Microsoft署名ドライバー悪用によるEDR回避と北朝鮮APTの大規模暗号資産攻撃、OT・Linux・WordPressの多重脅威

GitHub上の偽LastPassインストーラーによるMicrosoft署名付きドライバーの悪用、北朝鮮APTによる3万台規模の暗号資産窃取キャンペーン、コロラド州水道事業者へのOT攻撃、およびWordPress・Linuxカーネルの深刻な脆弱性について解説する。

緊急Microsoft署名悪用国家支援攻撃OTセキュリティWeb脆弱性Linuxカーネル

今日のハイライト

本日のニュースは、国家支援攻撃者と金銭目的の脅威アクター双方による高度な攻撃が顕在化した一日となった。特に、Microsoftの信頼チェーンを悪用したEDR回避手法と、北朝鮮APTによる大規模暗号資産窃取キャンペーンは、従来の境界防御モデルの限界を示す象徴的な事例である。同時に、重要インフラのOTシステムと広く利用されるOSSの脆弱性が攻撃対象となっており、防御側の優先順位付けが求められる。


1. 偽LastPassインストーラーがMicrosoft署名ドライバーを悪用しAV/EDRを無効化

重要度: 🔴 Critical (9/10) | カテゴリ: マルウェア・ランサムウェア | ソース: The Hacker News

概要

GitHub上で配布されていた偽の「LastPass Authenticator」インストーラーが、Microsoft署名付きの正規Windowsカーネルドライバーを悪用してセキュリティ製品を無効化する攻撃が確認された。このマルウェアは40社以上のセキュリティソフトウェアを模倣し、合計145のAV/EDR製品を無効化可能とされる。セキュリティ製品を無力化した後、パスワード窃取マルウェアを実行し、被害者の認証情報を奪う流れとなっている。The Hacker Newsによると、この手法は従来のBring Your Own Vulnerable Driver(BYOVD)をさらに進化させたものであり、Microsoftの署名基盤そのものを攻撃の足場として利用している点が特徴的だ。

考察

  • 実務対策: まず即座に、GitHubなど公開リポジトリからのソフトウェアダウンロードを禁止し、公式サイトのみから取得する運用を徹底すべきだ。技術的には、Windows Defender Application Control(WDAC)やHVCI(Memory Integrity)を有効化し、カーネルドライバーの許可リスト方式で運用することが最も効果的だ。SysmonのEvent ID 6(Driver Loaded)や、EDR製品自体のドライバー読み込み監視機能で、不審なカーネルモードドライバーのロードを検知するルールを強化したい。
  • 技術的背景: この攻撃は「正規の署名付きドライバー」という信頼のチェーンを悪用する点で極めて悪質だ。WindowsではDriver Signature Enforcement(DSE)が機能している場合でも、Microsoftが署名した正規ドライバーは読み込みが許可されるため、攻撃者はOSのセキュリティ機構を逆手に取る。これはEDR製品がカーネルパッチプロテクションやコールバックに依存する現代のWindowsセキュリティモデルに対する根本的な問いかけとも言える。
  • 業界トレンド: サプライチェーン攻撃が公開リポジトリやSNSを介して一般化しており、開発者やセキュリティ担当者すらが標的となっている。著名ブランドの二要素認証アプリを装うことで、比較的セキュリティ意識の高い層も引き込む高度なソーシャルエンジニアリングが確認されている。

参照元


2. 北朝鮮APT「Contagious Interview」が3万台を侵害し1,071万ドルの暗号資産を窃取

重要度: 🔴 Critical (9/10) | カテゴリ: 国家支援攻撃 | ソース: The Hacker News

概要

北朝鮮の脅威アクターによる「Contagious Interview」キャンペーンが、100カ国以上で3万台以上のデバイスを侵害し、7,000以上の暗号通貨ウォレットから合計1,071万ドルを窃取したことが明らかになった。このキャンペーンは主にIT業界の開発者や技術者を標的に、偽の面接プロセス(ビデオ面接や技術テストを装ったもの)を通じてマルウェアを配布する手法で知られる。The Hacker Newsの報道によれば、被害規模と金銭的影響の両面で、2026年における国家支援攻撃の中でも最大級の事態と言える。

考察

  • 実務対策: 企業は採用プロセスにおけるセキュリティ境界を見直すべきだ。候補者に送信するファイルや使用する面接ツールは、社内デバイスではなく完全に分離されたサンドボックス環境や仮想マシン上で実行する運用を導入したい。個人の暗号資産ウォレットについては、エアギャップされたハードウェアウォレットの使用を推奨し、ホットウォレットには最低限の資金のみを保持すべきだ。企業側は、BeaverTrailやInvisibleFerretなどの既知のフレームワークに対するIoC(失効指標)を脅威インテリジェンスフィードに取り入れる必要がある。
  • 技術的背景: Contagious Interviewは、北朝鮮の「偽装就労」問題と深く関連している。攻撃者は単に金銭を奪うだけでなく、被害者の身元や企業へのフットホールドを同時に獲得する可能性がある。暗号資産窃取は、国際的な制裁下にある北朝鮮政権にとって外貨獲得の主要な手段であり、APT活動と経済活動の境界が曖昧になっている典型例だ。
  • 業界トレンド: 国家支援攻撃者が諜報活動ではなく純粋な金銭目的で大規模キャンペーンを展開する「フィナンシャリー・モチベーテッド・APT」の事例が増加している。これは従来の「国家対国家」という脅威モデルでは対応しきれず、民間企業のリスク管理にも直結する。

参照元


3. CISAがLinuxカーネルの3件の脆弱性の積極的悪用を警告

重要度: 🟠 High (8/10) | カテゴリ: 脆弱性 | ソース: BleepingComputer

概要

CISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、Linuxカーネルの3つの脆弱性について「積極的に悪用されている(actively exploited)」という警告を発表した。うち1件はクリティカル評価を受けており、サーバーやクラウドインフラを広範囲に脅かす可能性がある。これらの脆弱性は、多くのエンタープライズサーバーやコンテナワークロードの基盤となるLinuxカーネルに影響を与えるため、影響範囲は計り知れない。BleepingComputerによると、CISAはこれらの脆弱性を既知の悪用される脆弱性(KEV)カタログに追加し、連邦機関に対して期限付きでパッチ適用を義務付けている。

考察

  • 実務対策: まずCISA KEVカタログにリストされたCVE番号を特定し、自社の資産(オンプレミスサーバー、EC2/Azure VM、コンテナホストなど)に対して緊急の脆弱性スキャンを実施すべきだ。カーネルアップデートには再起動が伴うため、Live Patchingソリューション(KernelCare、Kspliceなど)の導入を検討し、ダウンタイムを最小化しつつ即座に適用したい。クラウドプロバイダー管理のVMについては、各プロバイダーのセキュリティアドバイザリを注視し、プラットフォーム側の緩和策が提供されていないか確認する。
  • 技術的背景: Linuxカーネルの脆弱性は、特にネットワークスタックやメモリ管理に関わるものがリモートコード実行(RCE)や権限昇格(LPE)に結びつきやすい。近年、クラウドネイティブ環境の普及に伴い、Linuxは事実上の標準プラットフォームとなっており、Windowsに比べて標的とされる価値が相対的に増大している。
  • 業界トレンド: CISAのKEVカタログが事実上のグローバル標準となりつつあり、連邦機関だけでなく民間企業もこれを優先パッチの指標として活用する動きが一般化している。Linuxの「安定性重視」文化と「セキュリティ緊急性」の間のトレードオフが、こうした国家レベルの警告を受けて再評価されている。

参照元


4. コロラド州水道事業者がOTシステムを標的としたサイバー攻撃を受ける

重要度: 🟠 High (8/10) | カテゴリ: 国家支援攻撃 | ソース: SecurityWeek

概要

コロラド州の2つの民間水道事業者が、運用技術(OT)システムを標的としたサイバー攻撃を受けた。攻撃者は設備設定を変更し、リモートアクセスとアラームを無効化、さらにポンプサイクルを改ざんした。幸いなことに、給水サービスや公共安全への影響はなかったが、物理的なインフラに対する直接的な介入が確認された。SecurityWeekの報道では、コロラド州知事事務所の報道官が「外国勢力(foreign actors)」の関与を示唆しており、特にイラン支援グループによる米国水セクターへの攻撃キャンペーンとの関連が注目されている。CISAは7月に水セクターで100件以上のインターネット公開されたOTシステムが攻撃を受けたことを認識していると述べている。

考察

  • 実務対策: 水、電力、ガスなどの重要インフラ事業者は、OTネットワークをITネットワークから物理的または論理的に厳格にセグメント化することが最重要だ。インターネットに直接公開されたOTシステム(特にリモートアクセスポートやICSプロトコル)を即座に特定し、閉鎖またはVPN+多要素認証による保護を適用すべきだ。ポンプ制御システムやアラームシステムに対しては、設定変更の監査ログを独立したシステムで保持し、改ざんを検知する仕組みを導入したい。
  • 技術的背景: 今回の攻撃は、単なる情報窃取ではなく「ポンプサイクルの改ざん」という物理的プロセスへの介入を含む。これはStuxnet以来、ICSセキュリティの専門家が警戒してきた「IT/OT融合リスク」の現実化だ。イラン支援グループ(CyberAv3ngersなど)は近年、水処理施設のUnitronicsやVisionシリーズのPLCを標的にする傾向があり、低セキュリティなIoT/OT機器が入り口となっている。
  • 業界トレンド: 重要インフラに対する攻撃は、諜報活動から「生活基盤への威嚇」「地政学的報復」の方向へシフトしている。CISAが水セクターに対してOTセキュリティの確保を繰り返し促していることからも、国家レベルでの対策強化が喫緊の課題となっている。

参照元


5. WordPress Core「Click2Shell」脆弱性でサーバー上のPHP実行が可能に

重要度: 🟠 High (7/10) | カテゴリ: 脆弱性 | ソース: BleepingComputer

概要

世界で最も広く利用されているCMSであるWordPressのCoreに存在するCSRF(クロスサイトリクエストフォージェリ)脆弱性「Click2Shell」の技術詳細と概念実証(PoC)が公開された。この脆弱性を悪用すると、攻撃者は認証済みのWordPress管理者を誘導するだけで、サーバー上で任意のPHPコードを実行できる。影響を受けるのは数百万に上るWordPressサイトであり、PoC公開後の即座の悪用増加が懸念される。BleepingComputerによると、脆弱性はWordPressのnonce検証メカニズムに関わるもので、管理画面への「1クリック」がサーバーの完全な制御につながる深刻な影響を持つ。

考察

  • 実務対策: WordPressサイトの管理者は、Coreの最新パッチ(該当バージョン)への即座の更新を最優先とすべきだ。併せて、WordPress管理画面(/wp-admin)へのアクセスをIP制限、VPN経由、または.htaccessによる保護で絞り込む。管理者ユーザーに対しては、フィッシングや悪意あるリンクへの誘導を防ぐため、ブラウザのセキュリティ啓発を再度実施したい。Webアプリケーションファイアウォール(WAF)でCSRFパターンや管理画面への不審なPOSTリクエストをブロックするルールを追加するのも有効だ。
  • 技術的背景: 「認証済み脆弱性」はしばしば過小評価されるが、XSSやフィッシングと組み合わさることで「未認証」と同等のリスクを生む。Click2Shellはその典型で、WordPressのnonce(ワンタイムトークン)実装の不備を突き、管理画面からのプラグインインストールや設定変更を介してWebシェルを展開する。WordPressが40%以上のWebを支える現状では、1つのCore脆弱性がインターネット全体の攻撃面を拡大する。
  • 業界トレンド: CMSのCore脆弱性は、サプライチェーン攻撃のように広範囲な影響を与える。近年、WordPressの自動更新機能が強化されているが、多くのエンタープライズサイトでは互換性を理由に無効化している。セキュリティと可用性のトレードオフを再考し、Coreの自動更新を有効化するか、最低でもパッチ適用までのSLAを明確に定めるべき時期に来ている。

参照元


まとめ

2026年9月22日のニュースは、**「信頼のチェーン悪用」「国家支援攻撃の金銭化」「OTの物理的境界侵害」「OSSの広範影響」**という4つの軸が同時に浮き彫りになった日であった。特にMicrosoft署名付きドライバーによるEDR回避と北朝鮮APTによる3万台規模の暗号資産窃取は、従来の「標的型攻撃」と「広範囲攻撃」の境界を崩す事例として記憶に残る。

防御側に求められるのは、個別の脆弱性パッチに追われるのではなく、**「信頼の再検証(ドライバー許可リスト、サプライチェーン検証)」「重要インフラのOTセグメンテーション」「国家支援攻撃者に対する持続的監視」**という、より上位レイヤでの戦略的なアプローチだ。今後数週間は、WordPress Click2ShellとLinuxカーネルの脆弱性を悪用したボットネットの増加、および水セクターを含む重要インフラへのOT攻撃の再発に特に注視すべきである。

参照元