The Registerの報道によると、Citrixのゼロデイ脆弱性を悪用したカスタムマルウェア攻撃が政府機関、銀行、専門サービス企業を標的にしている。大きな疑問が2つ残されている。誰がこの脆弱性を悪用しているのか、そしてなぜCitrixは開示にこれほど時間を要したのか。リモートアクセスに依存して業務を行うすべての人にとって、この話は単一のゲートウェイアプライアンスにどれほどの信頼が集まっているかを思い起こさせる有用な事例である。

Citrixゼロデイのカスタムマルウェア攻撃について分かっていること

攻撃の中心はCitrix NetScaler ADCおよびNetScaler Gateway製品である。この件に関して収集された公開報道に基づくと、Mandiant ConsultingとGoogle Threat Intelligence Groupが2026年9月下旬に実際の環境での活発な悪用を確認した。その後CISAは、これら2つの製品ラインに影響を与える8つの新しい脆弱性に関するCitrixの開示を広く伝えた。

Aviatrixの研究者は、CVE-2026-88771とCVE-2026-88772の2つの脆弱性を、WHIPSHOTおよびSLAPSHOTと呼ぶマルウェアの展開と結び付けている。GreyNoiseは、2026年9月24日に悪意のある行為者が単一のIPアドレスを使用してNetScaler Gatewayに対するゼロデイ悪用を試みたと報告した。Dark Readingはこれらのバグを重大と評し、デフォルト設定に影響を与えると述べている。つまり、危険な設定変更を行っていなくても組織が露出している可能性があるということだ。

The Registerの見出しはカスタムマルウェアの使用を指摘しており、これは少し立ち止まって考える価値がある。専用に作られたツールは、素早い強奪ではなく、永続性と静かなアクセスを計画した攻撃者を示唆している。政府、銀行、専門サービスを標的にしていることは、これらのセクターが機密データを保持し、しばしば他の多くの組織と接続していることから、その構図に合致する。

分かっていないことも同じくらい重要である。我々が確認した資料では公開された帰属先は確立されていないため、特定のグループを名指しする人物は慎重に扱うべきである。

開示の遅れとそれが重要な理由

2つ目の未解決の疑問はタイミングである。The RegisterはなぜCitrixが開示にこれほど時間を要したのかと問いかけている。確認された答えは得られておらず、本記事は推測しない。しかし、この疑問が重要である理由は明らかだ。

ゼロデイが危険なのは、防御側にパッチがないからである。最初の悪用から公開開示までの間の每一天は、顧客が侵害の兆候を探す理由がないまま攻撃者が活動できる日である。ベンダーが開示し修正プログラムが存在するようになると、防御側は別の問題に直面する。迅速にパッチを適用し、かつパッチが適用される前に侵害されていたかどうかを判断しなければならない。パッチは扉を閉めるが、すでに中にいる者を追い出すわけではない。

だからこそ、研究者が侵害指標を公開することはパッチ自体と同じくらい重要なのである。開示前にカスタムマルウェアが仕込まれていた場合、アプライアンスを更新するだけでは十分でない可能性がある。

リモートアクセスゲートウェイが狙われ続ける理由

ゲートウェイやVPN型アプライアンスはネットワークのエッジに位置し、設計上インターネットから到達可能であり、しばしば内部システムへの広範なアクセスを持つ。そのため魅力的なのである。1つの悪用が成功すれば、多くの内部統制を回避する足がかりを得られる。また、標準的なラップトップやサーバーよりも監視が難しい専用ソフトウェアを実行している傾向がある。

このパターンは以前にも見られている。SonicWall SMAのゼロデイも、防御側が探すことを知る前に悪用されたリモートアクセスアプライアンスのもう一つの事例であった。共通の糸は、攻撃者がアクセスが集中する場所へ向かうということである。

ツールの側面も重要である。攻撃者は回避能力を購入できるようになってきており、サブスクリプションとして販売されるEDR回避の市場がそれを示している。エンドポイントセキュリティツールがしばしばまったく実行できないエッジデバイス上のカスタムマルウェアは、その優位性をさらに高める。

これがあなたにとって意味すること

NetScalerを運用している組織のセキュリティまたはIT担当者であれば、これを緊急事項として扱うべきである。アプライアンスが影響を受けているか確認し、ベンダーの修正プログラムを適用し、研究者が公開した侵害指標を確認する。パッチ適用だけではクリーンであることの証明にならないと想定する。

リモートワーカーであれば、雇用主のゲートウェイにパッチを適用することはできないが、それでも行動はできる。予期しないログインプロンプト、強制的なパスワードリセット、異常なアクセス動作をITチームに迅速に報告する。提供されている場所では多要素認証を使用し、自身のデバイスを最新の状態に保ち、簡単な第二の侵入経路とならないようにする。

個人用VPNを使用している場合、この話は企業向けゲートウェイ製品に関するものであり、消費者向けVPNサービスではないことに注意する。より広い教訓は依然として当てはまる。インターネットに面するアクセスポイントは、最後の更新と同じ程度にしか安全ではない。

組織とリモートワーカーが今できること

  • エッジデバイスを棚卸しする。 存在を知らないものにパッチは適用できない。インターネットに面するすべてのゲートウェイとアプライアンスをリストアップする。
  • 迅速にパッチを適用し、その後調査する。 開示されたNetScalerの脆弱性に対する修正プログラムを適用し、公開された指標を使用して以前の侵害の兆候を探す。
  • 露出を制限する。 管理インターフェースをパブリックインターネットから制限し、ゲートウェイが内部で到達できる範囲をセグメント化する。
  • エッジを監視する。 アプライアンスのログを中央システムに送信し、異常なセッションや設定変更を監視する。
  • 次の攻撃に備える。 通常のメンテナンスウィンドウ外での緊急パッチ適用の計画を用意する。

まとめ

Citrixのゼロデイのカスタムマルウェア攻撃は、リモートアクセスゲートウェイが依然として主要な標的であり続けており、開示前の期間が防御側にとって最も盲点となる時期であることを示している。このキャンペーンの背後に誰がいるのか、なぜ開示にこれほど時間がかかったのかはまだ未解決の疑問であるが、防御策はその答えに依存しない。組織がリモートアクセスをどのように保護し、エッジデバイスにパッチを適用しているかを改めて見直し、開示前に悪用されたリモートアクセスアプライアンスの並行事例としてSonicWall SMAのゼロデイに関する我々の報道も読んでほしい。