サイバー脅威 / 対策

ゼロデイ攻撃

約 4 分で読めます

ゼロデイ攻撃とは

ゼロデイ攻撃 (Zero-Day Attack) とは、ソフトウェアの脆弱性に対する修正パッチが提供されていない段階で、その脆弱性を悪用する攻撃です。開発元に修正を用意する猶予が無い状態を指して「ゼロデイ」と呼ばれ、パッチを当てて塞ぐという基本的な防御が成立しません。

関連する言葉は 3 つに分けて考えると整理しやすくなります。開発元が把握していない、あるいは修正が提供されていない欠陥そのものが「ゼロデイ脆弱性」、それを突くために書かれた攻撃コードが「ゼロデイエクスプロイト」、実際に標的へ仕掛けられた行為が「ゼロデイ攻撃」です。報道では 3 つがほぼ同義で使われますが、対策を検討する場では区別しておくと議論がぶれません。

ゼロデイ脆弱性は、正規のバグバウンティ (脆弱性報奨金) から、買い取りを行う仲介業者や非公開の売買市場まで、複数の経路で取引されます。利用者の操作を必要とせず遠隔から成立するものほど高値で、単価が数百万ドル規模に及ぶ場合もあります。この価格帯を負担できる主体は限られるため、ゼロデイは国家が関与するサイバー攻撃や高度な標的型攻撃 (APT) に偏って現れます。

脆弱性管理の観点では、ゼロデイは「既知の脆弱性」とは別のカテゴリの脅威であり、別のアプローチが必要です。

ゼロデイ攻撃のライフサイクル

  1. 脆弱性の発見: 攻撃者、あるいはセキュリティ研究者が、開発元がまだ把握していない欠陥を見つける。
  2. エクスプロイトの開発: その欠陥を狙って動作する攻撃コードを作り込む。対象の版や設定によって成否が変わるため、この工程には時間と技術が要る。
  3. 攻撃の実行: エクスプロイトを使って標的に攻撃を仕掛ける。この時点ではパッチが存在せず、標的側からは原因不明の挙動としてしか見えないことも多い。
  4. 脆弱性の把握と公表: 攻撃の検知や研究者からの報告で開発元が欠陥を把握し、修正の準備と公表が進む。
  5. パッチの提供: 開発元が修正プログラムを作成・配布する。
  6. パッチの適用: 利用者が自分の環境へ適用する。適用が終わるまでの間も攻撃は続く。

見落としやすいのは、この 6 段階で危険度が単純に下がっていくわけではないという点です。パッチが公表されると、その修正内容を解析して攻撃コードを組む動きが起こるため、公表直後は攻撃の総量がむしろ増えます。ゼロデイの段階で狙われるのは限られた組織ですが、公表後に取り残された環境は、標的を選ばない自動化された攻撃にさらされます。「ゼロデイだったから防げなかった」で総括せず、公表から適用までに何日かかったかを記録しておくほうが、次の被害を減らす材料になります。

実際の事例

  • Log4Shell (2021 年): Java のログ出力ライブラリ Log4j の脆弱性 (CVE-2021-44228)。開発元へ非公開で報告されたのが 2021 年 11 月 24 日、修正を含む版の公開が 12 月 6 日、脆弱性の公表が 12 月 9 日でした。一方で Cloudflare は、公表の 8 日前にあたる 12 月 1 日までさかのぼる悪用の痕跡を報告しています。米国 CISA の長官は影響範囲を数億台規模の機器と表現しており、サプライチェーンの依存関係の深さが被害を広げました。
  • Microsoft Exchange Server (2021 年): 4 件のゼロデイ脆弱性 (CVE-2021-26855 ほか) を組み合わせ、自社で運用する Exchange サーバーを侵害した攻撃。Microsoft は中国を拠点とする国家支援型のグループ (Hafnium) による攻撃と特定しました。悪用は 2021 年 1 月上旬から観測され、パッチの公開は 3 月 2 日でした。米国では約 3 万の組織が影響を受けたと報じられ、公表後も適用が遅れた環境が狙われ続けました。
  • Stuxnet (2010 年): Windows の 4 件のゼロデイ脆弱性を組み合わせ、イランのナタンズにある核関連施設の遠心分離機を物理的に損傷させたマルウェア。使用不能になった遠心分離機は 1,000 台前後と見られています。関係国は開発への関与を公式には認めていませんが、サイバー攻撃が設備の破壊にまで届くことを示した事例として扱われています。

3 件はいずれも、当初の標的が絞られていたのに最終的な影響が広範に及んだ事例です。ゼロデイという入り口の希少さと、実際の被害の広さが釣り合わないところがこの脅威の厄介さです。

ゼロデイ攻撃への防御策

パッチが存在しない攻撃に対しては、単一の製品で止めきることを期待せず、多層防御 (Defense in Depth) で「入られても被害を広げない」形を作るのが現実的な備えになります。

  • WAF と仮想パッチ: Web アプリケーションファイアウォールは、既知の攻撃パターンだけでなく、想定から外れたリクエストの形からも遮断できます。パッチ提供までの時間稼ぎとして、該当する通信だけを止める仮想パッチを当てる運用も取られます。ただし攻撃の書き方が変われば回避されるため、恒久対策の代わりにはなりません。
  • ネットワークセグメンテーション: 侵害された場合の被害範囲を限定します。重要なシステムを隔離し、横方向の移動 (ラテラルムーブメント) を困難にします。
  • 最小権限の原則: 利用者やプロセスに必要最小限の権限だけを与えます。脆弱性が悪用されても、攻撃者が手にできる範囲を狭められます。
  • EDR (Endpoint Detection and Response): 端末側の挙動を監視し、見慣れないプロセスの起動や不審な通信といった異常から侵害の兆候を拾います。既知のパターンとの照合が中心の対策では見逃されやすい攻撃でも痕跡は残るため、検知の軸を「どの欠陥を突かれたか」から「何をされているか」へ移す位置づけになります。
  • ペネトレーションテスト: 攻撃者の視点で自組織を試し、悪用に至る経路を先に見つけておきます。
  • 公表後の適用速度の管理: ゼロデイそのものは防ぎ切れませんが、公表からパッチ適用までの時間は自分たちで縮められます。どの機器にどのソフトが入っているかの一覧と適用状況を把握しておくことが、公表直後の広範な攻撃から抜け出す条件になります。
  • インシデント対応計画の整備: 完全な予防が不可能である前提に立ち、検知・封じ込め・復旧の手順と連絡経路を事前に決めておきます。

よくある誤解

ゼロデイ攻撃は一般人には関係ない
ゼロデイ脆弱性がブラウザや OS に存在する場合、一般ユーザーも被害を受けます。Log4Shell のように広く使われるライブラリの脆弱性は、利用しているサービスを通じて間接的に影響を受ける可能性があります。
アンチウイルスソフトがあればゼロデイ攻撃を防げる
従来のアンチウイルスソフトはシグネチャ (既知のマルウェアのパターン) に基づいて検知するため、未知の攻撃には対応できません。振る舞い検知やサンドボックス機能を持つ次世代型の EDR が必要です。
共有する

関連用語

関連記事