CISA exposes malware kits deployed in Ivanti EPMM attacks

米国サイバーセキュリティ・インフラストラクチャ・セキュリティ局(CISA)は、Ivanti Endpoint Manager Mobile(EPMM)に影響を及ぼす脆弱性を悪用した攻撃で展開されたマルウェアの分析結果を公表した。

欠陥は、EPMMのAPIコンポーネントにおける認証バイパス(CVE-2025-4427)と、任意のコードの実行を可能にするコードインジェクションの脆弱性(CVE-2025-4428)である。

この2つの脆弱性は、以下のIvanti EPM開発ブランチとその以前のリリースに影響します:11.12.0.4、12.3.0.1、12.4.0.1、および12.5.0.0です。

Ivanti社は5月13日にこの問題に対処したが、脅威者はすでに「ごく限られた数の顧客」に対する攻撃で、ゼロデイとしてこの問題を悪用していた。

その約1週間後、脅威インテリジェンス・プラットフォームのEclecticIQは、少なくとも5月15日以降、中国に関連するスパイグループがこの2つの脆弱性を利用していたことを高い信頼性で報告した

研究者によると、中国とつながりのある脅威グループは、Ivanti EPMMの内部アーキテクチャを熟知しており、システム・コンポーネントを再利用してデータを流出させることができるという。

しかし、CISAのレポートでは、CVE-2025-4427およびCVE-2025-4428のエクスプロイト・チェーンを使用する脅威行為者によって攻撃された組織から入手した悪意のあるファイルの技術的な詳細にのみ焦点を当てており、いかなる帰属も明らかにしていません。

分割されたマルウェアの配信

米国機関は、ハッカーがオンプレミスのIvanti EPMMシステムに最初にアクセスするために使用した5つのファイルで構成される2つのマルウェアのセットを分析しました。

「サイバー脅威者はHTTP GETリクエストで/mifs/rs/api/v2/エンドポイントを標的とし、?format=パラメータを使用して悪意のあるリモートコマンドを送信しました」とCISAは述べています。

このコマンドにより、脅威者はシステム情報の収集、ルートディレクトリのリストアップ、ネットワークのマッピング、悪意のあるファイルの取得、LDAP(Lightweight Directory Access Protocol)の認証情報の抽出などの偵察活動を実行します。

分析されたマルウェアの各セットには、侵害されたシステム上で任意のコードを注入して実行することを可能にする、同じ名前でありながら異なるローダー、 、悪意のあるリスナーが含まれていました:

  • セット1:
    • セット1:web-install.jar(ローダー1)
    • ReflectUtil.class– ローダー1に含まれ、Javaオブジェクトを操作して、セット内の悪意のあるリスナーを注入し、管理します。
    • SecurityHandlerWanListener.class– 悪意のあるリスナーで、サーバー上でコードを注入して実行し、データを流出させ、永続性を確立するために使用される可能性があります。
  • セット 2
    • web-install.jar(ローダー2)
    • WebAndroidAppInstaller.class– ローダー2の悪意のあるリスナーで、脅威行為者がコードの注入と実行、パーシステンスの作成、データの流出に使用する可能性がある。

CISAによると、脅威者は、Base64エンコードされたチャンクに分割された別々のHTTP GETリクエストを通じてマルウェアを配信しました。

2つの異なるマルウェア・セットは同様に機能し、特定のHTTPリクエストを傍受して、攻撃者が提供したペイロードをデコードして実行します。

CISAは、組織がこのような攻撃を検知するための詳細な侵害指標(IOC)、YARAルール、SIGMAルールを提供しています。

分析されたマルウェアまたは類似のファイルをシステム上で発見した企業に対する同機関の推奨は、影響を受けたホストを隔離し、アーティファクトを収集してレビューし、完全なフォレンジックディスクイメージを作成してCISAと共有することである。

CISA は、影響緩和策として、影響を受けた Ivanti EPMM に直ちにパッチを適用し、モバイルデバイス管理(MDM)システムを、追加のセキュリティ制限と監視が必要な高価値資産(HVA)として扱うことを推奨しています。

.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}

.ia_button {
width: 100%;
margin: 0px auto;
}
}

パイカス・ブルー・レポート2025年版はこちらパスワード・クラッキングが2倍増加

46%の環境でパスワードがクラックされ、昨年の25%からほぼ倍増。

今すぐPicus Blue Report 2025を入手して、予防、検出、データ流出の傾向に関するその他の調査結果を包括的にご覧ください。