SWIFT銀行・政府系ミドルウェアにRCEの脆弱性

研究者らが、世界各国の政府機関や金融機関の極めて機密性の高いシステムへのアクセスに使われるハードウェア認証プログラムで、深刻な脆弱性を発見しました。

デジタルな手段だけでは安全性が足りない場合、特に慎重な組織は、機密システムへのログインにハードウェア方式の多要素認証(MFA)を求めることがあります。送金や公的な行政業務を扱うシステムに、単純なパスワードだけでハッカーを侵入させるわけにはいかないからです。ただしハードウェア方式のMFAでは、手元のハードウェアトークンと対象のWebサイトとの間で通信を仲介する仕組みが必要になります。研究者らは、この仕組みが全体の弱点になりやすいことを繰り返し指摘してきました。

Thales Groupが所有する「SConnect」も、その一例です。SConnectはブラウザ拡張機能で、Chromeウェブストアだけで100万人超のユーザーがおり、他のアプリストアにも多くの利用者がいます。カタールの国民ID認証基盤であるTawtheeqやスウェーデン税務庁のSkatteverketといった主要な国家の政府システムのほか、さまざまな銀行・保険ポータルの認証に使われています。とりわけSConnectは、世界の金融を支える国際銀行間通信協会(SWIFT)の銀行システムにアクセスするための主要な手段の一つとして、長く利用されてきました。

ブラウザ拡張機能に詳しいBay Area Labsは、公開に先立ってDark Readingだけに共有したレポートで、SConnectの脆弱性の概要を明らかにしました。この脆弱性を悪用すると、攻撃者はユーザーに対し、数秒でリモートコード実行(RCE)をドライブバイ方式で仕掛けられます。しかも研究者らは、想定される攻撃シナリオはさらに深刻化し得ると指摘しています。

Thales Groupは8月にApple App StoreとChromeウェブストアでSConnectにパッチを適用し、9月にはMicrosoft Edgeからアプリを完全に削除しました。10月1日にはCVE-2026-18397を公開しています。同社はこの脆弱性に、共通脆弱性評価システム(CVSS)4.0で10点満点中9.4の「クリティカル」を割り当てました。ユーザーはできるだけ早く、利用中のSConnectを更新する必要があります。

政府・銀行向けミドルウェアの重大な脆弱性

SConnectは、他の機密性の高い認証ミドルウェアと同様に、軽量なブラウザ拡張機能と、実務を担うデスクトッププログラムを組み合わせた構成です。ユーザーはSConnectに対応したWebサイトにアクセスし、ハードウェアキーをパソコンや接続したカードリーダーに差し込みます。すると拡張機能とネイティブホストが、まるで二人の小さな弁護士のように、両者の間で通信を取り次ぎます。すべてが想定どおりに進めば、ソフトウェアはWebサイトとハードウェアトークンの双方が、信頼できる正規のエンティティであることを確認します。

SConnectの最初の問題は、ブラウザ拡張機能が、あらゆるWebページや埋め込みiframeからのメッセージを受け付けていたことです。SWIFTの銀行システムであれ、lowtpills[.]comであれ、区別はありませんでした。つまり攻撃者は、被害者を特定のWebページに誘導できれば、SConnectの認証フローに割り込みを試みることができたのです。

もちろんSConnectは、サイトが正規のものかどうかを検証します。ベンダーであるThales Groupによる有効なRSAデジタル署名を持っているかを確認する仕組みです。この検証の際、SConnectはRSA計算の結果を保持するバッファを確保します。Bay Area Labsによると、アプリの開発者らはこの検証処理を自前で設計しており、攻撃者が無効で過大なサイズの署名を送り込むケースへの対策を欠いていました。その場合、計算は失敗し、確保済みのメモリ領域には何も書き込まれません。ところがSConnectは、元の計算が成功したかどうかを確認せず、古い内容が残ったバッファをそのまま読み取っていました。攻撃者が署名結果を偽装するよう細工したバイトパターンでヒープスプレーを行えば、ソフトウェアは攻撃者の用意した偽の値を有効なものとして受け入れる可能性があります。Bay Area LabsはAIエージェントを使い、約18%の確率でこの攻撃に成功しました。一方、失敗しても目に見えるエラーは出ないため、ユーザーが攻撃に気づくことはありません。

Bay Area Labs創業者のJames Arnott氏は「結局のところ、彼らは暗号の検証処理を、ライブラリを使わず自前で実装し、しかも誤ってしまった」と説明します。

その結果、悪意あるWebサイトはSConnectのセキュリティチェックを通過し、ネイティブホストを介して悪意あるダイナミックリンクライブラリ(DLL)を読み込ませ、制約のないRCEを実現できました。研究者らのテストでは、この攻撃をエンドツーエンドでわずか6〜10秒で実行できました。Arnott氏は「悪意あるiframeを含むページを開くだけで感染します。正直なところ、そこからはほぼ何でも好きなことができます」と語ります。

同氏は、これが一目でわかる単純な脆弱性ではないと認めます。しかしAIによる加速のおかげで、悪用が現実的な範囲に入ったといいます。「以前なら国家レベルの労力が必要だったはずです。ですが、このエクスプロイトを開発した際は、ほぼエージェント主導でした。エージェントはGhidraでネイティブホストをデコンパイルし、Fridaでメモリを調べて、ヒープスプレーの成否を見極めていました」

Thales Groupは、本記事に関するDark Readingのコメント要請に、まだ回答していません。

防御側はSWIFT銀行セキュリティの再点検を

認証してSWIFTシステムにアクセスするには、「3SKey」が必要です。3SKeyは、提携企業が最も高い権限を持つ従業員に配布するUSBセキュリティトークンです。

長年、3SKeyと、それが開錠するシステムをつなぐ標準のソフトウェアはSConnectでした。2025年9月には、SWIFT協同組合が後継の「Web Connect」を導入しました。以来、法人顧客をSConnectからWeb Connectへ移行させようとしています。

SConnectは先月サポート終了(EoL)を迎えましたが、全員が移行を終えたわけではありません。

Arnott氏は「SWIFTを使っている人の多くは、まだSConnectを持っているのではないでしょうか。Web Connectが未設定なら、SConnectがフォールバックになるからです」と推測します。ただし、銀行業界はセキュリティ運用の詳細を公にしないため、この問題の影響範囲を見積もるのは非常に難しいとも認めています。

Bay Area Labsのテストは、3SKeyやカタールの国民ID認証ポータルなど他のシステム向けのトークンを入手できなかったため、限定的なものにとどまりました。それでもArnott氏は、CVE-2026-18397を悪用すれば、個々のユーザーに対するRCEをはるかに超える攻撃シナリオが可能になる恐れがあるとみています。同氏は「Connectiveのときと同様のエクスプロイトチェーンが成り立つかもしれません。つまり、チャレンジを中継してユーザーのIDカードに文書へ署名させ、そのうえで攻撃者が被害者のセッションを盗み、本人になりすましてログインするのです」と推測します。

同氏は「銀行システムでRCEを達成すれば、内部を探り、誰のコンピューターに入り込んでいるかを突き止め、送金を試みることも容易でしょう」とも述べます。「ただ、当然ながら誰も3SKeyを送ってくれないので、実証はできません」

翻訳元: https://www.darkreading.com/cybersecurity-operations/swift-banking-govt-middleware-rce

本記事は darkreading.com の記事を翻訳・要約したものです。