暗号資産取引所Bitgetは、先週3億8,750万ドルを盗み出した攻撃者たちが、サードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用して侵入したことを明らかにした。サードパーティ製セキュリティ製品におけるBitgetのゼロデイは、企業が身を守るために購入するツールが、侵入経路にもなり得るということを痛烈に思い起こさせる。
本記事は、Bitgetが開示した内容とこれまでに判明している事実に絞り、その後、VPNやゲートウェイ、その他のセキュリティソフトウェアに依存する人々にとってそれが何を意味するのかを考察する。
Bitget侵害の経緯
Bitgetの開示によると、攻撃者たちはサードパーティ製セキュリティ製品に存在するこれまで知られていなかった脆弱性、すなわちゼロデイを悪用して同社のシステムに侵入した。ゼロデイとは、ベンダーが修正プログラムを用意する前に悪用されている脆弱性のことであり、防御側は攻撃時点で適用できるパッチがないことを意味する。
その結果、取引所から3億8,750万ドルが盗まれた。Bitgetが開示したのは盗難から約1週間後であったため、公開されている全体像はまだ発展途上にあり、調査が進むにつれて詳細が変わる可能性がある。
さらなる技術的背景として、ブロックチェーンセキュリティ企業SlowMistは、悪意ある活動を8月31日に関連付け、攻撃者たちが後に出金システムをどのように操作したかを説明する調査結果を公開している。詳細はSlowMist、Bitgetハックを8月31日のゼロデイ活動に追跡の記事で確認できる。
サードパーティ製セキュリティツールがシステミックリスクである理由
セキュリティ製品は特権的な立場に位置している。ゲートウェイ、リモートアクセスツール、監視ソフトウェアは、しばしば機密性の高いトラフィックを扱い、認証情報を保持し、内部システムへの広範なアクセス権を持っている。そのため、それらは魅力的な標的となる。広く使用されている製品の1つの欠陥が、一度に多くの組織への扉を開く可能性があるのだ。
これがBitgetの事例の核心的な緊張関係である。企業は自社のインフラを注意深く運用していても、自社が管理していないソフトウェアを通じて露出する可能性がある。脆弱性がゼロデイである場合、強固なパッチ適用ルーチンを持つ企業でさえ、その瞬間にできることはほとんどない。なぜなら、まだインストールするものが存在しないからだ。
また、これは多層防御が重要である理由も示している。1つの製品が失敗した場合でも、ネットワークセグメンテーション、厳格なアクセス制限、異常な活動の監視といった他の制御によって、侵入者がどこまで到達できるかを制限できる。週次のまとめ記事NetScalerゼロデイVPNセキュリティ脆弱性が悪用、Bitgetが被害にでは、攻撃者たちが組織が設けた防御を回避する方法をいかに見つけ続けているかを考察している。
このインシデントがVPNおよびセキュリティツールのユーザーにとって意味するもの
Bitgetの事例は取引所に関するものだったが、教訓はあらゆるVPN、ゲートウェイ、セキュリティスタックに当てはまる。これらの製品はリスクを低減するためのものだが、それらはソフトウェアであり、ソフトウェアには欠陥がある。VPNやリモートアクセスアプライアンスは信頼されたエントリポイントであるため、その脆弱性は他の重要システムと同様の注意を払う価値がある。
あなたにとって何を意味するか
一般ユーザーであれば、サービスプロバイダーの内部システムにパッチを適用することはできない。できることは、利用しているサービスが侵害された場合の被害を軽減することだ:
- セキュリティツールを安全の保証としてではなく、攻撃対象領域の一部として捉える。
- VPNクライアントやルーターを含む自身のソフトウェアを最新の状態に保つ。
- アカウント、特に金融関連のアカウントでは、固有のパスワードと多要素認証を使用する。
- 大規模な侵害の後は、身に覚えのないメッセージに注意する。ソーシャルメディアからの報告によると、影響を受けたユーザーが暗号資産回収支援の申し出を受けている可能性があり、これは一般的な二次詐欺のパターンである。そのような申し出は懐疑的に扱うこと。
チームやビジネスのシステムを管理している場合は、運用しているセキュリティ製品とリモートアクセス製品を棚卸しし、それらのアドバイザリの監視に誰が責任を持つかを把握しておくこと。
ベンダーの脆弱性開示記録をどう評価するか
欠陥のないベンダーは存在しないため、企業がそれらをどう扱うかは、完全性の主張よりも優れたシグナルである。セキュリティ製品やプロバイダーを評価する際には、以下を考慮すること:
- ベンダーはセキュリティアドバイザリを公開しているか? 明確で定期的な通知は、活発なプロセスを示唆する。
- 脆弱性が報告または悪用された後、パッチはどのくらい迅速にリリースされるか? 単一の出来事ではなく、実績を確認すること。
- コミュニケーションは平易で具体的か? 優れたアドバイザリは、何が影響を受け、何をすべきか、何がまだ不明かを述べる。
- 脆弱性を報告する方法はあるか? 公開された連絡先や開示プログラムは、ベンダーが問題について聞くことを期待していることを示す。
- 過去のインシデントを率直に認めているか? 問題後の透明性は、一般的に沈黙よりも健全である。
これらのいずれも安全を保証するものではないが、組み合わせることで、マーケティングではなく証拠に基づいてベンダーを比較する助けになる。
主なポイント
サードパーティ製セキュリティ製品におけるBitgetのゼロデイは、修正プログラムが存在する前に脆弱性が悪用された場合、保護ツールが最も弱い環になり得ることを示している。依存しているセキュリティ製品とリモートアクセスツールを確認し、更新を迅速に適用し、ベンダーのアドバイザリをフォローして問題を早期に把握すること。より詳しい背景については、NetScalerゼロデイまとめとBitgetハックに関するSlowMistの調査をお読みください。




