Synologyのネットワークストレージ(NAS)システムで脆弱性の CVE-2024-10443 が発見されました。CVE-2024-10443は、攻撃者がユーザーの操作なしでリモートで悪意のあるコードを実行できるようにする「ゼロクリック(Zero-click)」脆弱性であり、悪用された場合、深刻なセキュリティ上の脅威をもたらす可能性があります。特徴としては、悪用時にクリックを必要としないという点で、攻撃者はユーザーの操作なしにデバイスにアクセスして重要なデータを盗み、マルウェアをインストールすることができます。
当脆弱性は、国際的なハッキング大会「Pwn2Own 2024」でMidnight Blueのセキュリティ研究者によって初めて発見され、Synology社は脆弱性公開後、迅速にパッチを提供したと伝えられています。今回の記事では、Synologyのゼロクリック脆弱性「CVE-2024-10443」の悪用方法および対応策と、Criminal IPのIT資産検索を活用して脆弱性の脅威にさらされたSynology NASを検出する方法についてご紹介します。
気づかないうちに感染してしまうゼロクリック脆弱性の CVE-2024-10443
今回明らかになったSynology社のCVE-2024-10443の脆弱性は、ゼロクリックの脆弱性です。ゼロクリック脆弱性とは、攻撃者がユーザーの操作がなくてもルートレベルのコード実行権限を取得し、数百万台のデバイスに影響を与えることができる脆弱性で、他の脆弱性に比べて特に危険であり、防御できない脆弱性として知られています。
ゼロクリック脆弱性のCVE-2024-10443が危険な理由は、ユーザーのリンククリック、ファイルダウンロード、アプリ実行などの相互作用を要求しないため、 検出と防御が難しく、攻撃に使用されたメッセージや電子メールの削除も可能で、ユーザーは感染されたという事実すら感じられないからです。特に、個人および中小企業のユーザーが主に使用するNAS機器の特性上、ゼロクリックの脆弱性は広範囲の被害を引き起こす可能性が非常に高いです。

Criminal IPで140万台以上の外部に公開したSynology機器が発見される
下の画像は、脅威ハンティングツールであるCriminal IPのIT資産検索の「service」フィルターを通じて外部に公開したSynology機器の数を確認した結果です。2024年11月7日基準、1,496,381台が確認されました。すべての機器が影響を受けるわけではありませんが、世界中で非常に広範囲に使用されているという事実が分かり、今回発見されたゼロクリックの脆弱性が悪用された場合、深刻なセキュリティの脅威をもたらす可能性があると思われます。
Search Query: service: synology
*こちらで使用された「service」フィルターは、入力したサービスに該当する結果を返すフィルターです。

ゼロクリック脆弱性の脅威にさらされている50万台以上の公開されたSynology NAS
脆弱性が発見されたサービスは、Synology社のBeeStation製品向けに作られ、デフォルトでインストールされる写真アプリ「BeePhotos」と、デフォルトではインストールされませんが、家庭や小規模のオフィス、企業環境で一般的に使用されるSynology DiskStation NAS機器向けのオールインワン写真・アルバム管理アプリ「Synology Photos」で発見されました。どちらのサービスにも、リモート攻撃者が任意のコードを実行できるゼロクリックの脆弱性がありました。
多くのNASの所有者は、インターネットからNASにアクセスするため、ポート転送を使用するようにルーターを構成します。しかし、Synology社が提供するQuickConnectのサブドメインを使用すると、ポート転送を必要とせず、NATルーターとファイアウォールを通過してNASにアクセスすることができます。これはユーザーの利便性のために提供されるシステムですが、攻撃者が簡単に見つけ、アクセスできるようになります。
より精密な検索のため、脅威ハンティングツールであるCriminal IPのIT資産検索の「tag」フィルター機能を活用して「NAS」タグを検索した結果、2024年11月7日基準、外部に公開された531,274台のSynology NASを確認できました。これにより、直接・間接的に脆弱性に影響される可能性のあるSynology NASの規模を明確に確認することができました。
Search Query: service: “synology” tag: NAS
*こちらで使用された「tag」フィルターは、予め指定されたタグでより詳細な情報を検索する際に使用されます。

世界179ヶ国で29万台以上使用されるSynology DiskStation
下の画像は、ゼロクリック脆弱性のCVE-2024-10443が発見されたSynology Photosサービスを使用するSynology DiskStation NASを、Criminal IPのIT資産検索の「title」フィルター機能により精度を高めて検索した結果です。本記事が作成される2024年11月7日基準、291,439台のSynology DiskStation NASが世界179ヶ国で使用されていることが確認できました。この結果をすべてのDiskStation機器に対する結果と見るのは難しいですが、確実に検出された数だけ見ても、非常に多くの機器が外部に公開されていることが分かります。
最も多くの機器が使用されている国は中国(49,453)であり、続いてドイツ(46,647)、韓国(26,325)、フランス(21,850)、アメリカ(20,422)の順に多く使用されていました。DiskStationの場合、今回のゼロクリックの脆弱性の脅威に直接的にさらされている機器であるため、脆弱性パッチが発表された現時点でアップデートが急務といえます。
Search Query: service: “synology” tag: “NAS” title: DiskStation

ランサムウェア攻撃の標的だったNAS、一日も早くセキュリティパッチが急がれる
脅威ハンティングツール「Criminal IP」を通じて確認されたように、Synology NASの数十万台が脅威にさらされており、これにより攻撃者は大量のroot権限アクセスを取得し、潜在的にマルウェアをリモートで実行することができます。CVE-2024-10443の脆弱性は、最初の発見から48時間以内にSynology社のセキュリティパッチが更新されました。下記の措置は、今回のCVE-2024-10443の脆弱性を発見したMidnight Blue社が提案する内容であり、Synology NASを使用している場合は、以下の措置を早急に実施することをお勧めします。
1. 脆弱性が発見されたSynologyPhotosとBeePhotosの最新パッチをインストールします。
2. SynologyPhotos・BeePhotosのアプリケーションの使用を停止することで、脆弱なコードを無効にすることができます。
3. NASへのポート転送を無効にし、Synology NASの主な使用ポートである5000と5001ポートをブロックし、利便性のために提供されたQuickConnectを無効にすることで、インターネット経由で脆弱性が悪用されるのを防ぐことができます。しかし、これは根本的な問題を解決する方法ではないため、ローカルネットワーク内の機器の脆弱性はそのまま残ります。
現在までに提供されたパッチは以下の通りです。パッチの詳細については、Synologyの公式サイトで確認いただけます。脆弱性が発見されたアプリケーションのバージョンをアップグレードすることで、脆弱性を解決することができます。
- Synology DiskStation
- バージョン 1.7.x のSynologyPhotos製品群:バージョン 1.7.0-0795 にアップデートします。
- バージョン 1.6.x のSynologyPhotos製品群:バージョン 1.6.2-0720 にアップデートします。
- Synology BeeStation
- バージョン 1.1.x のBeePhotos製品群:バージョン 1.1.0-10053 にアップデートします。
- バージョン 1.0.x のBeePhotos製品群:バージョン 1.0.2-10026 にアップデートします。
また、VPNで利用できるコスパのいいルーターとして人気のあるDrayTekルーターの脆弱性に関する記事をご参照ください。
当レポートはサイバー脅威インテリジェンス検索エンジン「Criminal IP」のデータに基づいて作成されました。只今Criminal IPの無料アカウントを作成し、レポートに引用された検索結果の確認やより膨大な脅威インテリジェンスを自由に検索いただけます。
データの提供:Criminal IP(https://www.criminalip.io/ja)
ご参照: