-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 各位 JPCERT-AT-2025-0008 JPCERT/CC 2025-04-04(公開) 2025-04-30(更新) <<< JPCERT/CC Alert 2025-04-04 >>> Ivanti Connect Secureなどにおける脆弱性(CVE-2025-22457)に関する注意喚起 https://www.jpcert.or.jp/at/2025/at250008.html I. 概要 2025年4月4日(現地時間)、IvantiがIvanti Connect Secure、Policy Secure、 ZTAゲートウェイにおけるスタックベースのバッファーオーバーフローの脆弱性 (CVE-2025-22457)に関するアドバイザリを公表しました。本脆弱性は2025年 2月11日にリリースされたIvanti Connect Secure 22.7R2.6で修正されており、 当時は製品のバグと判定されていましたが、同社の再評価によりリモートコー ド実行につながる可能性があると判明しました。 Ivantiは本脆弱性を悪用する攻撃をすでに確認しており、22.7R2.5以前のバー ジョンのIvanti Connect Secureとサポートが終了しているIvanti Connect Secure 9.1系(旧名: Pulse Connect Secure)のバージョンを使用する一部の顧客環境 で、悪用が確認されているとのことです。アドバイザリの公表と同日、Mandiant がブログを公表し、遅くとも2025年3月中旬から本脆弱性を悪用する攻撃を観 測していたと報告しています。JPCERT/CCでは詳細を確認中であるものの、国 内ホストでも本脆弱性の悪用と思われる攻撃が発生していることを確認してい ます。 ** 更新: 2025年04月30日追記 ******************************************** JPCERT/CCでは、本注意喚起を公表した2025年4月4日以降も国内ホストで 本脆弱性の悪用と思われる攻撃被害が発生していることを確認しています。 初版のIV. 侵害検出方法に触れたように、整合性チェックツール(Integrity Checker Tool: ICT)の出力結果が改ざんされる事例が引き続き報告されています。 この改ざんの見極めが不十分なために攻撃被害を認知できていないケースも 確認しています。 また、海外セキュリティ企業のGreyNoiseによると2025年4月18日にIvanti Connect Secureなどに対する不審なスキャン活動が急増したと公表しており、 無差別/広範囲の攻撃活動を示唆しています。 GreyNoise 9X Surge in Ivanti Connect Secure Scanning Activity https://www.greynoise.io/blog/surge-ivanti-connect-secure-scanning-activity 上記より、本脆弱性を悪用した攻撃活動が継続的に行われることが想定されるため、 JPCERT/CCで確認したICTの出力結果の改ざん事例などを更新しました。 すでにICTで侵害有無を確認した組織も含め、改めて改ざん事例を踏まえた確認を推奨 します。 また、サポートが終了しているバージョンで稼働する製品において、攻撃の被害を 受けた可能性がある情報を多数確認しています。サポートが終了している製品を 利用している場合、停止および移行、並びに、移行後の迅速なネットワーク隔離を 速やかに計画いただくとともに、外部ICTを実行するなどで脆弱性や攻撃の影響を 受けた可能性があるかも調査し、対応をご検討ください。 ************************************************************************ 本脆弱性の影響を受ける製品を利用している場合、後述「III. 対策」以降に 記載の情報およびIvantiが提供する最新の情報を確認の上、対策および侵害 有無の調査などを実施してください。また、今後も情報が更新される可能性が あるため、Ivantiなどが公開する情報を注視いただくことを推奨します。 Ivanti April Security Advisory Ivanti Connect Secure, Policy Secure & ZTA Gateways (CVE-2025-22457) https://forums.ivanti.com/s/article/April-Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-22457 II. 対象 本脆弱性の対象となる製品およびバージョンは次のとおりです。詳細は、 Ivantiが提供する最新の情報をご確認ください。 - Ivanti Connect Secure 22.7R2.5およびそれ以前 - Ivanti Connect Secure 9.1R18.9およびそれ以前 - Ivanti Policy Secure 22.7R1.3およびそれ以前 - Ivanti Neurons for ZTA gateways 22.8R2およびそれ以前 なお、Ivanti Connect Secure(旧名: Pulse Connect Secure)の9.1系のバー ジョンは、2024年12月末までにサポートが終了しています。サポート対象バー ジョンの最新の状況はIvantiの次の情報をご確認ください。 Ivanti Granular Software Release EOL Timelines and Support Matrix https://forums.ivanti.com/s/article/Granular-Software-Release-EOL-Timelines-and-Support-Matrix III. 対策 Ivantiが提供する最新の情報を確認の上、脆弱性を修正するパッチの適用を 検討してください。 サポートが終了しているIvanti Connect Secure(旧名: Pulse Connect Secure)の9.1系のバージョンについては、脆弱性を修正するパッチは提供さ れておらず、サポート対象バージョンへの移行が推奨されています。 Ivanti Policy Secure、Ivanti Neurons for ZTA gateways向けのパッチは、 4月中頃に公開予定とのことです。 ** 更新: 2025年04月30日追記 ******************************************** Ivanti Neurons for ZTA gateways向けのパッチは4月19日に公開されています。 Ivanti Policy Secureについては5月15日に公開予定とのことです。 ************************************************************************ IV. 侵害検出方法 Ivanti Connect Secureで本脆弱性を悪用する攻撃を検出する方法として、 Ivantiが提供する整合性チェックツール(Integrity Checker Tool: ICT)の 実行が推奨されています。Ivantiが提供するツールをダウンロードし実行する 外部チェック(external ICT)と、機器に搭載される内部チェック (internal ICT)の内容や、他のセキュリティ監視ツールの内容を確認し、異 常が検出された場合、追加の調査や対処を実施することが推奨されています。 詳細や最新の情報はIvantiが提供する情報をご確認ください。 なお、同製品を侵害する攻撃で、整合性チェックツールの検索結果を細工する 改ざんを行うケースがこれまでに確認されています。一見正常にツールが終了 したようにみえても、実際には改ざんされた結果が表示されており、ツールを 実行するステップが途中で終了している可能性がありますので、ツールの実行 結果を確認時はご留意ください。詳細は、下記Mandiantブログ(今回のもので はなく、1月公開のブログ)のRecommendationsの部分をご参考にしてください。 Google Cloud(Mandiant) Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day/ また、本脆弱性を悪用する攻撃に関する情報が他組織からも公表されています ので、攻撃の被害を受けた可能性を調べる上では、後述する「V. 攻撃事例」 なども参考にしてください。 ** 更新: 2025年04月30日追記 ******************************************** JPCERT/CCでは、整合性チェックツール(Integrity Checker Tool: ICT) の出力結果の改ざんについて以下の事例を確認しています。 ・外部ICTの出力結果が「Step3」で終了する事例 上記MandiantブログのRecommendationsの部分に該当する出力結果の場合、 Ivanti Connect Secureが侵害を受けている可能性があります。 ・外部ICTの出力結果が「Step9」で終了する事例 以下のICTの出力結果の場合、ICTの出力結果が改ざんされ、 Ivanti Connect Secureが侵害を受けている可能性があります。 <改ざんされている可能性のある実行結果例> Step8:MatcherMis-matcher Files = 0 Step9:Newly detected Files = 0 External ICT Scan completed successfully <改ざんされている可能性のある実行結果の特徴> - 外部ICTの出力結果がStep9で終了している - 新規ファイル検知数が0個である Ivantiによると、2024年2月26日以降にリリースされた外部ICTでは、 デフォルトで2つの新規ファイル、または、3つの新規ファイルと 1つの不一致ファイルが検出されるとのことです。 Ivanti Ivanti Connect Secure (Ics) Integrity Assurance https://forums.ivanti.com/s/article/KB44755?language=en_US 本事例では一見、ツールが正常終了しているようにみえるため、 侵害を見過ごしてしまうケースが懸念されます。 そのため、外部ICTをご利用の際は、本事例を踏まえた出力結果の再確認を推奨し ます。 また、外部ICTの出力結果で以下に該当する場合もIvanti Connect Secureが侵害を 受けている可能性が考えられますので、あわせて確認することを推奨します。 - クラスター構成で対抗機と結果が異なる - 前回の結果と異なる - 外部ICTの実行が途中で終了する 大塚商会 PulseSecureの整合性チェックツールの結果の改ざんについて https://mypage.otsuka-shokai.co.jp/news/detail?linkBeforeScreenId=OMP20F0102S01P&oshiraseNo=0000005299 ************************************************************************ V. 攻撃事例 Mandiantのブログによると、本脆弱性を悪用する攻撃は2025年3月中旬から観 測されており、攻撃者は脆弱性を悪用後、SPAWNファミリーマルウェアなどを 設置します。マルウェアの中には、整合性チェックツール(ICT)の結果を改 ざんを試みるものも含まれているため、調査時には内部および外部のICTツー ルの実行に加えて、補足的な調査としてWebプロセスに関するコアダンプの監 視なども検討することを同社は推奨しています。 Google Cloud(Mandiant) Suspected China-Nexus Threat Actor Actively Exploiting Critical Ivanti Connect Secure Vulnerability (CVE-2025-22457) https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-exploiting-critical-ivanti-vulnerability ** 更新: 2025年04月30日追記 ******************************************** 外部ICTの実行結果以外に、JPCERT/CCでは、本脆弱性を悪用した攻撃の痕跡であ る可能性が高い事象として、次のようなものを確認しています。 - ログ出力の停止 - 外部サーバーへのログ転送の停止 - ログの欠損 ************************************************************************ 今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまで ご連絡ください。 ________ 改訂履歴 2025-04-04 公開 2025-04-30 「I. 概要」「III. 対策」「IV. 侵害検出方法」「V. 攻撃事例」を追記 ====================================================================== 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) 早期警戒グループ Email:ew-info@jpcert.or.jp -----BEGIN PGP SIGNATURE----- iQIcBAEBCAAGBQJoEbQhAAoJEDoQgdvpn3qqL+QP/RmJhhTmWj5Sg/Gjy0P1r76E OckLVBSUMc8rdfpAGsYXuVGU61wzzn9ytDdXtDAxXos2OJZ0FgYilvdWoBlJEpJ7 tlE1FIpHTsWwYUcAJWxx7MEgamsdMo45l22HuB8ICsShQie7pr6OWgSpTVXrPH2a Gg4bneVu6EqtLrPF8gQBWhvLeui1fG7dZ5dfUt1mTisLRiDRJSxPFAcHr1e9UfWa hryBPns8sPO5ldnJ1codkNimM7Cb+KQT0OyTgsqLZDD4fpBZxluOqynU1NO0spRW uQQCz2px66RitbPLwBPcUhCN8Et07vDo/38j0BlmFn1IvDu50i+O4T5GrKvBvxDv DOqxLQbyiPbWCnqY46KayQyn4XpImNQL71MjmIsR8IYM9XVSauRm6yMuRME7jtQ3 SEq6ETgGczbYlfPAOw0+FOaDptVw2LS7jvqTHtt+wKLmJ0XkWFm+Ah6KmBST0X/k fJ5OtmH7VXuduagGZafYtpEw1ZKXH+KJ3351+mQnapium4PnMNmGleUnqU/2eUr+ cN7IOZiSffdx+Ke0tDxG48DMrIPpFrdhZ5e99AhM7Fl6odHYveDp7TcqeVhrUCjT C6WV9QExvCojDG43gHdgT/clG/gDkTVP/WJbiCH0a9Wv38N9ufMG+TJwbTNGCyVH X+HPQrVhNt6HwoLwIZbk =hv8O -----END PGP SIGNATURE-----