コンテンツへスキップ
ホーム » 【緊急】SonicWallクラウドバックアップハッキング被害:ファイアウォール設定情報がすべて流出、39万台のファイアウォールの即時点検必須

【緊急】SonicWallクラウドバックアップハッキング被害:ファイアウォール設定情報がすべて流出、39万台のファイアウォールの即時点検必須

セキュリティ機器メーカーの SonicWall は、自社のクラウドバックアップサービスを利用するすべての顧客のファイアウォール設定情報が外部に流出したことを正式に発表しました。
当初「一部のユーザーのみが影響を受けた」としていた初期の説明とは異なり、SonicWallのクラウドバックアップを利用しているすべての顧客のファイアウォール構成ファイル(.EXP)が攻撃者によって盗まれたことが確認されました。

本記事では、SonicWallクラウドバックアップ流出事件の概要、Criminal IP によって確認された露出状況、実際の脅威シナリオ、そして直ちに実施すべき対応策について解説します。

SonicWallクラウドバックアップハッキング事件の概要

SonicWall公式サイトで公開された自分の機器が影響を受けているかを確認する方法の|出典:SonicWall

SonicWallは2025年9月、MySonicWallアカウントに保存されていたファイアウォール構成バックアップファイルが露出していた事実を初めて公表しました。
しかし、2025年10月9日付で更新された告知において、「調査の結果、クラウドバックアップサービスを利用したすべての顧客の構成ファイルに不正アクセスがあった」と認めました。
調査はグローバルセキュリティ企業のMandiantと共同で実施され、米国CISAも関連の警告を発出しています。

流出したファイルには、AES-256で暗号化された認証情報およびネットワーク構成データが含まれており、攻撃者はこれを通じて内部ネットワークの構造、VPN接続情報、認証サーバー設定などを把握することが可能です。セキュリティ専門家は「構成ファイル自体がファイアウォールを迂回するための“ネットワークの地図”として機能し得る」と警鐘を鳴らしています。

Criminal IPで確認したSonicWallファイアウォールの露出状況と分析

Criminal IP IT資産検索機能で以下のクエリを実行すると、インターネットに露出しているSonicWallファイアウォール機器を迅速に特定できます。

Criminal IP Search Query: product:”sonicwall”

 Criminal IPIT資産検索で外部に露出したSonicWall資産を検索した結果

2025年10月13日現在、世界で合計391,520件のSonicWall資産がインターネット上に露出していることを確認しました。

これは、今回のSonicWallクラウドバックアップ流出事件が単なる社内セキュリティ事故にとどまらず、構造的な露出問題と結びついていることを示しています。本来ネットワークを保護すべきセキュリティ機器であるにもかかわらず、多数のSonicWall機器が外部から直接アクセス可能な状態で運用され、攻撃対象領域が拡大しています。

また、右下の「もっと見る」ボタンをクリックすると、基本的な検索結果に加えて、国別の要素分析情報も確認できます。

Criminal IP 要素分析で確認した外部露出 SonicWall 資産の国別統計

Criminal IP 要素分析で確認した結果、外部に露出しているSonicWall資産の多くが米国に集中していることが分かりました。米国は合計 262,716件で最も多く、次いでインド(24,500件)、中国(17,600件)の順となりました。
この3か国だけで全体露出の約80%以上を占めており、SonicWall機器が北米・アジア地域の企業インフラで広く活用されていることを示しています。

国フィルタを使った特定国のSonicWallファイアウォール攻撃対象領域の検出

Criminal IP要素分析の結果に国フィルタを適用して検索すると、product:”sonicwall”クエリの国別詳細結果を確認できます。

Criminal IP Search Query: product: “sonicwall” country: jp

Criminal IP IT資産検索で外部に露出したSonicWall資産を日本フィルタで検索した結果

国フィルタで日本のSonicWallファイアウォールを検索したところ、合計1,440件の露出資産が検出されました。 

Criminal IP検索エンジンで確認できる露出資産のうち、以下の特定IPアドレスのレポートページを開くと、そのIPの開放ポート、脆弱性の有無などの詳細情報を確認できます。

Criminal IP IT資産検索 詳細ページで確認されたSonicWall資産の脆弱性

上記IPアドレスのレポートは、外部に露出したSonicWall資産のうち脆弱である可能性が確認された一例で、合計4つのオープンポートと34件の脆弱性が検出されました。
特にTCP 22(SSH)ポートが開放され、重大な脆弱性を抱えているため、優先的な点検が必要です。

SonicWall クラウドバックアップハッキング後の実際のリスクシナリオ

ファイアウォール構成ファイル(.EXP)が攻撃者の手に渡ると、次のような攻撃が可能になります。

  • 内部ネットワーク構造およびルーティングテーブルの解析 → 侵入経路の特定
  • VPNおよび認証サーバー情報の再現 → アカウント奪取の試行
  • 管理ポート(443/8443)へのアクセス → 直接的なバイパスログインの試行
  • SNMP、AWS APIキーなどの連携用認証情報の悪用 → 二次侵入の拡大

つまり、暗号化の有無に関わらず、露出した構成データは侵入攻撃の「設計図」として悪用され得ます。
実際に、セキュリティ企業の Huntress は、最近SonicWall SSL VPN 環境を狙った実攻撃事例を観測したと発表しました。
同報告によれば、100件超のSonicWallアカウントが既に攻撃を受けており、攻撃者は複数の顧客環境へ同時にアクセスしてネットワークスキャンやローカルWindowsアカウントへの侵入を試みたことが確認されています。

これらの攻撃は、SonicWallがクラウドバックアップの構成ファイル流出を認めた直後に発生しており、ファイアウォール構成ファイルに保存された認証情報の露出が二次侵入の手掛かりとして利用されている可能性を示唆します。

SonicWall クラウドバックアップハッキングへの対応策:攻撃対象領域の点検と認証情報の再発行必須

SonicWall は、顧客に対し次の 「Essential Credential Reset(必須の認証情報リセット)」 を直ちに実施するよう勧告しています。

  • すべての管理者・ローカルユーザーの パスワード初期化
  • VPN 共有鍵、RADIUS/LDAP 認証用パスワード の変更 
  • APIキー、AWS/SNMPv3 認証情報 の再発行
  • MySonicWall ポータルの 「Product Management → Issue List」 で影響有無を確認

また、露出機器の有無を確認するために Criminal IP のような ASM プラットフォームを活用すれば、現在インターネットに露出している SonicWall ファイアウォールをリアルタイムで特定し、攻撃対象領域を先制的に遮断できます。

よくある質問(FAQ)

Q1. 今回の SonicWall クラウドバックアップ侵害は、一般的なデータ漏えいと何が違いますか?

本件は単なる利用者情報の流出ではなく、セキュリティ機器の運用インフラ自体が直接侵害された事例です。
攻撃者は、SonicWall の顧客がクラウドバックアップで保存していたファイアウォール構成ファイル(.EXP)にアクセスし、企業の内部ネットワーク構造、VPN 設定、認証サーバー情報などを取得しました。
つまり、本来ファイアウォールが守るべきネットワークの設計図そのものが外部に漏えいしたため、影響範囲は一般的なデータ漏えいよりはるかに深刻です。

Q2. 構成ファイルが AES-256 で暗号化されていれば安全ではないのですか?

暗号化が施されていても完全に安全とは言えません。
構成ファイルにはルーティングテーブル、サービスポート、アカウント構造、ポリシー情報などが含まれ、攻撃者はそれらからネットワーク構造の逆解析やVPN 接続経路の復元を行う可能性があります。
要するに、暗号化の有無に関わらず、露出した構成データは侵入攻撃の設計図として悪用され得ます。

Q3.この種のインシデントを防ぐために、管理者は何を点検すべきですか?

まず、バックアップファイルのアクセス権限と保存場所を社内ネットワークに限定することを推奨します。
クラウドバックアップを利用する場合は、多要素認証(MFA)とアクセス制御ポリシー(Access Control)を必ず併用してください。
さらに、Criminal IP のようなプラットフォームを活用して、インターネットに露出したファイアウォール資産を定期的にモニタリングすることが重要です。

結論

SonicWall のクラウドバックアップハッキング事件は、単なるサービス障害ではなく、運用・管理体制の脆弱性によってファイアウォール全体が露出した事例です。
暗号化が施されていても安全と断定はできず、今回の事故を機に、すべての組織は認証情報の管理と外部露出機器の点検体制を再整備すべきです。
特に SonicWall 利用企業をはじめ、クラウドバックアップを使う組織は、管理ポートへのアクセス制御や認証情報の再発行といった先手の対策を速やかに実施してください。

なお、関連してSonicWall SSL VPN 3,894件が露出:MFA バイパス・OVERSTEP 侵入、攻撃対象領域点検必須という記事も参考にしてください。


本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。 

データソース: Criminal IP(https://www.criminalip.io/ja), 데일리시큐(https://www.dailysecu.com/news/articleView.html?idxno=201245), BLEEPINGCOMPUTER(https://www.bleepingcomputer.com/news/security/sonicwall-firewall-configs-stolen-for-all-cloud-backup-customers/), SonicWall(https://www.sonicwall.com/support/knowledge-base/mysonicwall-cloud-backup-file-incident/250915160910330), ZDNET Korea(https://zdnet.co.kr/view/?no=20251012151228)

관련 글:https://www.criminalip.io/ja/knowledge-hub/blog/6980

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む