/
サイバーレジリエンス

パッチ火曜日で622件の不具合を修正しました。しかし、横方向の動きは改善されなかった。

マイクロソフトの2026年7月のセキュリティリリースは、新たな記録を樹立した。同社は622件の不具合を修正し、わずか1か月前に修正した200件という旧記録の3倍の成果を上げた。

2つの脆弱性は既に攻撃を受けており、マイクロソフトは両方ともゼロデイ脆弱性として公表した。

  • Active Directory フェデレーション サービスにおけるCVE-2026-56155 。AD FSサーバーへのローカルアクセス権を既に持っている攻撃者は、管理者権限を取得できる。マイクロソフトは7.8点と評価した
  • SharePoint Server のCVE-2026-56164 。認証されていない攻撃者は、資格情報なしでネットワーク上で権限を昇格させることができる。マイクロソフトはこれを5.3(中程度)と評価し、CISAは同日中に実際に悪用されていることを確認した。

脆弱性の多さは、より大きな問題の兆候に過ぎない。Mythosをはじめとする最先端のAIシステムが進歩するにつれ、AIはセキュリティチームが隠れた脆弱性をより迅速に、より大規模に発見するのに役立っている。それらの欠点はすべて、いずれ修正されるだろう。しかし、パッチを適用しても、既にネットワーク内に侵入している攻撃者に対しては何の対策にもならない。

マイクロソフトは、この進歩によってセキュリティチームの運用上の負担が増加すると警告している。欠陥が発見されるほど、評価、テスト、ランク付け、展開が必要なアップデートが増えることを意味します。

脆弱性をより迅速に発見することは、セキュリティにとって間違いなく有益である。しかし、それはチームがすべてのシステムを同じ機械速度で修復できるという意味ではない。

「Mythosが登場する以前から、既存のパッチ適用サイクルは脆弱性の発見と悪用のペースに追いついていませんでした」と、Illumioのシステムエンジニアリング担当ディレクターであるマイケル・アジェイ氏は述べています。「今の水準には到底及ばないだろう。」

パッチ適用
侵入経路を塞ぐことはできますが、本当のリスクは攻撃者が足がかりを得た後に始まります。攻撃者は脆弱性を連鎖させ、認証情報を盗み、権限を昇格させ、横方向に移動して、重要なシステム
到達します。それは非常に重要な違いだ。侵害の定義は、攻撃者が侵入に利用した脆弱性ではなく、その後どれだけ広範囲に及ぶかによって決まる。パッチ適用は防衛側が勝てない戦いであり、たとえ勝ったとしても結果は変わらないだろう。防衛側が実際にコントロールできる唯一の変数は、侵入者が一度侵入してから移動できる距離である。そしてその距離は、可視性、セグメンテーション、および包含によって設定される。

パッチ適用期間が終了間近です

「AIが脆弱性を侵害に転用するのを阻止するための競争」で述べたように、攻撃者には待つ時間がはるかに少なく、防御側にも対応する時間がはるかに少なくなっています。

ゼロデイクロックによると、脆弱性の開示から悪用が確認されるまでの平均時間は、2021年の約10ヶ月から2026年にはわずか3時間に短縮された。

情報開示から悪用までの期間が、わずか5年間で数ヶ月から数時間に短縮された。 : ゼロデイクロック

パッチ適用を迅速に行うことは、猶予期間を短縮できるため、依然として重要です。しかし、それでは閉じることはできません。

各チームは、悪用されたことが知られている脆弱性を優先的に対処し、可能な限り自動化を進め、緊急アップデートのテストおよび承認サイクルを短縮すべきである。

しかし、パッチ適用には限界がある。

「多くの組織が過去の負債を抱えている」とアジェイ氏は述べた。「パッチを適用するためだけに、重要なシステムを停止させるわけにはいかない。」パッチ適用には、取得、回帰テスト、整合性チェック、展開、および検証が必要です。

それらの手順には時間がかかる。重要なシステムは常にオフラインにできるとは限らず、アップデートは本番環境に導入する前にテストを行う必要がある。パッチ適用を早めるだけでは、問題解決にはならない。

そのため、パッチがリリースされた日から実際に適用される日までの間に、避けられない時間差が生じる。

攻撃者が先に到着したとき

CISAが7月に発表した警告には、既に悪用されたMicrosoft SharePointの脆弱性が含まれており、大きな疑問が生じます。パッチが適用される前に攻撃者が脆弱なシステムにアクセスした場合、何が起こるのでしょうか?

その1年前、 2025年7月に発生した一連の攻撃、ToolShell SharePointキャンペーンは、何が起こりうるかを示している。攻撃者は
インターネットに接続されたオンプレミスサーバー全体でSharePointの脆弱性
悪用しました。マイクロソフトは、これらの脆弱性を悪用している中国を拠点とする3つの脅威アクターを特定した。

  • リネンタイフーン: SharePointの脆弱性を利用して初期アクセスを行った、中国政府が支援するスパイグループ。このグループはこれまで、既存の脆弱性を悪用して組織に侵入し、知的財産を盗み出すことを常としてきた
  • バイオレット・タイフーン:中国政府が支援するスパイ集団で、SharePointの脆弱性を悪用して、公開されたサーバーを攻撃した。このグループは、インターネットに接続されたインフラをスキャンし、脆弱性を悪用し、ウェブシェルをインストールすることで知られている
  • Storm-2603:中国を拠点とする攻撃者で、SharePointの脆弱性を悪用し、SharePointのマシンキーを盗もうとした。マイクロソフトは、このグループがアクセス権限を利用してWarlockランサムウェアを拡散させていることを確認しており、以前にもLockBitを使用しているのを確認していた。

マイクロソフトの報告によると、攻撃は脆弱性のあるSharePointサーバーだけにとどまらなかった。Storm-2603は、そのアクセス権を利用して、情報収集、認証情報の窃盗、PsExecやImpacketなどのツールを用いた横方向の移動、そして最終的にはランサムウェアの展開を行った。

ToolShellのキャンペーンは、脆弱性を悪用することがほんの始まりに過ぎない理由を示している。その欠陥が攻撃者に侵入の道を与えた。侵入後に彼らが何をしたかによって、攻撃がどれだけ広がるかが決まった。

脆弱性がアクセス権限につながる仕組み

脆弱性とは、単なる弱点に過ぎない。攻撃者は、それを悪用する方法を見つけなければならない。

攻撃者は脆弱性を発見し、それを悪用する攻撃手法を開発または改良する。この脆弱性を悪用する手法が成功すれば、攻撃者は脆弱なプログラム内でコードを実行できるようになる。そのコードはリモート接続を開き、攻撃者にシステムの制御権を与える可能性がある。そこから、攻撃者はマルウェアをインストールしたり、権限を昇格させたり、さらに環境内へ侵入する準備をしたりすることができる。

すべてのエクスプロイトがこれらの手順に正確に従うわけではありません。攻撃によっては、シェルコードやリバースシェルではなく、盗まれた認証情報、組み込みツール、または直接コマンドを使用するものもある。しかし、目的は同じだ。ソフトウェアの欠陥をアクセス権に変えることだ。

「攻撃者がやらなければならない主なことは2つあります」とアジェイ氏は述べた。「まず、脆弱性を悪用して足がかりを築く。」第二に、その足がかりを利用して環境全体に広がり、目標を達成する。」

一般的な経路は次のようになります。

  1. 脆弱性を発見する。攻撃者は、リバースエンジニアリング、ファジング、またはコードや依存関係の分析によって脆弱性を発見する
  2. 脆弱性のあるプログラムを悪用する。彼らは、その脆弱性を悪用するために、既存の脆弱性を利用したり、既存の脆弱性を改変したりする。これにより、リモートコード実行、セキュリティ制御の回避、権限昇格、または情報漏洩が可能になる場合があります
  3. プログラムの流れを制御する。攻撃によっては、シェルコードやその他の悪意のあるコードによって、攻撃者が脆弱なプログラムの実行方法を制御できるようになる場合がある
  4. リモートアクセスを確立する。攻撃者はリバースシェルや自身のインフラストラクチャへの別の接続を確立することで、侵害したシステムを遠隔操作できるようになる可能性がある
  5. マルウェアまたは追加のエクスプロイトをデプロイします。アクセスが確立されると、攻撃者はマルウェアをインストールしたり、権限を昇格させたり、横方向への移動を準備したりすることができる。

足がかりは最終目標ではない

侵入できたからといって、攻撃者が目的を達成したとは限らない。

彼らはまず、環境がどのように機能するかを学ぶことから始める。彼らはユーザー、認証情報、システム、サービス、ネットワーク接続などを探す可能性がある。その発見は、彼らが最初に侵害されたシステムを乗り越える道を見つけるのに役立つ。

攻撃者は、盗んだ認証情報、信頼できるプロトコル、リモート管理ツール、あるいはその他の脆弱性を利用して、横方向に移動することが可能になります。彼らはまた、アクセスを維持し攻撃を指揮できるように、指揮統制体制を確立する可能性もある。

最終的な目的は、データ窃盗、システム妨害、ドメイン制御、またはランサムウェア攻撃である可能性がある。

「その時点で、守備側は侵入があったと想定すべきだ」とアジェイ氏は述べた。「攻撃者が狙ったシステムに直接攻撃を仕掛けることは滅多にない。」

「彼らはウェブのフロントエンドやエンドポイントを侵害するかもしれないが、彼らの真の標的は、重要なデータベース、ラボサーバー、高価値アプリケーション、あるいはより有用なものに接続されているシステムである可能性がある。」

攻撃者は足がかりを得た後、周囲の環境を把握し、横方向に移動し、アクセスを維持しながら、目標達成に向けて行動する。

リスクとは、攻撃者が次にどこまで到達できるかということだ。

アジェイ氏は、脆弱性と侵害の間には重要な違いがあると指摘している。

「脆弱性は侵入の手段であり、目標は彼らが次に到達できる場所だ」と彼は述べた。

だからこそ、深刻度スコアやパッチ適用状況は適切な評価指標ではないのです。CVSS評価は隔離における欠陥を示すものであり、脆弱なシステムが外部に晒されているかどうか、何に接続できるのか、あるいはどの重要な資産がすぐ近くにあるのかについては何も示していません。それらの質問こそが、侵入が単なるインシデントに終わるか、それとも侵害となるかを決定づけるものだ。

パッチを適用することで、その欠陥は解消されます。侵入封じ込めは拡散を阻止する。

パッチ適用は依然として不可欠だが、攻撃者が行動を起こす前に必ずしも適用できるとは限らないし、既に取得されたアクセス権を削除することもできない。

そこで、可視性、セグメンテーション、そして侵害封じ込めが重要になるのです。可視性によって、侵害されたシステムが環境の他の部分とどのように接続されているかが明らかになります。セグメンテーションは不要な経路を制限する。侵入封じ込めは、攻撃者がより深い場所へ侵入するのを阻止するのに役立ちます。

「だからといって、パッチ適用が重要でないという意味ではない」とアジェイ氏は述べた。「これは、パッチ適用作業中、あるいは脆弱性がまだ知られていない段階で、攻撃者が足がかりを利用してシステム環境内を移動する能力を低下させることを意味します。」

侵害封じ込めにおいて、可視性とセグメンテーションがなぜ不可欠なのかを学びましょう。 侵入封じ込めデモを今すぐご予約ください。

関連記事

今すぐIllumio Insightsを体験してください

AI を活用した可観測性が、脅威をより迅速に検出、理解、封じ込めるのにどのように役立つかをご覧ください。