株式会社セキュアソフト | IPS、DDoS対策、スパムメール対策、監視運用サービスを提供: 2026年6月アーカイブ

2026年6月アーカイブ

1. 概要

 サプライチェーン攻撃とは、標的とする組織の防御を直接突破するのではなく、サプライチェーン上に存在する相対的に防御が手薄な箇所を足掛かりとして侵入する攻撃手法です。IPA「情報セキュリティ10大脅威 2026(組織分野)」でも第2位に位置付けられており、業界全体で注目度の高いリスク領域です。サプライチェーン攻撃の経路は、取引先や委託先を踏み台とするものから、OSSパッケージなどの配布物に悪意あるコードを紛れ込ませるものまで多岐にわたります。
 こうした攻撃のなかでも近年、開発ツールの拡張機能や、その配布工程を悪用する手口が問題となっています。攻撃者によって拡張機能の悪意あるバージョンが正規の配布元に紛れ込まされた場合、利用者は通常どおりツールの導入や更新を行うだけで、気付かないうちに悪意あるコードを端末へ取り込む可能性があります。特に、コードリポジトリやクラウド環境、CI/CD(継続的インテグレーション/継続的デリバリー)環境など、開発業務に必要な情報・権限を扱う開発者端末の侵害は、単なる1台の端末の問題にとどまりません。端末上の認証情報・操作権限を悪用された場合、これらのシステムへの不正アクセスにつながり、被害が組織の重要な資産へ波及するおそれがあります。
 本記事では、実際の侵害事例をもとに、開発ツールを標的としたサプライチェーン攻撃のリスクと、組織として講じるべき対策を解説します。

 

2. 攻撃の手口

 開発ツールを標的としたサプライチェーン攻撃では正規の配布経路が悪用されるため、利用者が通常どおりツールの導入や更新を行うだけで、端末が侵害されてしまいます。
 

2.1. 正規の配布経路を悪用した悪意あるバージョンの配布

 開発ツールを標的としたサプライチェーン攻撃では、正規の配布元を経由して悪意あるバージョンが配布されます。攻撃者は、フィッシングやマルウェア感染などの手口で、ツールの公開権限を持つ開発者の認証情報を事前に盗み出します。その後、窃取した情報を使って正規のアカウントを装い、悪意あるバージョンを公開します。正規の認証情報による正規の手順での公開であるため、配布プラットフォーム側でも通常のリリースと区別することが困難になります。さらに、多くの開発ツールには自動更新の仕組みが備わっているため、悪意あるバージョンが正規の配布元に公開された場合、利用者の明示的な操作を伴わず、通常の更新として端末へインストールされるおそれがあります。
 

2.2. 悪意あるバージョンのインストールによって想定される被害

 悪意あるバージョンがインストールされた場合、端末上で攻撃者の意図したコードが実行されます。これにより想定される主な被害は次のとおりです。
 
・認証情報・機密情報の窃取
 開発者端末には、SSH秘密鍵、クラウド認証情報、.envファイルに記載されたシークレットなど、業務上必要な各種認証情報が保管されていることがあります。これらが窃取されると、攻撃者によるなりすましや、不正アクセスに利用されます。
 
・マルウェアの感染・永続化
 バックドアやRAT(遠隔操作型マルウェア)が設置された場合、端末が継続的に攻撃者の制御下に置かれます。永続化が行われると、悪意あるバージョンを削除しただけでは侵害が解消しないケースもあります。
 
・企業資産への横展開・被害範囲の拡大
 攻撃者は、窃取した認証情報や侵害した端末を足掛かりとして、内部ネットワークやクラウド環境、ソフトウェアのビルドやテストを自動化するCI/CD環境へ不正アクセスを試みます。開発者端末で利用可能な認証情報や権限の範囲によっては、端末1台の侵害が複数の企業資産への侵害に波及します。

2026_6_secnews1

図1 正規の配布経路を悪用したサプライチェーン攻撃の流れ

 このように、正規の配布経路を経由するため入口での検知が困難であること、そしてインストール後の被害が端末内に留まらず企業のシステム全体に波及し得ることが、開発ツールを標的としたサプライチェーン攻撃の特徴です。

 

3. 事例紹介

 本章では、2026年5月に発生したNx Console VS Code拡張機能の侵害事例について、侵害経路や被害規模、対応状況を紹介します。
 

3.1.Nx Console VS Code拡張機能の侵害

 Nx Consoleは、ソフトウェア開発で利用されるフレームワーク「Nx」を、開発エディタ「Visual Studio Code(以降、VS Code)」から操作するための拡張機能です。2026年5月18日、この拡張機能の正規の配布元に悪意あるバージョン(v18.95.0)が公開される事案が発生しました。公開されていたのは取り下げまでの十数分程度というわずかな時間でしたが、その間にインストール、または自動更新を行った利用者は、端末が侵害された可能性があると報告されています。
 

3.1.1.侵害経路

 開発元のNxの事後報告によると、攻撃者は事前に窃取した公開権限を持つ開発協力者の認証情報を悪用し、 Nx Console v18.95.0 を正規の配布元へ公開しています。VS Codeの設定にて拡張機能の自動更新が有効化されている場合、利用者は通常のアップデートとして気づかずに取り込んでしまいます。
 

3.1.2.悪意あるバージョンの挙動

 公開された悪意あるバージョンは、VS Code上で拡張機能が有効化されると、端末上で認証情報を収集する不正なプログラムを実行しました。Nxの報告によると、収集が試みられた情報には以下が含まれます。
 ・GitHubトークン、GitHub CLIの認証情報
 ・npm(パッケージ管理ツール)のトークン
 ・AWS、GCPなどのクラウド認証情報
 ・SSH秘密鍵
 ・.env ファイルに記載されたシークレット
 さらに、端末の再起動後も活動を継続するための永続化の振る舞いも確認されています。また、収集した情報の外部への送信には、通常のWeb通信に使われるHTTPS通信に加え、GitHub API通信や、本来はドメイン名の名前解決に使われるDNS通信など、複数の方法が使われていました。これらは正規の通信に紛れやすく、不審な通信としての検知を回避する狙いがあります。こうした多様な通信を見分けるには、後述するネットワーク監視が重要になります。
 

3.1.3.対応状況

 開発元のNxは、配布元からの公開通知メールによって異常に気づき、短時間で公開を停止しました。あわせて、悪意あるバージョンの公開に使われた認証情報の再発行と、拡張機能の公開手順に複数人の承認を必須とする見直しを行ったと報告されています。
 

3.1.4.侵害を起点としたGitHubの内部リポジトリへの不正アクセス

 Nx Consoleの侵害は、この拡張機能をインストールしていた利用者に実被害をもたらしました。その代表的な事例が、ソフトウェア開発プラットフォームを提供するGitHub社における内部リポジトリへの不正アクセス事案です。
 2026年5月、同社は従業員の端末が悪意あるバージョンのNx Consoleによって侵害された結果、約3,800件の内部リポジトリに不正アクセスされ、データが窃取されたと公表しました。顧客への影響については「内部リポジトリの外部に保管されている顧客データへの影響を示す証拠は確認されていない」と説明しています。一方で、内部リポジトリには顧客とのサポートのやり取りの一部などが含まれる場合があることを認めており、影響が判明した際には正規の手順で顧客へ通知するとしています。
 内部リポジトリには、一般的にサービスのソースコードや設定情報、社内の運用ノウハウなどが含まれます。これらが外部に流出した場合、ソースコード解析による脆弱性の探索や、他のシステムへの侵入の足掛かりとして悪用されます。その結果、サービスの信頼性や事業継続に影響を及ぼす可能性があります。
 

3.2.本事例から見る開発ツール起点の侵害リスク

 本事例は、正規の配布元から提供される開発ツールであっても攻撃経路として悪用され得ることを示しています。利用者は、通常どおりツールを導入・更新しただけで悪意あるバージョンを端末へ取り込む可能性があります。また、開発者端末の侵害は、単なる1台の端末の問題に留まりません。開発者端末には、内部ネットワーク、クラウド環境、CI/CD環境などへアクセスするための認証情報が保管されています。これらの認証情報が窃取・悪用されることで、端末1台の侵害が企業資産への不正アクセスや情報流出へ連鎖します。
 こうした攻撃に備えるには、正規の配布元から提供されるソフトウェアも侵害され得ることを前提に、複数の観点から対策を講じることが重要です。次章では、具体的な対策を紹介します。

 

4. 対策

 開発ツールを標的としたサプライチェーン攻撃では、正規の配布元や正規の認証情報が悪用されるため、入口の段階での検知が困難となります。また、侵害後の情報送信にも複数の通信経路が使われます。そのため、単一の対策ではなく、複数の対策を重ねる多層防御の考え方で備えることが重要です。
 本章では、紹介した事例を踏まえ、有効な4つの対策とそれらを組み合わせた運用体制について整理します。
 

4.1.ソフトウェアインベントリ管理

 開発ツールを標的としたサプライチェーン攻撃に備えるには、業務上利用するソフトウェアや拡張機能をあらかじめ定め、許可した製品・バージョンのみを利用できるようにするホワイトリスト運用が有効です。新たなツールや更新版を導入する際は、必要性や提供元、更新内容を確認したうえで許可対象へ追加します。これにより、未確認の更新版や未承認の拡張機能が端末へ自動的に展開されるリスクを抑えることができます。
 また、自社環境で利用しているソフトウェアや拡張機能を平時から把握しておくことも重要です。侵害が判明した際に、自社端末に該当するバージョンの拡張機能がインストールされているかを迅速に確認できるかどうかが、初動対応の速度を左右します。そのため、端末にインストールされているソフトウェアや拡張機能の一覧を管理し、必要に応じて該当端末を洗い出せる状態にしておく必要があります。
 

4.2.EDRによる端末監視と封じ込め

 EDR(Endpoint Detection and Response)は、端末上で実行されるプロセスやファイル操作、通信などの挙動を継続的に監視し、不審な動きを検知する仕組みです。Nx Consoleの事例では、拡張機能の有効化後に認証情報の収集や永続化を目的とした不審なプロセスが端末内で実行されたと報告されています。EDRを適切に導入・運用することで、こうした通常の開発作業とは異なる挙動を早期に検知し、迅速な端末隔離や原因調査へとつなげることが可能になります。
 開発者端末は、ソースコードやクラウド環境への認証情報が集まる場所であり、侵害時の影響範囲が大きくなる傾向があります。EDRの監視対象として含め、不審な挙動が検知された際に速やかに封じ込めができる体制を整えることが重要です。
 

4.3.ネットワーク監視による外部通信の把握

 ネットワーク監視は、FW(ファイアウォール)やIPS(不正侵入防止システム)、プロキシなどネットワーク上に設置されたセキュリティ機器のログを継続的に監視し、不審な通信先や通信量の異常を発見するための対策です。Nx Consoleの事例では、窃取した認証情報の送信にHTTPS通信、GitHub API通信、DNS通信を悪用した通信経路が使われていました。これらは正規の通信に紛れやすい通信経路ですが、通常時の通信パターンを把握しておくことで、未知の外部宛先への通信や、通常とは異なる時間帯での通信・通信量の急増といった異常に気づきやすくなります。
 ネットワーク上での監視は、端末の挙動を監視するEDRとは異なるレイヤーのセキュリティ対策です。これらを組み合わせることで、侵害の兆候を複数の観点から確認することが可能です。
 

4.4.インシデント対応手順の整備

 開発ツールを起点としたインシデントでは、1端末への対応にとどまらず、開発環境で利用される認証情報や、関連する企業資産まで含めて影響を確認する必要があります。Nx Consoleの事例での被害状況を踏まえると、以下のような手順を事前に整備しておくことが有効です。
 ・該当する拡張機能やパッケージの特定と停止・削除
 ・侵害された端末の隔離
 ・端末上に保管されていた認証情報の再発行
 ・コードリポジトリのアクセスログ、クラウド環境の操作ログ、CI/CDの実行ログの確認
 ・影響範囲の特定と、必要に応じた関係者への通知
 特にログの確認は、侵害がどこまで波及したかを判断するうえで不可欠です。リポジトリへの不審なアクセスや認証情報の利用履歴、通常とは異なるクラウド環境の操作がないかを確認することで、端末上の侵害がその先の企業資産にまで到達しているかを判断できます。
 これらの手順を実効性のあるものとするには、CSIRTを中心に、SOC、開発基盤担当、情報システム部門が連携できる体制を平時から整備しておく必要があります。どのアラートを起点に調査を開始し、誰が端末隔離や認証情報の再発行を判断するかを事前に定め、関係部門間で共有しておくことがインシデント拡大を防ぐために重要となります。
 

2026_6_secnews2

図2 開発ツール起点の侵害に備える多層防御

 

5. まとめ

 2026年5月に発生したNx Consoleの侵害事例は、開発ツールを標的としたサプライチェーン攻撃における、組織が認識すべき二つのリスクを示しています。
 
 ① 正規の配布経路を通じて侵害されるリスク
 正規の配布元から提供されるソフトウェアであっても、悪意あるバージョンが通常の更新として配布されるおそれがあります。利用者は通常どおりツールの導入や更新を行っただけで、気付かないうちに端末へ悪意あるコードを取り込む可能性があります。
 ② 開発者端末の侵害が企業資産へ波及するリスク
 開発者端末には、業務上必要な認証情報や設定情報が保管・利用されていることがあります。そのため、端末1台の侵害が情報窃取にとどまらず、コードリポジトリ、クラウド環境、CI/CD環境などへの不正アクセスにつながるおそれがあります。
 
 こうしたリスクに備えるには、正規のソフトウェアも侵害され得ることを前提とした多層防御を構築することが重要です。また、これらの対策を実効性のあるものとするためには、CSIRTなどのインシデント対応部門を中心に、関係部門が連携できる運用体制を平時から整備しておくことが重要です。
 弊社では、こうした脅威に対応するセキュリティ監視サービスを提供しています。24時間365日のネットワーク監視に加え、エンドポイント監視も実施しており、継続的な監視体制の構築を支援します。ご活用をご検討ください。

 

6. 参考文献

[1] Nx Blog:Postmortem: Nx Console v18.95.0 supply-chain compromise
https://nx.dev/blog/nx-console-v18-95-0-postmortem

[2] GitHub Blog:Investigating unauthorized access to GitHub's internal repositories
https://github.blog/security/investigating-unauthorized-access-to-githubs-internal-repositories/

[3] JVN:nxのNx Consoleにおける埋め込まれた悪意のあるコードに関する脆弱性
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-017318.html

 

7. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの当社総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

2026年6月24日(水)~25日(木)にオンラインで開催された「サイバーインテリジェンス セキュリティーマネジメントSummit 2026 Summer」において、当社グループ会社であるサービス&セキュリティ株式会社(以下、SSK)セキュリティ本部の山下 和也、植松 俊介が登壇いたしました。

本イベントは、企業を取り巻くサイバーリスクや、セキュリティマネジメントについて、最新動向や実践的な取り組みを共有するイベントです。

SSKは「AI時代のサイバー攻撃に備える防御体制づくり」をテーマに講演を行い、AIの進化に伴い高度化するサイバー攻撃の現状を踏まえ、企業に求められるセキュリティ対策や防御体制の考え方について解説しました。

サイバー攻撃が複雑化・巧妙化する中、企業には継続的なセキュリティ対策の強化と、変化する脅威に対応できる体制づくりが求められています。

SSグループは今後も、セキュリティ専門企業として培ってきた知見を活かし、お客様の安全な事業運営を支えるサービスの提供に努めてまいります。

ご聴講いただいた皆様、ならびにイベント関係者の皆様に心より御礼申し上げます。

1. 概要

 JPCERT/CCは2026年6月23日、Fortinet製品に対する認証情報漏えいに関する事案「FortiBleed」について注意喚起を公開しました。FortiBleedは、Fortinet製のファイアウォールおよびSSL-VPN機器を標的とした大規模な認証情報侵害キャンペーンとして報告されています。
 海外セキュリティベンダーであるSOCRadarの調査によると、攻撃者が運用するデータベースには、194か国、86,644台以上のFortinet製品に関する有効な認証情報が保存されていたことが確認されています。対象には企業や政府機関の機器も含まれており、現在も調査が継続されています。
 Fortinet PSIRTは本件について、新たな脆弱性によるものではなく、過去の侵害や認証情報漏えいによって取得された認証情報の再利用が主な原因であるとの見解を示しています。

 

2. 攻撃の実態

(1)FortiBleedとは
 「FortiBleed」はSOCRadarが考案した用語であり、Fortinet製品の新たな脆弱性を悪用するものではなく、過去に漏えいした情報やデフォルト認証情報を悪用して、インターネット上に公開されたFortiGate製品への不正ログインを試みる大規模な認証情報侵害キャンペーンです。
 本事案の特徴として、単に不正ログインを試みるだけでなく、認証情報の有効性を検証した上で利用可能な認証情報のみを蓄積していた点が挙げられます。これにより、後続の攻撃やネットワーク侵入に悪用されるリスクが極めて高い認証情報リストが形成されたと考えられています。
 FortiBleedは単発的な侵入活動ではなく、自動化された認証情報の収集・検証を継続的に繰り返すことで規模を拡大していたキャンペーンであると報告されています。そのため、過去に漏えいした認証情報が現在も有効な状態で利用されている場合、組織は継続的な不正アクセスのリスクにさらされるおそれがあります。
 

2026_6_secnews_gou2

図1 FortiBleedのイメージ図

(2)想定される影響
 漏えいした認証情報が現在も有効である場合、攻撃者は以下のような行為を実施できる可能性があります。
 ・FortiGate管理画面への不正アクセス
 ・SSL-VPN経由での社内ネットワーク侵入
 ・Active Directory認証情報の窃取
 ・追加マルウェアの設置
 ・ラテラルムーブメント(内部展開)
 ・永続化設定の追加
 特にSSL-VPNの認証情報が漏えいしている場合、攻撃者は正規利用者になりすましてVPN接続を確立し、内部ネットワークへアクセスする可能性があります。

 

3. 対策

 JPCERT/CCおよびSOCRadarは、以下の対応を推奨しています。
 ・FortiGate管理者パスワードの変更
 ・SSL-VPN利用者パスワードの変更
 ・多要素認証(MFA)の有効化
 ・不要な管理インターフェースの外部公開停止
 ・FortiOSの最新化
 ・管理者アカウントの棚卸し
 ・VPN接続ログおよび管理ログの確認
 パスワード変更のみならず、侵害を前提とした詳細な調査の実施が推奨されています。

 

4. まとめ

 本記事では、FortiBleedについて、その詳細と対策を紹介しました。
 FortiBleedは、Fortinet製品の新たな脆弱性ではなく、過去に漏えいした情報やデフォルト認証情報で不正ログインを試みる大規模な認証情報侵害キャンペーンです。Fortinet製品をご利用の場合は、速やかに認証情報の見直しおよびアクセスログの確認を実施し、必要に応じてインシデント対応などを検討することを推奨します。

 

5. 参考情報

・JPCERT
Fortinet製品に関連する認証情報の漏えいに関する注意喚起
https://www.jpcert.or.jp/at/2026/at260019.html

・SOCRadar
FortiBleed 2026: The Compromise of 86,644 Fortinet FortiGate Firewalls and Credential Leak
https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/
Dismantling FortiBleed:Inside a Russian Fortinet Compromise Operation
https://socradar.io/resources/whitepapers/dismantling-fortibleed-inside-a-russian-fortinet-compromise-operation/

・Fortinet
Analysis of Reported Credential Compromise of FortiGate Devices
https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices
Fortinet Attacks at the Speed of AI
https://www.fortinet.com/blog/industry-trends/attacks-at-the-speed-of-ai

・Kevin Beaumont
FortiBleed - 75k Fortinet firewalls have admin passwords cracked
https://doublepulsar.com/fortibleed-75k-fortinet-firewalls-have-admin-passwords-cracked-60299faa65f8
An update on FortiBleed - what's happening with victim orgs
https://doublepulsar.com/an-update-on-fortibleed-whats-happening-with-victim-orgs-c0671a50e7f4

・CloudSEK
Inside the FortiBleed Open Directory: A Technical Analysis of What the Attacker Left Behind
https://www.cloudsek.com/blog/inside-the-fortibleed-open-directory-a-technical-analysis-of-what-the-attacker-left-behind

 

6. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

1. 概要

 2026年6月4日(現地時間)、Check Point Software Technologiesは、VPNリモートアクセスおよびモバイルアクセスにおける認証バイパスの脆弱性(CVE-2026-50751)に関するアドバイザリを公表しました。非推奨の鍵交換プロトコルであるIKEv1が有効化されているCheck Point Remote Access VPN、およびMobile Accessにおいて、本脆弱性を悪用することで認証を回避し、不正にリモートアクセスVPN接続を確立することが可能となります。
 CVE-2026-50751は共通脆弱性評価システム(CVSS v4.0)におけるベーススコアが9.3(Critical:緊急)と評価されており、深刻度は非常に高いと判断されています。
 また開発者の情報によると、遅くとも2026年5月7日(現地時間)には本脆弱性を悪用する活動が観測され始めており、6月上旬には悪用の試行が増加しているとのことです。

 

2. 脆弱性情報詳細(CVE-2026-50751)

(1)脆弱性の概要
 CVE-2026-50751は、Check Point Software Technologies社製品のVPNリモートアクセスおよびモバイルアクセスに存在する認証バイパスの脆弱性です。本脆弱性は、非推奨のIKEv1鍵交換プロトコルを使用するように構成されたCheck Point Remote Access VPNおよびMobile Accessの環境が影響を受けます。
 本脆弱性は開発者の調査により、2026年5月7日(現地時間)時点で悪用されていることを確認しており、攻撃者は対象の組織と地理的に近い位置に専用の仮想プライベートサーバ(VPS)を設置し、CVE-2026-50751を悪用することで認証を回避し、不正にリモートアクセスVPN接続を確立しています。接続後は、金銭目的のランサムウェアなどの攻撃でよく使用される「Toxプロトコル」というユーザ間で直接通信を行うプロトコルを用いて、ELFファイルのダウンロードや「Qilin Linuxランサムウェア」の展開を行っていると分析しています。
 

2026_6_secnews_gou

【図1】 攻撃のイメージ

(2)IKEv1について
 IKEv1(Internet Key Exchange Version 1)は、IPsecで安全なVPN通信を確立するために、暗号鍵の交換や接続相手の認証を行うプロトコルです。
 IKEは2つのバージョンがあり、現在は次世代バージョンであるIKEv2が主流となっており、IKEv1は非推奨またはサポート終了となっています。
 
(3)影響を受けるシステムおよびバージョン
 Security Gateways
 - R82.10 Jumbo Hotfix Take 19およびそれ以前
 - R82 Jumbo Hotfix Take 103およびそれ以前
 - R81.20 Jumbo Hotfix Take 141およびそれ以前
 - R81.10 (EOS)
 - R81 (EOS)
 - R80.40 (EOS)
 
 Spark Firewalls
 - R80.20.X (EOS)
 - R81.10.X
 - R82.00.X
 
 次の条件をすべて満たす構成の場合に本脆弱性の影響を受けます。
 - VPN Remote AccessまたはMobile Accessが有効化されていること
 - リモートアクセス時にIKEv1が有効化されていること
 - ゲートウェイがレガシーなリモートアクセスクライアントからの接続を許可していること
 - ゲートウェイが接続時にマシン証明書を必須としていないこと
 
(4)対策
 Check Point Software Technologiesより本脆弱性を修正したプログラムが配布されています。
 加えて緩和策として、以下の対応を少なくとも1つを実施するように呼び掛けています。
 ・レガシーなリモートアクセスクライアントからの接続の設定を除外すること
 ・Global propertiesにてリモートアクセスVPNの認証設定をIKEv2 onlyへ変更すること
 ・マシン証明書の認証を必須に設定する
 詳細な手順については、開発者が公開している情報をご確認ください。

 

3. まとめ

 本記事では、Check Point Software Technologies社製品における認証バイパスの脆弱性について詳細と対策を紹介しました。本脆弱性はCVSSが高く、すでに悪用を試みる攻撃が観測されており、悪用された場合は認証を回避した第三者によって、不正にリモートアクセスVPN接続を確立され、企業ネットワークに対する重大なリスクとなる可能性があります。対象製品をご利用の場合は、速やかに対応する修正プログラムの適用および緩和策の実施を進めることを推奨します。

 

4. 参考情報

・Check Point Support Center
Check Point Software Technologies Ltd. Support, CVE-2026-50751 - User Authentication bypass on VPN Remote Access and Mobile Access in deprecated IKEv1 key exchange 2026年6月10日閲覧
https://support.checkpoint.com/results/sk/sk185033

・Check Point Blog
Check Point Software Technologies Ltd., Security Advisory - Action Required - Active Exploitation of Check Point VPN Authentication Bypass (CVE-2026-50751) 2026年6月10日閲覧
https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/

 

5. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

1. 概要

 近年、企業を取り巻くサイバー攻撃は高度化しており、FWやIPSなどの従来型の境界防御だけでは防ぎきれないケースが増えています。特に、通常の通信に見せかけた侵入や、侵入後の潜伏・横展開といった攻撃に対しては、境界防御に依存した従来の防御モデルだけでは十分に対応できません。
 こうした状況を踏まえ、企業には境界防御だけに頼るのではなく、侵入されることを前提に、侵入後の早期検知や封じ込めによって被害の拡大を防ぐ「侵害前提防御」への移行が求められています。
 図1は、「CrowdStrike 2026年グローバル脅威レポート」を参考に、マルウェアを使用しない攻撃の割合を示したものです。2022年から2025年にかけて11ポイント増加しており、攻撃者が検知を回避しやすい手法へ移行している傾向がうかがえます。
 本記事では、こうした攻撃の進化を踏まえ、境界防御の限界とSOCを中心とした侵害前提防御の方向性を紹介します。
 

2026_5_secnews1

図1 マルウェアを使用しない攻撃の割合推移

 

2. 事例紹介

 ここでは実際にあった検知が難しい攻撃や脆弱性の事例として、Cisco製品への攻撃と長期間気づかれなかったLinuxの脆弱性「Copy Fail」を紹介します。
 
①Ciscoの事例:国家支援型の攻撃者グループによる境界装置への攻撃
 国家支援型の攻撃者グループUAT-4356が関与したとみられる、Cisco ASA/FTD(VPNやFWなどの機能を備えた企業ネットワークの境界防御を担うCisco社製のネットワークセキュリティ製品)への攻撃が確認されています。
 攻撃者は、脆弱性を悪用してCisco ASA/FTDに不正アクセスし、その後、バックドアFirestarterを展開し永続化を行ったものと考えられます。この攻撃では、制限付きURLエンドポイントに認証なしでアクセス可能となる脆弱性(CVE-2025-20362)と、認証後に任意コード実行が可能となる脆弱性(CVE-2025-20333)の二つの脆弱性が悪用されたことが確認されています。
 今回使用されたバックドアFirestarterは、正規の動作に紛れ込む形で動作するため検知されにくく、基本的にメモリ上で動作するためディスク上に痕跡が残りにくいという特徴があります。さらに、パッチ適用後も永続化機能によってFirestarterが完全には除去されず、機器上に残存するケースが確認されています。
 この事例は、VPN装置やファイアウォールなどの境界装置が依然として攻撃者にとって価値の高い標的であり、境界防御だけでは十分に対応できない可能性があることを示しています。

 Ciscoについては以下のセキュリティニュースもご参照ください。
 「【号外】【更新】注意喚起:Cisco ASAおよびFTDにおける複数の脆弱性
 (CVE-2025-20333、CVE-2025-20362)について」
 (https://www.ssk-kan.co.jp/topics/?p=16283)

②9年間発見されなかったLinuxの脆弱性「Copy Fail(CVE-2026-31431)」
 Copy Fail(CVE-2026-31431)は、約9年前(2017年頃)からLinuxカーネルに存在していたにもかかわらず、長期間発見されていなかった権限昇格の脆弱性です。
 攻撃者はRAM上のページキャッシュのみを改ざんすることで、ディスク上に痕跡を残さずに一般ユーザ権限から管理者権限に昇格できます。本脆弱性は、AIによる数百万パターンのメモリ挙動解析を行う過程で偶然見つかったもので、従来の手法では発見が極めて困難だったため、長期間にわたり残存していた脆弱性です。
 本脆弱性はLinuxカーネルの権限昇格に関する脆弱性であるため、コンテナ環境で悪用された場合、コンテナの隔離を超え、ホストOSや同じサーバ上で動作する他のコンテナにも影響が及ぶ可能性があります。
 侵害を前提とした防御の考え方では、境界での防御に加えて、本脆弱性のような侵入後の活動を検知・抑制することが重要です。そのため、エンドポイント監視や権限管理を含めた多層的な対策が求められます。

 

3. 境界防御と侵害前提防御

 前章で紹介した事例が示すように、従来の境界防御だけでは対応が難しい攻撃が増加しています。そのため、企業には、侵入されることを前提に異常を早期に検知し、被害を最小限に抑える体制が求められています。
 こうした防御の考え方の違いを整理するため、本章では従来の「境界防御」と「侵害前提防御」の特徴を紹介します。

●境界防御
 境界防御とは、図2のように、社内ネットワークと社外ネットワークの境界で通信を制御し、外部から内部への侵入を防ぐことを前提とした防御の考え方です。
 一方で、近年は、攻撃者が正規のログインや通常の操作に見える形で境界を突破し、内部に侵入するケースが増えています。こうした攻撃は正規の通信に紛れやすいため、境界防御だけでは侵入後の異常を検知することが難しい場合があります。
 さらに、現代ではクラウドサービスの利用が一般化したことで、図2のような社内ネットワークを安全な領域、社外ネットワークを危険な領域として分けて考えることも難しくなっています。
 

2026_5_secnews2

図2 境界防御の考え方

●侵害前提防御
 侵害前提防御とは、侵入を完全に防ぐことだけに依存せず、侵入後の異常を早期に検知し、攻撃者の行動を把握・追跡しながら被害の拡大を抑える防御の考え方です。
 以下では、侵害前提防御を支える代表的な要素として、SOCとゼロトラストについて紹介します。

(1)SOCによる監視・検知
 侵害前提防御では、攻撃者が境界を突破した後の異常を早期に検知し、被害の拡大を抑えることが重要と考えられており、社内ネットワークや端末等の状況を継続的に監視するSOC(Security Operation Center)は、侵害前提防御を支える仕組みとして重要な役割を担っています。
 SOCでは、FWなどの境界装置に加えて、EDRやSASEなど複数のセキュリティ製品からのログやアラートを継続的に確認します。さらに、相関分析やAIによる自動分析、脅威インテリジェンスの活用を組み合わせることで、単独のログだけでは見えにくい内部の異常や攻撃者の潜伏を早期に検知し、対応することができます。

(2)ゼロトラストによる継続的な検証
 ゼロトラストとは、図3のように「信頼できる境界」を前提とせず、ユーザ・デバイス・アクセス先、利用状況などを継続的に検証し、必要最小限のアクセスを許可する考え方です。VPNアカウントの乗っ取りやクラウドアカウント侵害のように、従来の境界防御だけでは対応が難しい攻撃に対しても有効です。
 

2026_5_secnews4

図3 ゼロトラストの考え方

 

4. まとめ:境界防御の限界を踏まえた侵害前提防御とSOCの重要性

 近年のサイバー攻撃は、AIにより企業の想定を超える速度と手法で多様化しており「うちは狙われない」という前提は通用しないため、組織の防御体制にはこれまで以上の柔軟性と深い可視性が求められています。
 今回紹介した事例のように高度化・多様化する攻撃に対しては、「侵入されないこと」を前提にした従来の境界防御のみでは対応できません。重要なのは、侵害を前提にいかに早く気づき被害を最小化するかです。SOCを導入することで、企業は24時間体制でシステム全体を監視でき、異常が発生した際に早期に察知でき、被害を最小限に抑えることができます。

 

5. 参考文献

[1]ENISA Threat Landscape 2025
https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025

[2]Copy Fail
https://copy.fail/

[3]Cisco FirepowerデバイスがUAT-4356の標的に
https://gblogs.cisco.com/jp/2026/05/uat-4356-firestarter/

[4]CISA reports persistent FIRESTARTER backdoor on Cisco ASA device in federal network
https://securityaffairs.com/191241/hacking/cisa-reports-persistent-firestarter-backdoor-on-cisco-asa-device-in-federal-network.html

[5]Continued Evolution of Persistence Mechanism Against Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-CISAED25-03

[6]CrowdStrike 2026 Global Threat Report: The Evasive Adversary Wields AI
https://www.crowdstrike.com/en-us/blog/crowdstrike-2026-global-threat-report-findings/

 

6. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

月別 アーカイブ

Powered by Movable Type 6.5

このアーカイブについて

このページには、2026年6月に書かれた記事が新しい順に公開されています。

前のアーカイブは2026年5月です。

次のアーカイブは2026年7月です。

最近のコンテンツはインデックスページで見られます。過去に書かれたものはアーカイブのページで見られます。