ウクライナのHikvisionカメラにRCE攻撃、ロシアの空爆下で相次ぐ

ウクライナにあるHikvision製の監視機器を狙い、リモートコマンド実行の試行が短期間に集中して発生しました。時期は、ロシアによるミサイル・ドローン攻撃と重なっています。

Ethicalhacking tools

GreyNoiseによると、攻撃の試行は2026年9月21日の事前偵察に続き、9月23日から10月1日までの9日間にわたって増加しました。ただし研究者らは、このサイバー活動と空爆との直接的な関連は確認できなかったとしています。

標的となったのは、一部のHikvision製品のWebサーバーに影響する、重大なコマンドインジェクションの脆弱性「CVE-2021-36260」です。

米国立標準技術研究所(NIST)はこの脆弱性にCVSSスコア9.8を付けました。認証やユーザー操作なしに、リモートから悪用できることを示しています。

入力値の検証が不十分なため、悪意のあるコマンドを含む細工されたメッセージを送ると、脆弱なデバイス上でそのコマンドが実行されてしまいます。

Hikvisionカメラを狙う攻撃

GreyNoiseの時系列によると、最初にウクライナ国内のネットワークアドレスが各サービスポートへ接続を試みましたが、エクスプロイトの送信には至りませんでした。

その2日後、ほぼゼロだった水準から悪用の試行が急増しました。この期間に観測された活動のほぼすべてが、4つのIPアドレスによるものでした。

攻撃は9月27日まで続きました。これらのアドレスから記録されたリクエストはすべて同じコマンドテストを含んでおり、マルウェアの設置を試みた形跡はありません。

GreyNoiseは10月1日に最後の試行を記録し、10月7日まで4つのアドレスからの活動は確認されていないとしています。このテレメトリが示すのは悪用の試行であり、稼働中のカメラやレコーダーが実際に侵害されたことを裏付けるものではありません。

GreyNoiseのレポートによると、攻撃者は「Hikvision IP Camera/NVR – Remote Command Execution」という公開済みのNucleiテンプレートを使用していました。

研究者らは世界的にも悪用の試行が増えていることを確認しました。ただし、この4つのアドレスは、ウクライナ国外にあるGreyNoiseのセンサーは標的にしていません。

レポートでは、PureVPNの出口アドレスを3つ特定しています。195.238.124.178、195.238.124.181、195.238.124.188です。いずれもAS56630に属し、リトアニアの商用VPNインフラに関連しています。4つ目のアドレスはウクライナ国内のネットワークで運用されていましたが、具体的なIPは公表されていません。

GreyNoiseは、PureVPN関連の活動は単一の主体によるものと評価しました。一方、ウクライナ国内のアドレスとの関連については、確度は低いとしています。

共有VPNの出口からは、無関係な利用者のトラフィックも送信されます。そのため、インフラが重複していても、同一の所有者や国家の関与を示す十分な証拠にはなりません。

この攻撃の時期には懸念が残ります。侵害された監視システムがあれば、軍事攻撃の前後や最中に、視覚的な情報を提供できる可能性があるためです。

それでもGreyNoiseは、観測された悪用の試行がロシアの空爆と関係していたかどうかは確認できないと明言しています。公表された時系列からは、映像の収集やマルウェアの展開、ロシアの攻撃者による関与は裏付けられていません。

CVE-2021-36260は、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)の「既知の悪用された脆弱性(KEV)カタログ」に登録されています。同カタログは、ベンダーの指示に従ってアップデートを適用するなどの対処を挙げています。

Cybersecuritynews platform

影響を受けるHikvisionの機器については、ファームウェアの更新が最優先です。今回のキャンペーンが止まったように見えても、脆弱な機器が悪用の危険を脱したと考えてはなりません。

Stops Cyber threats before impact with 21 min faster MTTR. Integrate ANYRUN’s Sandbox in your SOC.

翻訳元: https://gbhackers.com/hackers-target-hikvision-cameras-in-ukraine/

本記事は gbhackers.com の記事を翻訳・要約したものです。