脆弱性CVE-2024-40891を攻撃で悪用しようとする試みが始まっていると、サイバーセキュリティ企業GreyNoiseが警告。この脆弱性に対する修正プログラムはまだ存在しないという。
CVE-2024-40891はコマンドインジェクションの脆弱性で、悪用が成功した場合、攻撃者は標的デバイス上で任意のコードを実行できるようになる。結果として、システムの完全な乗っ取りやネットワークへの侵入、データの抜き取りといった不法な活動に繋がる恐れがあるとされる。2024年7月に脆弱性インテリジェンス企業のVulnCheckが初めて公にその存在について伝えたが、それから6か月近くが経過した今でもZyxelはこの脆弱性に言及しておらず、パッチもリリースしていない。
そんな中でGreyNoiseは、攻撃者がインターネットに接続されているデバイスを狙ってこの脆弱性の悪用を試み始めているのを観測。「これらの試みが実際に脆弱なデバイスに対して行われていた場合、ログインが成功しているはずだ」と指摘した。さらに同社は、CVE-2024-40891を悪用しようとするIP群と、Miraiボットネットに分類されるIP群との間に重複が見受けられることを発見。その後Miraiの最近の亜種を調べたところ、同脆弱性を利用するための性能がいくつかの亜種に導入されているのが確認できたという。
Censysが示したデータによれば、現在インターネットに接続されている脆弱なデバイスの数はおよそ1,500台ほど。そのほとんどがフィリピン、トルコ、ヨーロッパに存在するという。同脆弱性に対する公式なパッチは存在しないものの、組織には以下のような策を講じることが推奨される。
- デバイスの管理者インターフェースへの接続は、信頼されたIPアドレスからのもののみ許可する
- リモートマネージメント機能は、使用していない場合無効化する
- Zyxelの公式チャンネルをモニタリングし、パッチに関するアナウンスがあったら直ちに適用できるようにしておく
【無料配布中!】インテリジェンス要件定義ガイド
インテリジェンス要件定義に関するガイドブック:『要件主導型インテリジェンスプログラムの構築方法』
以下のバナーより、優先的インテリジェンス要件(PIR)を中心とした効果的なインテリジェンスプログラムを確立するためのポイントなどを解説したSilobreaker社のガイドブック『要件主導型インテリジェンスプログラムの構築方法』の日本語訳バージョンを無料でダウンロードいただけます。
<ガイドブックの主なトピック>
本ガイドブックでは、優先的インテリジェンス要件(PIR)の策定にあたって検討すべき点と、PIRをステークホルダーのニーズに沿ったものにするために考慮すべき点について詳しく解説しています。具体的には、以下のトピックを取り上げます。
- 脅威プロファイルの確立
- ステークホルダーの特定・分析
- ユースケースの確立
- 要件の定義と管理
- データの収集と処理
- 分析と生産
- 報告
- フィードバック
- 実効性の評価