ハッカーがウクライナのHikvisionカメラを標的に、リモートコード実行の悪用を試行

ウクライナ国内のHikvision製監視機器に対する悪用の試みが短期間に集中して急増していたことが、新たに明らかになりました。観測された活動のほぼすべてが、4つのIPアドレスによるものでした。

この攻撃キャンペーンが狙ったのは、深刻なコマンドインジェクションの脆弱性であるCVE-2021-36260です。パッチが未適用の対象製品では、認証なしの攻撃者がコマンドを実行できてしまいます。

GreyNoiseは10月8日付のレポートで、2026年9月21日から10月1日にかけてスキャンと悪用の活動が増加したと説明しています。初期の偵察を経て、9月23日から9日間にわたり悪用の急増が続きました。

この活動はロシアによるミサイル攻撃やドローン攻撃と時期が重なっています。しかし研究者らは、このサイバー活動を軍事作戦と結び付けることはできなかったとしています。

記録上で最も早い活動は9月21日です。ウクライナのネットワーク上にあるIPアドレスが、エクスプロイトを送信せずに、ウクライナ国内のサービスポートへ接続を試みました。GreyNoiseは、このアドレスと残る3つのアドレスとの関連について、確度は低いと評価しています。

急増の前、この脆弱性をウクライナに対して悪用しようとする試みは7月初旬以降まれで、4つのアドレスからのものは一件もありませんでした。

活動は9月23日に急激に増え、10月1日まで続きました。GreyNoiseは、10月7日までにこれらの発信元からの新たな試行を確認していません。

提供されたレポートは、3つの発信元をPureVPNの出口ノードと特定しています。195.238.124.178、195.238.124.181、195.238.124.188です。いずれもAS56630に属し、リトアニアの商用VPNインフラに関連付けられています。4つ目はウクライナ国内のアドレスで、公には特定されていません。

GreyNoiseは、PureVPN関連の活動は単一の主体によるものと評価しています。ただし、商用VPNのアドレスは共有利用を前提としています。そのため、アドレスが現れたというだけでは、別々の接続が同一の運用者のものだとは言い切れず、背後にいる攻撃者の特定にもつながりません。

研究者らは、この脆弱性に対するスキャンと悪用の試みが世界的にも広く増加していることも確認しました。それでも、この4つのアドレスはウクライナ国外のGreyNoiseのセンサーに対しては悪用を試みておらず、その点で、より広範なバックグラウンド活動とは挙動が異なっていました。

CVE-2021-36260は、一部のHikvision製品のWebサーバーに影響します。入力検証が不十分なため、悪意あるコマンドを含む細工したメッセージによってOSコマンドインジェクションを引き起こせます。

NISTはこの脆弱性にCVSS 3.1で9.8のスコアを付けています。これは、権限もユーザー操作も不要で、ネットワーク経由で悪用できることを反映したものです。提供されたレポートによると、攻撃者はProjectDiscoveryのNucleiテンプレート「Hikvision IP camera/NVR – Remote Command Execution」を使用していました。

GreyNoiseの時系列には、重要な制約があります。4つのアドレスからの記録済みリクエストはすべて同じコマンドテストを使っており、インストールするものは何も含まれていませんでした。

したがって、今回の観測で示されたのは悪用の試みにとどまります。マルウェアの展開、永続的なアクセス、稼働中のカメラへの侵害の成功が確認されたわけではありません。

レポートは、ビデオレコーダーを侵害する動機の一つとして物理的な監視を挙げています。カメラにアクセスできれば、物理的な攻撃の前後や最中に、戦場の状況を把握できる可能性があるためです。ただしこれはリスクのシナリオにすぎず、今回の活動の目的だと確認されたわけではありません。

防御側は、影響を受けるデバイスへの対処を最優先にすべきです。CISAは2022年1月10日にCVE-2021-36260を既知の悪用された脆弱性(KEV)カタログに追加し、各組織にベンダーのアップデートを適用するよう指示しています。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を減らしています。チームで試してみる

翻訳元: https://cyberpress.org/hackers-target-hikvision-cameras/

本記事は cyberpress.org の記事を翻訳・要約したものです。