コンテンツへスキップ
ホーム » BadCandy の脅威 — Cisco IOS XE Web UI 脆弱性(CVE-2023-20198)の現状と対応ガイド

BadCandy の脅威 — Cisco IOS XE Web UI 脆弱性(CVE-2023-20198)の現状と対応ガイド

オーストラリアの情報機関 Australian Signals Directorate(ASD)は、2025年11月1日、発見から時間が経過していますが依然として致命的な Cisco IOS XE の Web UI 脆弱性(CVE-2023-20198)を悪用して「BadCandy」と呼ばれるマルウェアインプラントを設置する活動が再度確認されたと警告しました。この欠陥を悪用すると、認証されていないリモート攻撃者が Web UI を介して管理者権限(Privilege-15)のアカウントを作成し、影響を受けた機器を完全に乗っ取ることが可能になります。Cisco は 2023 年に当該脆弱性を修正するソフトウェアアップデートを公開しているため、運用者は直ちにパッチを適用するか、追加の侵害有無の確認を実施する必要があります。

本ブログでは、BadCandy の概要、Criminal IP を用いた露出分析、ならびに悪用シナリオと推奨対応事項を総合的に解説します。

Cisco IOS XE Web UI 脆弱性をCriminal IPで分析した要約イメージ

Cisco IOS XE Web UI 脆弱性を悪用する BadCandy の概要

BadCandy は、Cisco IOS XE の Web UI 脆弱性 CVE-2023-20198(CVSS 10.0) を悪用してインストールされる、Lua ベースのウェブシェル(インプラント) です。このウェブシェルは、機器を再起動すると消えることがある非永続的な特性を持っていますが、攻撃者が奪取した管理者の認証情報が残っている場合、同じ機器を再度悪用したり、他の機器へ拡散して長期的なアクセスを維持することが可能です。
この脆弱性は、Web UI(HTTP/HTTPS サーバー)機能が有効化され、外部に公開されている物理・仮想機器で発生します。そのため、Web UI が開いている機器については、優先的に点検を行い、不正なアカウントの有無や設定変更が行われていないかを確認する必要があります。

AIベースの脅威ハンティングで世界中の Cisco IOS XE Web UI 露出インスタンスを検出

Criminal IP IT資産検索で、Web UI 露出指標に基づき、世界中の Cisco IOS XE 機器の露出状況を検知しました。
以下のクエリは、Cisco IOS XE の Web UI で使用される SSL 証明書の Common Name (CN) が通常  IOS-Self-Signed に設定されているという特性を利用したフィルタリングです。

Search Query: “<script>window.onload=function(){ url =’/webui’;window.location.href=url;}</script>” ssl_subject_common_name: IOS-Self-Signed

このように ssl_subject_common_name フィルタを活用すると、HTTPSサーバーのSSL証明書のCNを基準に検索できます。
また、参考リンクをクリックすると、Criminal IP の 検索機能で利用可能なフィルタの詳細情報を確認できます。(参考: https://www.criminalip.io/ja/developer/filters-and-tags/filters)

Criminal IP IT資産検索でインターネットに公開された Cisco IOS XE Web UI 資産を検索した結果

2025年11月10日現在、Criminal IP IT資産検索 では、世界で合計22,193件の Cisco IOS XE Web UI 露出インスタンスが確認されています。
ただし、Web UI が外部に公開されている事実は、当該機器が未パッチであることやマルウェアに感染していることを直ちに意味するものではありません。各インスタンスについて、ファームウェア/ソフトウェアのバージョン確認とパッチ適用状況の点検、不審な管理者アカウントの有無、直近の構成変更ログの検証を必ず併行して実施する必要があります。

なお、IT資産検索の結果画面右下にある[もっと見る]ボタンをクリックすると、要素分析 の情報を確認できます。 

Criminal IP 要素分析で確認された脆弱性影響インスタンスの国別統計

Criminal IP 要素分析 結果によると2025年11月10日時点で、Cisco IOS XE Web UI の露出インスタンスは メキシコ(3,144件)、ペルー(2,375件)、チリ(1,498件) の順に多く、これら3か国の合計だけで全体の30%超を占めます。

また、日本では56件のインスタンスが確認されました。
これらの結果は、Cisco IOS XE の Web UI が依然として広範に外部公開されていることを示しており、日本国内の運用者においても、自社機器の露出有無や設定状態を綿密に点検する必要があります。

Cisco IOS XE Web UI 脆弱性 — 特定 IP アドレスの追加分析

Criminal IP の IP レポートページでは、特定の IP アドレスに関する影響を受ける脆弱性、悪用履歴、開放ポート、地理的位置、WHOIS 情報などの詳細を提供しています。

Cisco IOS XE Web UIの特定 IP アドレス詳細レポートページ

対象の IP アドレスのレポートを確認したところ、外部に対して SSH(ポート22) と HTTPS(ポート443) が公開されていることが確認されました。現時点では既知の悪性活動やエクスプロイトの履歴は確認されていませんが、管理用インターフェースが外部に公開されている状態、特にリモート接続用のポート(22番)が開放されている環境は攻撃者の優先的な標的になり得ます。

したがって、当該 IP アドレスについては、まず 管理インターフェースの外部公開状況の確認 と アカウント構成の点検 を優先的に実施することを推奨します。

BadCandy の悪用事例と攻撃フロー

ASD は、2025年7月以降にオーストラリアで 400 台超 の機器が BadCandy による感染の疑いで観測され、10月末時点でも 150 台以上 が依然オンラインで確認されたと報告しています。攻撃者が非永続的な改変で感染痕跡を隠し、再侵入を繰り返す事例が報告されており、そのため捜査や対応が遅延する問題が発生しました。

攻撃フローは以下のとおりです。

  1. インターネットに露出している Web UI を特定
  2. CVE-2023-20198 によるリモートエクスプロイトを試行し、権限を取得
  3. エクスプロイトに成功すると、privilege 15 レベルの管理者アカウントを作成するか、あるいは Lua ベースのウェブシェル(BadCandy)を配置
  4. 攻撃者は機器の設定変更、トンネル設定、追加アカウントの作成、資格情報の収集などを行い、持続的なネットワークアクセスを確保
  5. 運用者が機器を再起動したりしてウェブシェルが一時的に消えても、奪取された資格情報が残っていれば攻撃者は再度侵入

このように単に再起動するだけでは根本的な除去にならないため、パッチ適用と資格情報の回収、設定の検証を併せて実施する必要があります。

Cisco IOS XE Web UI 脆弱性に対する推奨対応事項

  • パッチ適用 : Ciscoが提供する修正リリースで更新してください(ローリング方式での適用を推奨します)。パッチ適用の前後に構成とログのバックアップを必ず取得してください。
  • Web UIの外部遮断: 管理ネットワークからのみアクセス可能にするために ACL/ファイアウォールで制限するか、可能であれば Web UI を無効化してください。運用上どうしても外部公開が必要な場合は、アクセス許可 IP の限定や MFA の適用を行ってください。
  • 不正アカウントの全面調査と回収: privilege-15 を含む不正または不審なアカウントは即時無効化・削除してください。関連するパスワード、API トークン、SSH 鍵はすべて回収して再発行してください。
  • 証拠の確保: TACACS+/AAA、syslog、構成変更ログ(CLI 履歴、config change)および NTP タイムスタンプ等を確実に保存し、インシデント対応・フォレンジックに備えてください。
  • 再検証(対応完了後): パッチ適用と認証情報の回収を実施した後に、外部への露出状況、直近のログインやコマンド履歴、不審な crontab やスクリプトの有無などを改めて確認してください。
  • 継続的なモニタリング: Criminal IP のような ASMツールで Web UI の露出インベントリを常時追跡し、Element Analysis を用いて地域別・優先度別の対策順を導出してください。

FAQ

Q1. Web UI가 노출되어 있다고 해서 반드시 장비가 취약하거나 감염된 건가요?

いいえ。Web UI が外部に公開されていることは攻撃対象となり得る攻撃面が存在することを示しますが、それだけで未パッチやマルウェア感染を意味するものではありません。各機器ごとにファームウェア/ソフトウェアのバージョン、パッチ適用状況、管理者アカウントやログを必ず確認してください。

Q2. 感染が疑われる機器を発見した場合、まず何をすべきですか?

まず当該機器への外部アクセスを遮断してください(ACL/ファイアウォールでの制限)。同時に TACACS+/AAA、syslog などの関連ログを速やかに取得・保全します。疑わしいアカウントは無効化または削除し、認証情報は回収して再発行してください。その後でパッチを適用します。フォレンジックが必要な場合は、証拠破壊を避けるよう注意しつつ証拠を収集してください。

Q3. 自組織が影響を受けているかを迅速に確認するにはどうすればよいですか?

Criminal IP のような ASMツールで外部公開インベントリを取得してください。得られた IP リストを基にファームウェアバージョン、last_seen、開放ポート(open_ports)などを確認し、優先度に従って現地での点検や対応を実施してください。
 

結論

 Cisco IOS XE の Web UI 脆弱性(CVE-2023-20198)は既に周知されている致命的な脆弱性であり、BadCandy キャンペーンはパッチ適用が遅れたインターネット公開機器を短期間で悪用する典型的な事例です。本脅威を効果的に阻止するには、パッチ適用 → Web UI へのアクセス制限 → 不正アカウントの削除 の順で対処を行い、これに加えて認証情報管理、中央ログ収集(構成変更の監視)、および Criminal IP のような ASM による露出インベントリ管理を組み合わせて再侵入ループを断つことを推奨します。まずは所属ネットワークの露出インベントリを把握し、推奨手順を順次適用した上で再検証してください。

なお、関連してCisco IOS XEのゼロデイ脆弱性:56,000以上漏洩されたデバイスを探す をご参照ください。


本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。 

データソース : Criminal IP (https://www.criminalip.io/ja), security affairs(https://securityaffairs.com/184095/hacking/badcandy-webshell-threatens-unpatched-cisco-ios-xe-devices-warns-australian-government.html)

関連記事 : https://www.criminalip.io/ja/knowledge-hub/blog/1400

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む