INCランサムウェア、SonicWall SMA 1000のゼロデイ 脆弱性 を悪用

セキュリティニュース

投稿日時: 更新日時:

INCランサムウェア、SonicWall SMA 1000のゼロデイ脆弱性チェーンを悪用

脅威インテリジェンス企業Resecurityは2026年8月1日、SonicWallのリモートアクセス機器SMA 1000シリーズを標的とした攻撃チェーンに関する詳細なレポートを公開しました。2つの脆弱性を連鎖させることで、認証を経ずに機器のroot権限を奪取できるというもので、公式のパッチ公開前からゼロデイとして悪用が始まっていたことも明らかになっています。あわせて、ランサムウェアグループINCが、この脆弱性チェーンを積極的に悪用する主要な攻撃者として台頭していることも報告されています。

この記事のサマリー

  • SonicWallは2026年7月14日、SMA 1000シリーズに影響する2件の重大な脆弱性についてアドバイザリSNWLID-2026-0008を公開し、同時にパッチをリリースしました。
  • 該当の脆弱性はCVE-2026-15409(CVSS10.0)とCVE-2026-15410(CVSS7.2)で、連鎖させることで認証不要の単一リクエストからroot権限奪取に至ります。
  • セキュリティ企業Volexityは、公式発表に先立つ2026年6月22日から、UTA0533と呼ばれる攻撃クラスタによるゼロデイ悪用が行われていたと報告しています。
  • Rapid7の分析では、この攻撃活動と自社が把握する侵害調査案件との間に戦術面で高い一致が見られるとしています。
  • 直近ではランサムウェアグループINCが、この脆弱性チェーンを悪用する主要な攻撃者として台頭しており、Ransomware.Live掲載の統計では、2026年8月2日時点でINCの累計被害組織数は885件に達しています。
  • CISAは両脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加し、対応期限を2026年7月17日としていましたが、Resecurityによると2026年8月1日時点でも多くの機器が未パッチ、または過去の悪用によりすでに侵害された状態にあるとみられています。
  • 一部の被害組織は、ランサムウェア対応を装う不審な電話やメールによる圧力行為も受けていたことが報告されています。

整理表

項目 内容
対象製品 SonicWall Secure Mobile Access(SMA)1000シリーズ(SMA 6210/7210/8200v/CMS)
CVE番号 CVE-2026-15409(CVSS10.0)、CVE-2026-15410(CVSS7.2)
脆弱性の概要 認証不要のWebSocketプロキシ経路の悪用(15409)とパスパストラバーサルによる権限昇格(15410)
ベンダー公表日 2026年7月14日(SNWLID-2026-0008)
ゼロデイ悪用の開始時期 2026年6月22日ごろから(Volexity調べ、攻撃クラスタUTA0533)
CISA KEV登録・対応期限 2026年7月17日
主に悪用する脅威アクター ランサムウェアグループINC
INCの累計被害組織数 885件(2026年8月2日時点、Ransomware.Live調べ)
修正済みファームウェア 12.4.3-03453以降/12.5.0-02835以降
影響を受けないSonicWall製品 ファイアウォールのSSL VPN機能、SMA 100シリーズ

何が起きたか

SonicWallは2026年7月14日、SMA 1000シリーズに影響する2件の重大な脆弱性についてアドバイザリSNWLID-2026-0008を公開し、同週内に修正ファームウェアをリリースしました。しかしResecurityによると、この開示に先立つ2026年6月22日ごろから、セキュリティ企業Volexityが把握する攻撃クラスタUTA0533によって、すでにゼロデイとしての悪用が始まっていました。Rapid7による後続の調査では、この攻撃活動と自社が別途対応していた侵害調査案件との間に、戦術・技術面で強い一致が見られたとしています。

そして直近では、ランサムウェアグループINCが、この脆弱性チェーンを積極的に悪用する主要な攻撃者として台頭しています。Resecurityは、2026年8月に入ってからINCの活動が加速し、データ漏洩サイト上に複数の新規被害組織が掲載され続けていると報告しています。Ransomware.Live掲載の統計によると、2026年8月2日時点でINCの累計被害組織数は885件に達しています。CISAは両脆弱性をKEVカタログに追加し、対応期限を2026年7月17日としていましたが、Resecurityによると2026年8月1日時点でも多くの機器が未パッチのまま、あるいは開示前の悪用によってすでに侵害された状態のまま放置されているとみられています。

Resecurityが2026年7月17日から8月1日の間にINCのデータ漏洩サイトで確認した新規被害組織は、オーストラリア、米国、UAE、コロンビア、スイスなど複数国の民間企業・政府機関にまたがっています。

関連:ランサムウェアグループINC Ransomとは-米保健福祉省とMITRE ATT&CKが分析する実態

脆弱性の技術的な概要

CVE-2026-15409は、SMA機器のWorkPlaceアプリケーションが提供する/wsproxyエンドポイントに存在する脆弱性です。本来このエンドポイントは、正規のクライアントが内部の特定サービスとWebSocket経由で通信するための仕組みですが、リクエストの送信元がなりすまし可能なクライアント識別情報のみで判定されており、認証や送信先の妥当性検証が行われていませんでした。この結果、認証情報を一切持たない攻撃者であっても、本来はローカルホストからのみアクセスできるはずの内部サービス(CouchDBやctrl-serviceなど)へ、外部から直接トンネルを確立できる状態になっていました。

CVE-2026-15410は、機器内部の管理サービスctrl-serviceが持つホットフィックス削除機能に存在するパストラバーサルの脆弱性です。呼び出し元から渡されたパスの正規化が行われていなかったため、ディレクトリを遡る形式のパスを指定することで、本来のホットフィックス格納ディレクトリの外にある任意のファイルを、root権限で実行させることが可能でした。

この2つを組み合わせることで、攻撃者は認証情報を一切持たない状態から、単一のリクエストを起点に機器のroot権限を奪取できます。Resecurityは、この攻撃チェーンが成立する前提条件は、インターネットに露出した未パッチのSMA 1000機器であることのみで、有効な認証情報や事前の設定不備は一切不要だったと指摘しています。

侵害後に展開されたマルウェア

root権限を奪取した後、攻撃者は複数の役割を持つマルウェア一式を展開していたことが確認されています。

マルウェア名 役割
ROOTRUN root権限で任意のコマンドを実行できる、setuid形式の永続的なバックドア
KNUCKLEBALL 正規のSonicWallプロセスへ悪意あるJavaエージェントを注入するPythonローダー
Suo5 オープンソースのHTTPプロキシを応用した、秘匿性の高いトンネリング機能
ORANGETAIL Behinderに類似した、メモリ常駐型のJava製Webシェル

これらのマルウェアはディスク上に単体の実行ファイルとして残さず、正規プロセスのメモリ内に注入される形で動作するよう設計されており、フォレンジック調査での検出を困難にする狙いがあるとみられています。永続化のためのinitスクリプトの改変や、内部設定ファイルの書き換えも確認されており、ファームウェアを更新しただけでは、これらの痕跡が機器に残り続ける可能性があります。

このほか、侵害された機器の一部では、暗号化されていないLDAP通信に対しパケットキャプチャツールを実行し、ディレクトリサービスの認証情報を窃取する動きも確認されています。

INCランサムウェアによる脅迫の手口

Resecurityによると、一部の被害組織は、ランサムウェア対応を支援すると称する身元不明の組織からのメールや電話を受けていました。その中には、自らをAndrewと名乗る人物からの電話も含まれており、ハッカー集団を名乗って被害組織のネットワークが侵害されていると告げたうえで、交渉用の連絡先メールアドレスを伝えて電話を切るという、圧力をかける手口が使われていたとされています。

このメールアドレスに使われているドメインは、暗号資産による支払いに対応する中国の登録代行業者を通じて、2026年6月2日に登録されていました。これは公式のアドバイザリ公開や修正パッチの提供よりも前の時期であり、Resecurityが確認しているゼロデイ悪用の開始時期とも近接しています。

情報システム部門が確認すべき対策ポイント

  • SonicWall SMA 1000シリーズを利用している場合、ファームウェアをただちに12.4.3-03453以降、または12.5.0-02835以降へアップデートしてください。ワークアラウンドは存在せず、パッチ適用が唯一の対処方法です。
  • インターネットに露出した状態で、2026年6月22日から修正パッチ適用までの期間に稼働していた機器については、パッチ適用済みであっても、すでに侵害されている前提で調査を行ってください。setuid形式の不審なバイナリの有無、初期化スクリプトや内部設定ファイルの改変、/tmpや/var/tmp配下の見覚えのないファイルなどを確認する価値があります。
  • 侵害が確認された場合は、パッチ適用だけでなく、機器の初期化と再構築、および脆弱なファームウェアより前の正常な設定からの復元を検討してください。
  • 機器が処理・保存していた可能性のある認証情報(管理者パスワード、LDAP/RADIUSのバインド資格情報、証明書やAPIキー、TOTP/MFAのシード値など)は、侵害の有無にかかわらずローテーションすることをおすすめします。
  • 管理インターフェースやバックエンドサービスがインターネットから直接到達可能になっていないか、リバースプロキシやゼロトラストアクセスゲートウェイの導入とあわせて見直してください。
  • LDAP・RADIUSなど平文で流れがちな認証系トラフィックについて、暗号化された通信方式への移行を検討してください。
  • 身に覚えのないランサムウェア対応支援を装った連絡や、電話・メールによる交渉の働きかけを受けた場合は、応じずに法執行機関へ相談することをおすすめします。

なお、SonicWallをはじめとする境界機器の脆弱性は、RaaS(Ransomware as a Service)を背景とする複数のランサムウェアグループが共通して悪用する初期侵入経路になっており、パッチ管理の優先度を検討するうえでも参考になります。

今後注目すべき点

本記事執筆時点では、開示前のゼロデイ悪用を行っていたUTA0533と、その後この脆弱性チェーンを積極的に悪用しているとされるINCランサムウェアとの関係性の全容や、実際に侵害された組織の総数はまだ明らかになっていません。今後は以下の点が焦点になると考えられます。

  • UTA0533とINCランサムウェアの関係性についての追加情報
  • 実際にランサムウェア被害に至った組織数の推移
  • SonicWall製品における同種の脆弱性の追加発見の有無
  • 他のランサムウェアグループが同じ脆弱性チェーンを採用する動きの有無

出典

From WSProxy to Root: INC ransomware and SonicWall SMA Exploit Chain——Resecurity

INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws——The Hacker News

Product Notice: SMA 1000 Series Affected by Multiple Vulnerabilities(SNWLID-2026-0008)——SonicWall

CISA Adds Known Exploited Vulnerabilities to Catalog(2026年7月14日)——CISA