[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/sugarcrm-cloud-incident-black-hat/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/sugarcrm-cloud-incident-black-hat/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# ゼロデイとアクセス キーがクラウドで出会うとき: SugarCRM のゼロデイ脆弱性への対応

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Margaret Kelley](https://unit42.paloaltonetworks.com/ja/author/margaret-kelley/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年8月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Black Hat](https://unit42.paloaltonetworks.com/ja/tag/black-hat-ja/)
  * [CVE-2023-22952](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-22952-ja/)
  * [SugarCRM](https://unit42.paloaltonetworks.com/ja/tag/sugarcrm-ja/)
  * [Zero-day](https://unit42.paloaltonetworks.com/ja/tag/zero-day-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/sugarcrm-cloud-incident-black-hat/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/sugarcrm-cloud-incident-black-hat/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ゼロデイとアクセス%20キーがクラウドで出会うとき:%20SugarCRM%20のゼロデイ脆弱性への対応&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F&title=ゼロデイとアクセス%20キーがクラウドで出会うとき:%20SugarCRM%20のゼロデイ脆弱性への対応 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F&text=ゼロデイとアクセス%20キーがクラウドで出会うとき:%20SugarCRM%20のゼロデイ脆弱性への対応 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ゼロデイとアクセス%20キーがクラウドで出会うとき:%20SugarCRM%20のゼロデイ脆弱性への対応%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsugarcrm-cloud-incident-black-hat%2F "Share in Mastodon")

## 概要

SugarCRM におけるゼロデイの認証バイパス/リモート コード実行の脆弱性 (CVE-2023-22952) は一見ありがちなエクスプロイトのようで、実は防御側が注意すべき点が多いものです。SugarCRM は Web アプリケーションなので、正しく構成・保護されていなければ、舞台裏にあるインフラが脅威アクターによる影響の拡大をゆるしかねません。脅威アクターが CSP (クラウド サービス プロバイダー) の使っている基盤技術を把握しており、適切な権限を持つクレデンシャルにアクセスできるなら、そこから大きな成果をあげられるのです。

ここ 1 年で Unit 42 は SugarCRM の脆弱性 [CVE-2023-22952](https://nvd.nist.gov/vuln/detail/CVE-2023-22952) が初期攻撃ベクトルとなった複数の事例に対応してきました。これらの事例では、この脆弱性が原因となって、脅威アクターが AWS アカウントにアクセスに成功していました。原因は AWS の脆弱性ではなく、どのクラウド環境でも発生する可能性があります。脅威アクターは最初の侵害の後、設定ミスを利用してアクセスを拡大していました。

本稿は AWS 環境に対するさまざまな攻撃を [MITRE ATT\&CK Matrix](https://attack.mitre.org/) フレームワークに従って示し、組織が自らの保護に導入できる複数の防御メカニズムをまとめます。これらの保護には、AWS が提供する制御とサービスの活用、クラウドのベストプラクティス、攻撃の全容把握のための十分なデータ保持体制の確認などが含まれます。

これらの攻撃の複雑さは、ロギングやモニタリングの設定により、不正な AWS の API コールを検出することの重要性を物語っています。たとえ無害に見えるコールでもです。足場を築くことができれば、さらに恐ろしい攻撃アクティビティにつながる可能性がありますし、そうしたアクティビティは必ずしも追跡可能とはかぎりません。クラウド セキュリティにどんな攻撃にも効く万能薬は存在しませんが、これらの攻撃は、いざというとき自身を確実に保護するために注力すべき重要エリアがどこにあるかを教えてくれます。

パロアルトネットワークスのお客様は、以下の方法で、以下で説明する攻撃に対する保護と緩和を受けています。

* 同脅威を含むさまざまな脅威に対し個別の支援を必要とされる場合は [Unit 42 のインシデントレスポンス](https://start.paloaltonetworks.jp/contact-unit42.html)チームをご用命いただけます。
* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) は、本稿で報告したユースケースに対し、アラートと緩和ソリューションを提供可能です。
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にした[次世代ファイアウォール製品](https://docs.paloaltonetworks.com/ngfw)は、攻撃防止に役立ちます。

| **関連するUnit 42のトピック** | [**AWS**](https://unit42.paloaltonetworks.jp/tag/aws-ja/)**,** [**Cloud**](https://unit42.paloaltonetworks.jp/category/cloud-ja/) |
|----------------------|-----------------------------------------------------------------------------------------------------------------------------------|

## MITRE ATT\&CK Matrix

本稿ではこれらのインシデントを、サイバーセキュリティ攻撃のさまざまな要素を説明してくれる 14 種類の戦術からなる MITRE ATT\&CK Matrix に当てはめ、ウォークスルー形式で紹介していきます。私たちが対応したさまざまな事例では、この脅威アクターのアクティビティを説明するのに 14 ある戦術のうち 9 つを使います。その 9 つとは、initial access (初期アクセス)、credential access (クレデンシャルへのアクセス)、discovery (探索)、lateral movement (ラテラル ムーブ)、 execution (実行)、exfiltration (漏出)、privilege escalation (特権昇格)、persistence (永続化)、 defense evasion (防御回避) です。

## 事例のウォークスルー

### 初期アクセス (Initial Access) - CVE-2023-22952

これらの AWS アカウント侵害の初期攻撃ベクトルは SugarCRM のゼロデイ脆弱性 [CVE-2023-22952](https://nvd.nist.gov/vuln/detail/CVE-2023-22952) でした。SugarCRM はチーム間のコラボレーションに重点を置いた顧客関係管理 (CRM) プラットフォームです。幅広い機能をもつ同社製品はさまざまな業種のユーザーに利用されています。

CVE-2023-22952 は 2023 年 1 月 11 日に NIST (アメリカ国立標準技術研究所 ) の NVD (脆弱性情報データベース) に公開された脆弱性で、基本スコアは 8.8 でした。入力検証不備に起因するこの脆弱性を悪用した脅威アクターは、SugarCRM の電子メール テンプレート モジュール経由でカスタム PHP コードを挿入できるようになります。

脅威アクターがこれらの攻撃で SugarCRM を標的にした理由は、SugarCRM の顧客データベース内のメール アドレスや連絡先情報、アカウント情報など幅広い機微データの存在を思えば理解しやすいでしょう。侵害に成功した脅威アクターはこれらの機微情報を直接販売してもよいし、被害者からさらに多額の金銭を脅し取ってもよいわけです。

SugarCRM のこの脆弱性が悪用された場合、脅威アクターはこのアプリケーションを実行している基盤サーバーに直接アクセスできるようになります。この脆弱性はリモート実行という要素を含んでいるからです。私たちが対応した事例の場合、これらのサーバーは Amazon Elastic Cloud Compute (EC2) インスタンスでした。ホスト上には期間の長い AWS のアクセス キーが保存されていて、脅威アクターはそれらのキーでアクセスの拡大に成功していました。これらの組織は自社のインフラをクラウド上にホストしていたことから、脅威アクターらがオンプレミスでのホスティングとはまた違った攻撃ベクトルを利用できる状態になっていました。

### クレデンシャルへのアクセス (Credential Access)

EC2 インスタンスへのアクセスを取得した脅威アクターは、そのホスト上に存在する長期 AWS アクセス キーの侵害に成功していました。ホストの場所がオンプレミスかクラウドかに関係なく、AWS コマンドライン インターフェイス (CLI) を使うのであれば、認証に使う一時ないし永続的クレデンシャルは、そのホスト上のクレデンシャルファイルに保存しておくことができます (下図 1 参照。これにはファイル パスが含まれる)。

私たちが観測した事例では、これら平文のクレデンシャルが侵害ホスト上に存在していたため、脅威アクターがこのクレデンシャルを盗み、アクセス キーを使っての探索アクティビティを開始できていました。
![画像 1 は 2 行からなるコードです。これらは、AWS のクレデンシャルのファイル パスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-1-2.png) 図1. クレデンシャル ファイルの場所を表すファイル パス

### 探索 (Discovery)

この脅威アクターはまず [GetCallerIdentity](https://docs.aws.amazon.com/ja_jp/STS/latest/APIReference/API_GetCallerIdentity.html) コマンドを実行してからスキャン アクティビティを実行していました。GetCallerIdentityは、[whoami](https://learn.microsoft.com/ja-jp/windows-server/administration/windows-commands/whoami) コマンドの AWS 版です。このコマンドは API コールを実行したエンティティに関するさまざまな情報を返します。たとえば、ユーザーID、アカウント、リクエストに署名に使われたクレデンシャルに関連するプリンシパルの [Amazon リソースネーム (Amazon Resource Name、ARN)](https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/reference-arns.html) などです (図2)。ユーザー ID はコールを実行したエンティティの一意な識別子です。アカウントはそのクレデンシャルが属する AWS アカウントの一意な 12 桁の識別子です。ARN にはアカウント ID とコールを実行するプリンシパル名が、人間に読めるかたちで含まれています。
![画像 2 は、GetCallerIdentity への応答のスクリーンショットです。合計 3 行あり、「UserId (ユーザー ID)」、「Account (アカウント)」、「Arn」が含まれています。Arn は Amazon リソースネームの頭字語です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-2-2.png) 図2. GetCallerIdentity の応答サンプル

侵害したクレデンシャルに関する知識を若干得た脅威アクターはスキャン活動を開始します。彼らは Pacu や Scout Suite などのツールを使い、対象の AWS アカウント内にどんなリソースが存在しているかをさらに詳しく把握しました。Pacu はオープンソースの AWS エクスプロイト フレームワークで、クラウド版の Metasploit に相当する設計になっています。Scout Suite は、クラウド環境のセキュリティ態勢評価に使われるセキュリティ監査ツールです。

私たちが対応した事例のなかには、以前の侵入テストでホスト上に Pacu がすでに存在していたものも確認されました。侵害した EC2 インスタンスへの Scout Suite のダウンロードというのはあまり目にすることがないですが、このツールが使用されていたことは、脅威アクターのアクティビティに関連付けられたユーザー エージェントから確認できました。いずれのツールも、侵害した AWS アカウントの様相を探るための、多くの情報を脅威アクターにもたらします。

これらの事例では、以下にあげたようなさまざまな従来のサービスが両ツールによってスキャンされていました。

* [EC2](https://aws.amazon.com/jp/ec2/)
* [IAM](https://aws.amazon.com/jp/iam/)
* [RDS](https://aws.amazon.com/jp/rds/)
* [S3](https://aws.amazon.com/jp/s3/)
* [SNS](https://aws.amazon.com/jp/sns/)
* [SES](https://aws.amazon.com/jp/ses/)
* [Lambda](https://aws.amazon.com/jp/lambda/)

これらの脅威アクターは、必ずしも自身に有用な情報をもたらすとは思えないサービスに対しても探索用のコールを実行していました。たとえば、[AWS Organizations](https://docs.aws.amazon.com/ja_jp/organizations/latest/userguide/orgs_introduction.html) サービスや [AWS Cost and Usage Reports (AWS コストと使用状況レポート)](https://docs.aws.amazon.com/ja_jp/cur/latest/userguide/what-is-cur.html) サービスなどです。

[AWS Organizations](https://aws.amazon.com/jp/organizations/) は組織に複数の AWS アカウントやリソースをまとめて集中管理できる場所を提供する管理サービスです。CloudTrail ログから脅威アクターのアクティビティを確認したところ、ある 3 つの Organizations API コールが目を引きました。最初のコールは [ListOrganizationalUnitsForParent](https://docs.aws.amazon.com/ja_jp/organizations/latest/APIReference/API_ListOrganizationalUnitsForParent.html) で、これはすべての [Organizational Units](https://aws.amazon.com/jp/blogs/mt/best-practices-for-organizational-units-with-aws-organizations/)(組織単位 OU) をリストするものです。

そこから、脅威アクターらは [ListAccounts](https://docs.aws.amazon.com/ja_jp/organizations/latest/APIReference/API_ListAccounts.html) を実行しました。これにより、これらの各 OU に関連付けられたすべてのアカウント ID が返されます。脅威アクターに最も有益な情報をもたらした最後のコールは、 [DescribeOrganization](https://docs.aws.amazon.com/ja_jp/organizations/latest/APIReference/API_DescribeOrganization.html) API コールでした。このイベントは、マスター アカウントの ID と、そのアカウントに関連付けられたマスター アカウントの電子メール アドレスを返します。この情報があれば、脅威アクターはそのアカウントの Root ユーザーとしてログインを試行するのに十分な情報を得られます。

私たちの興味を引いた最後の探索コールは、Cost and Usage Reports サービスを使うものでした。この脅威アクターはさまざまな [GetCostandUsage](https://docs.aws.amazon.com/ja_jp/aws-cost-management/latest/APIReference/API_GetCostAndUsage.html) コール (図 3) を実行していました。また応答では侵害されたアカウントに関するコストの概要が返されていました (図 4)。

脅威アクターは、クラウド アカウントのコストを把握することで、そのアカウントがどの程度アクティブなのかを判断できます。この点を防御側は認識しておく必要があります。アカウントの総コストが大きければ、新しいリソースをスピンアップしてもそのコストは目立たず、容易に検出を回避できるかもしれません。

ところが、アカウントの支出額が非常に小さければ、新しいリソースを少しスピンアップしただけで目立ってしまう可能性があります。支出の少ないアカウントの所有者はコスト関連の通知を厳しくしているかもしれないし、そこで脅威アクターが新しくリソースを作成すれば、アラートがトリガーされてしまうかもしれません。
![画像 3 は、GetCostandUsage のリクエスト パラメーターのスクリーンショットです。TimePeriod には Start の日と End の日が含まれています。Granularityは「MONTHLY」になっています。Matrics には、BlendedCost、UnblendedCost、UsageQuantity が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-3-2.png) 図3. GetCostandUsage のリクエスト パラメーターの例 ![画像 4 は、GetCostandUsage の応答のスクリーンショットです。これには、Start 日と End 日の期間を含む時間別の結果が含まれます。Total には、BlendedCost (Amount と Unit)、UsageQuantity (Amount と Unit)、UnblendedCost (Amount と Unit) が含まれています。また、Groups と Estimated パラメーター (設定値は false) も含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-4-2.png) 図4. GetCostandUsage の応答の例

Organizations の API コール、Cost and Usage の API コールはいずれも、クラウドにおける攻撃対象領域がどう違っているかがわかるよい例です。脅威アクターは一見とくに問題なさそうな API コールを使うことで、アラートをトリガーしかねない不審なアクティビティを実行せずに、アカウントの構造や使用状況に関する大量の情報を入手していました。

### ラテラルムーブ/実行/漏出 (Lateral Movement/Execution/Exfiltration) -- RDS

私たちが観測したインシデントで、環境のスキャンを完了した脅威アクターは、アカウント全体の探索からさまざまなサービスへのアクション実行へとアクティビティを絞り込むのに十分な情報を入手していました。このサービスにたいするアクション実行は [Relational Database Service](https://docs.aws.amazon.com/ja_jp/AmazonRDS/latest/UserGuide/UsingWithRDS.html) (RDS) から始まっていました。この脅威アクターは侵害した SugarCRM EC2 インスタンスから RDS サービスへのラテラル ムーブを行い、さまざまな SugarCRM RDS データベースから新しい RDS スナップショットを作成するコマンドの実行を開始しました。これらのスナップショット作成で元になった RDS データベースにダウンタイムは発生していません。

そこから脅威アクターは、インバウンドの SSH 接続がすでに許可されている既存セキュリティ グループのルールを変更し、MySQL トラフィック用にポート 3306 を追加しました。その後は漏出に移り、スナップショットから新しいデータベースを作成・公開し、変更したセキュリティ グループをアタッチしました。最後にマスター ユーザーのパスワードを変更して新しく作成した RDS データベースを変更しました。これでデータベースへのログインが可能になります。

仮想プライベート クラウドの[(VPC) フロー ログ](https://docs.aws.amazon.com/ja_jp/vpc/latest/userguide/flow-logs.html)を有効している場合は、データ漏出の有無の把握にこれらのログを使って環境から漏出したデータのバイト数を確認できます。VPC フロー ログが有効になっていない事例ではこのデータ漏出調査の結果には限界がありました。

### ラテラルムーブ/実行 (Lateral Movement/Execution) -- EC2

RDS のアクティビティの後、脅威アクターは再び EC2 サービスへのラテラル ムーブを行い、いくつか変更を加えていました。脅威アクターが最初に行ったのは、実行中の SugarCRM EC2 インスタンスから新しい [Amazon マシンイメージ](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/AMIs.html) (AMIs) を作成することでした。そこから彼らは [ImportKeyPair](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/APIReference/API_ImportKeyPair.html) コマンドを実行し、サードパーティ ツールで作成した自分たちの公開鍵のペアをインポートしていました。これらのタスクが完了すると、脅威アクターは新しい EC2 インスタンスの作成を開始しました。また彼らは任意の IP アドレスから 22/tcp へのインバウンド アクセスを許可する既存セキュリティ グループを EC2 インスタンスにアタッチしていました (図 5)。
![画像 5 は、22/tcp へのアクセスを許可するセキュリティ グループのサンプルのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-5-2.png) 図5. 22/tcp へのアクセスを許可するセキュリティ グループのサンプル

彼らは、被害組織がほかの通常のインフラを作っているリージョンと同じリージョンに EC2 インスタンスを作成していました。また彼らはリージョンを地理的に新しいエリアに切り替えて、任意の IP アドレスから 22/tcp で SSH へのトラフィックを許可する新しいセキュリティ グループを作成していました。次にアクターは別のキー ペアをインポートしました。別のリージョンへの切り替えを行ったので、ほかのリージョンで使用しているものと同じキー ペアであっても再インポートする必要があります。

セットアップ完了後、新しい EC2 インスタンスを作成しましたが、今回は AWS Marketplace で入手可能なパブリック AMI を使用していました。この EC2 インスタンスのアクティビティは、AWS アカウント内で起こっていることをすべて可視化する GuardDuty などのセキュリティ サービスをすべてのリージョンで有効にすることの重要性を示しているといえます。事前対策として、組織は使っていないリージョンを無効化することもできます。

### 特権昇格 (Privilege Escalation) -- Root

本攻撃では特権昇格の段階でほかの事例で見られるような新たな IAM ユーザーの作成が試みられていませんでした。かわりに Root ユーザーとしてのログイン試行が選ばれていました。探索段階で実行した Organizations コールから取得した情報を使っていましたが、アクターは依然、Root ユーザーとしてうまくログインすることができませんでした。Root のログインの試行はかなりノイズが多くなるので、これらの失敗した Root ログインは CloudTrail ログ内で目立っていました (図 6)。
![画像 6 は多数のコード行からなるスクリーンショットです。これは CloudTrail ログで確認した、失敗した Root ログインのサンプルです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129566-6-2.png) 図6. CloudTrail ログで確認した失敗した Root ログインのサンプル

### 永続性 (Persistence) -- リージョン

この脅威アクターは、Root アカウントでのログイン試行以外に永続化試行はあまりおこなっていませんでした。永続化への最も明確な試みは、組織がインフラをホストするために通常使用するリージョンとは異なるリージョンに EC2 インスタンスを作成することでした。Root ログイン試行と同様に、これらの新しい EC2 インスタンスは CloudTrail ログで目を引きました。ただしクラウド環境が大規模になってくれば、リージョンを切り替えて作られたリソースをぜんぶ追跡するのはそこそこ大変になるし、コンソールでリソースを確認するさいの見落としも起こりがちになります。

### 防衛回避 (Defense Evasion)

脅威アクターが AWS アカウントを侵害した後、アカウント所有者が問題を発見するまでの時間は限られています。そこで彼らは、気づかれにくいようにいつもとは違う地域にリソースをデプロイしていました。当該環境に滞在中、彼らは EC2 インスタンスのオンとオフも繰り返していました。

脅威アクターがオン・オフを繰り返す理由はいくつかあって、理由の 1 つが可視性を下げることです。AWS コンソールの EC2 インスタンス ページは、デフォルト設定の場合、*running* (実行中) の EC2 インスタンスのみが表示されます。ユーザーがあえて実行されていない EC2 インスタンスも確認しようとしないかぎり、脅威アクターが作成した新しい EC2 インスタンスが停止状態になっていれば一見しただけでは見落とされてしまいます。

もう 1 つの理由はこれらのリソースを停止して組織のアカウントに余分なコストが発生するのを抑えることです。組織がコスト関連の通知を厳格に行っている場合、脅威アクターが作成したリソースを停止すればコストを最小限に抑えられ、コスト関連のアラートのトリガーも抑止できます。これもまた防御回避の 1 つの手段です。

別リージョンでのリソース作成と作成したリソースの停止以外に、この脅威アクターはほかの防御回避手法、たとえば CloudTrail ログの停止や GuardDuty の無効化などを試みていませんでした。

## 緩和 (Remediation)

### アクセス キー (Access Keys)

組織が将来この手の攻撃から身を守るために実行できる主な緩和策は 4 つあります。最初の対策はアクセスキーをめぐるものです。[アクセス キー](https://docs.aws.amazon.com/accounts/latest/reference/credentials-access-keys-best-practices.html)はよく AWS 侵害の根本要因になります。したがって[アクセス キーの保護](https://docs.aws.amazon.com/accounts/latest/reference/credentials-access-keys-best-practices.html)は組織にとっての重要事項です。

EC2 インスタンスに長期間のアクセス キーを使用する正当な理由は存在しません。そのかわり、EC2 Roles と Instance Metadata Service (IMDS) に存在する一時クレデンシャルを使用しましょう。また、IMDSv2 のみを使用するようにしてください。サーバー サイド リクエスト フォージェリ (SSRF) 攻撃から保護されます。

ホスト上のクレデンシャル ファイルに保存されている長期アクセス キーのクリーンアップ プロセスの作成をお勧めします。これは、作業完了時にこれらのファイルをクリーンアップするようユーザーに依頼するか、これらのファイルを自動的にクリーンアップする組織レベルのプロセスを作成することで実現できます。

また、アクセス キーの定期的なローテーション・削除もお勧めします。アクセス キーの有効期間が長くなるほど、侵害の可能性は上がります。キーを継続的にローテーションし、使っていないキーは削除して、AWS アカウントを積極的に保護しましょう。このプロセスは全体を自動化できますし、アクセス キーのセキュリティ維持に役立ちます。

### 最小特権の IAM ポリシー (Least-Privileged IAM Policies)

同アクターによる一連の攻撃が成功した理由はただ 1 つ、「組織が SugarCRM ホスト上の IAM User プリンシパルに付与した権限のスコープが緩すぎた」ことに尽きます。ホスト上に存在するこれらの IAM ユーザーには、たしかに AWS の権限がいくつか必要でしたが、それらの権限はアプリケーションに必要な最低限のものだけをピンポイントで含め、スコープを絞っておくべきでした。しかも私たちの調査では、こうした状況に陥っているのが今回の被害組織だけではないことがわかっています。『[Unit 42クラウド脅威レポートVol.6](https://start.paloaltonetworks.jp/unit-42-cloud-threat-report-volume-6.html)』によれば、クラウド ユーザー、ロール、サービス、リソースの 99% に使用されていない過剰な権限が付与されていました。

AWS Access Analyzer を使用すれば、特定 IAM プリンシパルによる API 使用履歴を調べ、対象期間に使われた API のみにアクセスを制限するアクセス ポリシーを自動生成できます。

たしかに権限の緩いポリシーを作成しておけば楽ですが、スコープを絞って権限を作成し、AWS アカウントを適切に保護しておくことにはそれだけの見返りがあります。

### Root のモニタリング (Monitoring Root)

組織に推奨するもう 1 つの緩和策は、Root アカウントまわりの監視の設定です。環境内では、Root アカウントが*必要とされる*アカウント管理タスク実行にのみ、Root アカウントを使ってください。またその環境では、Root アカウントに対してフィデリティの高いアラートを維持することで、この最も価値の高いアカウントの保護に役立ててください。また、Root には多要素認証 (MFA) を常に有効にし、長いパスワードで保護されているか確認することをお勧めします。

### ロギングとモニタリング (Logging and Monitoring)

組織の皆さんに推奨する最後の緩和策はロギング設定が正しいか確認することです。全リージョンで [CloudTrail](https://aws.amazon.com/jp/cloudtrail/) と [GuardDuty](https://aws.amazon.com/jp/guardduty/) の両方を有効化し、ログは一元管理できる場所に送信すべきです。

GuardDuty では、アラートの重大度に基づき、対応チームにアラートを送る必要があります。GuardDuty を有効にしていた組織での事例は、この GuardDuty が攻撃のかなり早い段階でこれらアクセス キーの侵害を捕捉していたことがわかっています。これはアカウントを保護する簡単な方法です。

また組織の皆さんには発生しうるデータ漏出の捕捉のために VPC フロー ログを有効にしておくことをお勧めします。これらのログは、ネットワーク接続の問題のトラブルシューティングを行うときに非常に役立ちます。これらのサービスのデータ保存期間は、適切な長さにしておくことが重要です。侵害は環境を問わず発生します。攻撃の全体像を掴めるよう、十分な期間のログを保持しておくことが重要です。

## 結論

脅威アクターはこの一連の攻撃でかなりの成功をおさめました。ただし組織側にも、導入すれば保護に役立つ優れた緩和策が複数あることがわかりました。アクセス キーは最も一般的な初期攻撃ベクトルです。可能なかぎり、長期のアクセス キー使用は避けてください。AWS の場合それは EC2 ロールや IAM Role Anywhere、開発者ワークステーション用の Identity Center インテグレーションの利用を意味します。これらのキーを保護するためのもう 1 段の保護レイヤーは、異常な使用に関する監視を設定することです。一連の攻撃でこの脅威アクターは異常な API コールを行っていますが、これらはすべて、じゅうぶんに長い期間取得しておいたログを分析すれば検出可能です。

また、クラウド内外で実行されるコードには、ジョブの実行に最低限必要とする権限だけを持たせるよう、基本的な最小特権分析を行うことも不可欠です。

アクセス キーの監視に加え、クラウド アカウントの異常なアクティビティを常に監視する必要があります。AWS の場合それは CloudTrail や VPC フロー ログ、S3 サーバー アクセス ログなどで、さまざまなサービスを監視することを意味します。監視の構成を見直してください。クラウド アカウント内のサービスが、平時と異なる新しい IP アドレスや、平時と異なるポートを介し、内外へののアクセスを発生させていた場合に、それらのアクティビティについて警告を発するようにしてあるでしょうか。また S3 バケットに機微データを保存している組織であれば、S3 サーバーのアクセス ログを監視し、バケットへの異常なコールを記録しておくと、攻撃のプロアクティブな発見につながります。

そして最後に強調しておきたいのが、権限絞り込みの重要性です。これがされていなかったがために、同アクターは今回の事例で行った一連の攻撃に成功していました。IAM User に属する侵害されたアクセス キーの権限が絞り込まれていれば、このアクターは攻撃過程で阻止できていたはずです。

## 製品による保護

パロアルトネットワークスのお客様には、弊社製品/サービスの保護・更新を通じて同脅威の特定・防御が提供されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

### Prisma Cloud

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud)は、本稿で報告したユースケースに対し、以下の方法でアラートと緩和ソリューションを提供可能です。

* Prisma Cloud の [Anomaly Policies](https://docs.paloaltonetworks.com/prisma/prisma-cloud/prisma-cloud-admin/prisma-cloud-policies/anomaly-policies) をデプロイすると、使用されていない AWS リージョンで実行されているインスタンスを検出したり、AI/ML アルゴリズム機能を通じ、不審な IAM クレデンシャルの使用を検出したりできます。
* このほか Prisma Cloud の [Attack Path Policies](https://www.paloaltonetworks.com/blog/prisma-cloud/mitre-attck-for-cloud-improve-threat-detection/) は、本稿で解説した EC2 インスタンスに対するラテラルムーブや特権昇格攻撃を検出できます。

Prisma Cloud は、検出・リスク緩和機能の開発指針に MITRE ATT\&CK フレームワークを採用しています。

### Advanced Threat Prevention を有効にした次世代ファイアウォールと Prisma Access

[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にした[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)は、脅威防御シグネチャ [93591](https://threatvault.paloaltonetworks.com/?query=93591) を通じ、攻撃防止に役立ちます。

### Cortex XDR

[Cortex XDR for cloud](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response)はクラウド ホスト、クラウド トラフィック、監査ログからのアクティビティの内容と、エンドポイントやネットワークのデータとを統合します。この統合によりSOCチームはデジタルドメイン全体を俯瞰したインシデントのストーリーを得ることができます。

## IoC

IP アドレス:

* 13\[.\]90.77.93
* 31\[.\]132.2.66

User-Agent:

* Boto3/1.26.45 Python/3.9.2 Linux/6.0.0-2parrot1-amd64 Botocore/1.29.45
* Boto3/1.7.61 Python/3.5.0 Windows/ Botocore/1.10.62
* aws-cli/1.19.1 Python/3.9.2 Linux/6.0.0-2parrot1-amd64 botocore/1.29.58
* aws-cli/1.18.69 Python/3.5.2 Linux/4.4.0-1128-aws botocore/1.16.19
* Scout Suite/5.12.0 Python/3.9.2 Linux/6.0.0-2parrot1-amd64 Scout Suite/5.12.0

*2023-08-16 10:00 JST 英語版更新日 2023-08-16 13:45 PDT の内容を反映し、Cortex に関連する情報を追記*
トップに戻る

### タグ

* [Black Hat](https://unit42.paloaltonetworks.com/ja/tag/black-hat-ja/ "Black Hat")
* [CVE-2023-22952](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-22952-ja/ "CVE-2023-22952")
* [SugarCRM](https://unit42.paloaltonetworks.com/ja/tag/sugarcrm-ja/ "SugarCRM")
* [Zero-day](https://unit42.paloaltonetworks.com/ja/tag/zero-day-ja/ "zero-day")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:NodeStealer 2.0: Python 版の亜種が Facebook ビジネス アカウントを乗っ取り](https://unit42.paloaltonetworks.com/ja/nodestealer-2-targets-facebook-business/ "NodeStealer 2.0: Python 版の亜種が Facebook ビジネス アカウントを乗っ取り")

### 目次

* 

### 関連記事

* [フロンティアAIモデルによるソフトウェア セキュリティの破綻](https://unit42.paloaltonetworks.com/ja/ai-software-security-risks/ "article - table of contents")
* [2025年9月 Ciscoソフトウェアに影響を与えるゼロデイ脆弱性](https://unit42.paloaltonetworks.com/ja/zero-day-vulnerabilities-affect-cisco-software/ "article - table of contents")
* [Microsoft SharePointの脆弱性を積極的に悪用する攻撃活動 (7月31日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
