複数のハッキンググループが SonicWall の SSL VPN 機器を介した侵入攻撃を継続的に実行しているとの報告が、セキュリティ業界で相次いでいます。特に最近では、OTP ベースの多要素認証(MFA)が適用されたアカウントでも正常にログインが行われた事例が確認され、認証バイパスの可能性への懸念が高まっています。
SonicWall は内部調査の結果、これらの攻撃が既知の脆弱性CVE-2024-40766 を悪用していると発表しました。当該脆弱性は 2024年8月 のセキュリティパッチで修正されましたが、その時点で窃取された資格情報が依然として攻撃に利用されている状況です。

これに伴い、SonicWall は管理者に対し、SSL VPN アカウントおよび OTP の初期化、最新ファームウェアへの更新、アカウント流出の確認、アクセス制御の強化といった追加のセキュリティ対策を強く推奨しています。本記事では、Akira、UNC6148 などのハッキンググループが標的としている SonicWall SSL VPN の脆弱性悪用手法と、攻撃対象領域の点検方法について解説します。
SonicWall SSL VPN 攻撃ベクター:OVERSTEP 配布と MFA バイパス手法
業界で報告されている2つの攻撃手法は、いずれも SonicWall SSL VPN を侵入経路としていますが、アプローチと脅威の性質には明確な違いがあります。
UNC6148 のハッキンググループはカーネルレベルのルートキットを用いてシステム内部に密かに潜伏する戦略を採る一方、Akira ランサムウェアグループは認証システム自体をバイパスして攻撃の初期段階から権限を確保する手法を取っています。
UNC6148 の OVERSTEP ルートキット悪性コードの配布
OVERSTEP は SonicWall SMA 100 シリーズ(SMA 210、410、500v 等)を標的に設計された カーネルレベルのルートキット です。脅威アクターはこれを用いて検知を回避したまま管理者権限を取得し、長期間にわたりシステム内部に常駐してコマンド実行、データ窃取、バックドア設置などの悪性行為を行うことができます。
当該マルウェアは、Linux ベースのファームウェアの更新プロセスを悪用して root 権限でインストールされます。SonicWall はこれを除去するための専用ファームウェアを 2025年6月 に配布しました。
Akira ランサムウェア組織の MFA バイパス侵入手法
Akira 組織は SonicWall SSL VPN のアカウント情報を利用して MFA(多要素認証)をバイパスまたは無効化し、認証手続きを通過しています。セキュリティ企業 Arctic Wolf によると、OTP を複数回再試行する手法や、過去の侵害で窃取された OTP シードを再利用している可能性が高いと報告されています。
SonicWall はこれに関してゼロデイの可能性を否定し、既知の脆弱性 CVE-2024-40766(2024年8月にパッチ適用)に関連する攻撃であると発表しました。しかし、既に流出したアカウント情報が依然として悪用されている点から、単なるパッチ適用だけでは不十分であるとの懸念が大きいです。
SonicWall SSL VPN 装置の攻撃対象領域露出状況
脅威ハンティング検索エンジンCriminal IP IT資産検索を用いて、SonicWall SSL VPN の攻撃サーフェス露出状況を確認しました。SonicWall SMA 装置を検索するには、product フィルタを使用して product:sma クエリで検索できます。
Criminal IP Search Query:
product:sma

product:sma クエリで検索した結果、2025年10月10日現在、世界で 3,894件 の SonicWall SMA 機器が攻撃対象領域に露出していることが確認されました。

同じクエリで Criminal IP の 要素分析 国別統計 を検索すると、世界で露出している SonicWall SMA 機器の多くが 米国に集中していることが分かりました。米国では合計 1,111件インスタンス が検出され、全体の約 28.5% を占めます。
これに続いて、ドイツ:464件、 中国:199件 の順となっています。これらの国は大規模な産業インフラや公共機関が多数存在する地域であるため、戦略的な侵入口として悪用されるリスクが高いと考えられます。
また、日本は国別順位で 4位 に位置し、合計 156件 の露出インスタンスが確認されました。
セキュリティ勧告および対応戦略
SonicWall を狙った攻撃に対しては、以下のような対策が推奨されています。
- すべての VPN ユーザーアカウントのパスワード初期化
- OTP ベースの MFA シードを全面的にリセット
- 2025年6月に配布された SonicOS 最新ファームウェアの適用
- 旧型 SMA 機器の運用停止または交換を推奨
- 外部に公開されている SSL VPN ポートへのアクセス制御(WAF、ファイアウォール等)
- Criminal IP などの攻撃対象領域管理ソリューションを活用したリアルタイムの攻撃対象領域モニタリング
結論
SonicWall SSL VPN を標的とした今回の攻撃は、単なる脆弱性スキャンにとどまらず、長期的な潜伏、認証バイパス、カーネルレベルのルートキットインストールにまで及ぶ高度な攻撃です。特に VPN 機器は企業ネットワークの境界に位置するため、単一機器の侵害が組織全体に影響を与える可能性があります。
管理者はパッチ適用だけでは不十分であり、必ずユーザーアカウントや認証方式、攻撃対象領域全体を点検する必要があります。Criminal IP の IT資産検索 機能は、外部に露出した SSL VPN 機器を特定し、攻撃者のスキャンを事前に検知・阻止するうえで大いに役立ちます。
なお、関連して Cisco ASAゼロデイ:9万台のFTD機器が露出、脅威ハンティングガイドもご参照ください。
データソース: Criminal IP (https://www.criminalip.io/ja), Bleeping Computer – Akira ransomware breaching MFA-protected SonicWall VPN accounts