Windows

マイクロソフトは、ゼロデイ攻撃で複数の国家やサイバー犯罪のハッキンググループによって悪用されるWindows LNKの深刻度の高い脆弱性を静かに「緩和」した。

CVE-2025-9491として追跡されているこのセキュリティ上の欠陥により、攻撃者は悪意のあるコマンドをWindows LNKファイル内に隠すことができる。しかし、この攻撃を成功させるには、潜在的な被害者を騙して悪意のある Windows シェルリンク(.lnk)ファイルを開かせる必要があるため、ユーザーの操作が必要です。

攻撃者は、これらのファイルをZIPやその他のアーカイブで配布します。なぜなら、電子メールプラットフォームは、その危険な性質から.lnkの添付ファイルをブロックするのが一般的だからです。

この脆弱性は、Windowsが.LNKファイルを処理する方法にあり、脅威行為者は、Windowsの.LNKファイルのTargetフィールドを空白でパディングして悪意のあるコマンドライン引数を隠すことで、オペレーティングシステムが.LNKファイルを表示する方法を悪用して検出を回避し、ユーザーに気付かれることなく脆弱なデバイス上でコードを実行することができます。

これにより、ファイルの「ターゲット」フィールドのプロパティには、空白が追加されているため最初の260文字のみが表示され、LNKファイルがダブルクリックされたときに実行される実際のコマンドをユーザーが確認できないようにします。

トレンドマイクロの脅威アナリストが2025年3月に発見したように、CVE-2025-9491はすでに、Evil Corp、Bitter、APT37、APT43(Kimsukyとしても知られる)、Mustang Panda、SideWinder、RedHotel、Konniなど、11の国家支援グループやサイバー犯罪組織によって広く悪用されていました。

これらのキャンペーンでは、Ursnif、Gh0st RAT、Trickbotといった多様なマルウェアのペイロードやローダーが追跡されており、マルウェア・アズ・ア・サービス(MaaS)プラットフォームが脅威の状況を複雑にしている」とトレンドマイクロは述べています

また、Arctic Wolf Labsは10月、中国国家を後ろ盾とするハッキンググループ「Mustang Panda」が、ハンガリーやベルギーなどの欧州外交官を標的としたゼロデイ攻撃でこのWindowsの脆弱性を悪用し、マルウェア「PlugX remote access trojan(RAT)」を展開していたことを報告しています。

Malicious arguments not showing in the Target field
ターゲット」フィールドに悪意のある引数が表示されない(トレンドマイクロ)

マイクロソフト、サイレント “パッチ “をプッシュ

マイクロソフトは3月、このゼロデイ欠陥について、”直ちにサービスを提供する基準を満たしていない “にもかかわらず、”対応を検討する “と発表しました。

また、11月のアドバイザリでは、この脆弱性を「ユーザーとの対話が必要であり、システムがすでにこのフォーマットが信頼されていないことをユーザーに警告しているため」とは考えていないと付け加えた。

にもかかわらず、ACROS SecurityのCEOで0patchの共同設立者であるMitja Kolsek氏が発見したように、Microsoftは CVE-2025-9491の欠陥を緩和するための明らかな取り組みとして、2025年6月のアップデートでLNKファイルを無言で変更した徐々に展開された可能性もあるが)。最近のアップデートをインストールした後、ユーザーはLNKファイルのプロパティを開くと、最初の260文字だけでなく、Targetフィールドのすべての文字を見ることができるようになった。

ただし、LNKファイルに追加された悪意のある引数は削除されず、Target文字列が260文字を超えるLNKファイルを開いても警告が表示されないため、これは必ずしも修正されたとは言えません。

この変更が脆弱性を緩和する試みであるかどうかの確認を求められたマイクロソフトの広報担当者は、次のような声明を発表した:”セキュリティのベストプラクティスとして、我々は、潜在的に有害なファイルを認識し、ユーザーに警告するように設計されているセキュリティ警告に示されているように、不明なソースからファイルをダウンロードする際に注意することを顧客に奨励しています。”

非公式パッチが利用可能

これは、すべてのショートカットのターゲット文字列を260文字に制限し、ターゲット文字列が異常に長いショートカットを開く潜在的な危険性についてユーザーに警告するものです。

「私たちのパッチは、Trend Micro社によって特定された1000以上の悪意のあるショートカットを、対象となるすべてのユーザーに対して解除するものですが、Microsoft社のパッチは、これらのユーザーの中で最も慎重なユーザー(おそらくそのようなショートカットはいずれにせよ起動しないでしょう)にのみ、悪意のあるコマンド文字列全体を表示させるものです」とKolsek氏は述べています。

「たとえ悪意のあるショートカットが260文字未満で構築できたとしても、私たちは、実際に検出された攻撃を妨害することで、標的とされた人々に大きな違いをもたらすことができると信じています。

ACROS Securityの非公式CVE-2025-9491パッチは、サポートが終了したWindowsのバージョン(Windows 7からWindows 11 22H2まで、およびWindows Server 2008 R2からWindows Server 2022まで)を使用しているPROまたはEnterpriseアカウントを持つ0patchユーザー向けに提供されています。

更新 12月04日 14:16 EST: マイクロソフトの声明を追加し、CVE-2025-9491の緩和策が2025年6月に展開され始めた可能性が高いことを記すために記事を修正した

.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}

.ia_button {
width: 100%;
margin: 0px auto;
}
}

Bitpanda、KnowBe4、PathAIのようなIAMサイロを破壊する

壊れたIAMはITだけの問題ではありません – その影響はビジネス全体に波及します。

この実用的なガイドでは、従来の IAM の慣行が現代の要求に追いつけない理由、「優れた」 IAM とはどのようなものかの例、拡張可能な戦略を構築するための簡単なチェックリストについて説明します。