ハイパーバイザーは絶対に死守しなければならない砦

VMware ESXiへのサイバー攻撃について

企業が不正アクセスを受けて個人情報が漏洩したというニュースは、最近あまりに頻繁過ぎて後を追うのも難しく、どこでどの程度の被害が広がっているのかを把握できていません。ランサムウェア攻撃も然りで、ニュースとして大々的に取り上げられていない事例も多いようです。

そんな中、昨日(2026年10月7日)報道された、茨城県と茨城県警のウェブサイトのダウンは、またかと思う反面、注目すべき点がいくつかありました。第一報では、ソフトバンク子会社のIDC フロンティアが「IDCF クラウド」の一部システムに第三者から不正アクセスを受けたと、報じられ、その後第二報で、IDCF クラウドの東日本リージョン1がランサムウェア攻撃を受け、495の企業や自治体に影響していることが明らかにされました。

SNS 上では、攻撃者を名乗る人物がESXi / vCenterへの攻撃を主張したという情報もありますが、真偽が確認されておらず、障害が発生したのがESXi / vCenterだとする正式な発表も今のところはありません。

IDC フロンティアのウェブサイトには、IDCF クラウドのハイパーバイザーに VMware ESXi を採用している(2026 年7月の更新時点で、東日本リージョン1はESXi 6.7または8.0.3)との情報がありますが、今回これが攻撃対象となったのかどうかは公表されていません。

一般論として、仮想マシン(VM)を利用している場合、個々のVMでセキュリティをどんなに強化しても、それらをホストするハイパーバイザーがサイバー攻撃を受けたらVMの被害も免れ得ないという難しさがあります。

今回のIDCFクラウドの障害がそれに当たるかどうは不明ですが、これを機に、ハイパーバイザーのセキュリティ対策について今一度、検証してみる価値はあると思います。

ハイパーバイザーとは、ハードウェアの物理リソースを個別の仮想マシン(VM)に配分し、個々のVMを管理するためのソフトウェアです。

ハイパーバイザー自体がオペレーティングシステム上でホストされるタイプのデプロイメントも可能ですが、一般的には、ハイパーバイザーをサーバーのハードウェアにインストールして専用ホストとして仮想環境をサポートする、いわゆるベアメタル ハイパーバイザーがよく利用されています。

もっともよく利用されているのは、以下の3パターンです。

● Hyper-V ― Microsoftの仮想化ソフトウェアなので、Windows Serverと完全統合します。

● Proxmox ― LinuxネイティブのKVM/QEMUスタックを利用してDebianで実行されるオープンソースの仮想化プラットフォームです。

● VMware ESXi ― VMware独自のVMkernelで実行される、典型的なベアメタル ハイパーバイザーです。

ここで、重要なのは、ハイパーバイザーはその性質上、ホストするすべてのVMとそのストレージ、およびそれらに割り当てられたリソースに完全にアクセスできるという点です。つまり、ハイパーバイザーがサイバー攻撃を受け、侵入を許してしまうと、すべてのVMやそのデータもリスクに晒されることになります。

前述のように、ハイパーバイザーは攻撃者にとって、それさえ攻略してしまえば、すべてを一網打尽にできる敵将のような存在なので、サイバー攻撃に狙われやすいです。個々のVMがしっかりモニタリングされ、EDR(エンドポイント検出/対応)ソリューションでしっかり保護されていても、ハイパーバイザーにつけ入るスキがあれば何の意味もありません。

ハイパーバイザーのつけ入るスキは、大まかには次の4通りが考えられます。

1) 管理者が侵入経路となるパターン ― 管理者の認証情報が盗まれたり、管理端末が乗っ取られたり、あるいは管理者自身が買収されて悪事に手を染めたりなど、いろいろな可能性がありますが、とにかく管理者アクセスが侵入経路となるパターンです。もっとも多いのは、管理者がフィッシングに遭ってしまうケースで、もちろん管理者自身が普段から気を引き締めて注意することが重要ですが、アクセス権限を必要最低限に絞ることも忘れてはなりません。

2) vCenter / ESXiの脆弱性 ― 攻撃者が管理インターフェースにアクセスして脆弱性を悪用するパターンです。対策としては、システムをまめにアップデートすることはもちろん、管理コンソールをインターネットアクセスから隔離することや、使用したSSH接続を放置せずに、まめに閉じることなどが重要になります。

3) Active Directoryなどから横方形への侵入 ― ESXiがActive Directoryと統合されている場合、Active Directoryへの不正アクセスを許すと、ハイパーバイザーへの侵入も許すことになります。(1)の管理者アクセスを保護するのと同じベストプラクティスをActive Directoryに対しても実践する必要があります。

4) ゲストVMからホストへの侵入 ― ゲストVMからホストのバイパーバイザーの脆弱性を突くパターンで、ハイパーバイザーのアップデートとゲストVMのアクセス管理の厳格化、VM間の隔離の徹底などが必要になります。

ここで、近年、実際に発生したハイパーバイザーへのサイバー攻撃の事例をいくつか見てみましょう。

まず、Microsoftは脆弱性CVE-2024-37085に対するStorm-0506やOcto Tempestなどの事例を公表しています。これは、ESXiと連携するActive Directoryで「ESX Admins」という名前のドメイングループに自動的に管理者権限がフルで付与される仕組みが悪用された事例です。Active Directoryに不正アクセスした攻撃者は「ESX Admins」を作成すれば、あとは自由にESXiに侵入できるので、上記の攻撃パターン(3)に当たります。

ちなみに、2025年4月に英国の老舗百貨店マーク&スペンサーが受けたランサムウェア攻撃も、認証情報の摂取によるESXiへの侵入から始まったと報告されています。

また、VMwareは、2024年にCVSS9.0以上の重大な脆弱性を5件、2025年に4件、報告しており、そのいくつかはリモートでアクセスしてゲストVMからコードを実行すれば、ハイパーバイザーに侵入できてしまうものでした。今年に入っても、Broadcomの7月のパッチには重大度9.8のvCenterの脆弱性が含まれており、そのうちの1つはVMでVMXNET3アダプタを使用してESXiホストに対してコードを実行できるものでした。つまり、上記の攻撃パターン(4)は、他の攻撃パターンに比べたら特殊なものと思われがちですが、実際にはわりと頻繁に起きている事例です。

これらの攻撃を受けてしまうデプロイメントには、得てして以下の特徴が見られます。

■ ハイパーバイザーへのSSHまたはRDP接続がネットワーク全体に公開されている。

■ 管理インターフェースにインターネットでアクセスできる。

■ 仮想スタックにセグメンテーションが適用されていない。

つまり、基本的なセキュリティ対策を徹底するだけで、サイバー攻撃を防げていた可能性が十分にあります。

IDC フロンティアに関するニュースがテレビで報じられているのを見ると、AIの脅威に絡めた内容が多いのですが、ハッカーはAIの力を借りなくても攻撃でき、防御側も高度なAIモニタリングを採用していなくても防御できていた可能性があります。昨今は、サイバー脅威を何でもすぐにAIの脅威に結び付け過ぎなきらいがあります。もちろん、AIは今や至る所で活躍しているので、今回の攻撃者が大なり小なりAIを使用した可能性は高いし、防御側もAIを活用した検出と対応システムを備えているに越したことはありません。ただ、今回の件でAIの暴走を議論しているニュース番組もあったので、注意喚起よりも、もう対策してもどうしようもない絶望感を煽りかねなず、メディアはこの件に関しては多少AIにとらわれ過ぎな気がします。

AIがあろうがなかろうが、ハイパーバイザーのセキュリティを高める手段は特に変わりありません。

まず、基本的に、VMのセキュリティ管理は徹底するのに、ハイパーバイザーのことはうっかり疎かになっていた、というようなうっかりミスは絶対に避けなければなりません。

1. ハイパーバイザーもVM同様、忘れずにパッチを適用する

VMと同様にハイパーバイザーも定期的にアップデートしてパッチを適用する必要があります。重大度の高いパッチは、リリースされ次第、直ちに適用する必要があります。

2. 管理アクセスを隔離する

管理インターフェースは、ファイアウォールで保護された専用のネットワークかVLANに置くべきです。インターネットからのアクセスを可能にするのは避けるべきで、デバイスからのアクセスも必要最低限にとどめるべきです。

3. 厳格なID管理を徹底する

アカウントは絶対に共有せず、単独ユーザーで使用して、多要素認証(MFA)を適用し、最小特権の原則を順守したうえで、定期的にアクセス状況を監査すべきです。特に、管理者権限を付与するグループ/ユーザーは必要最低限に厳選し、Active Directoryとの統合も慎重に運用する必要があります。

4. Active Directoryアカウントアクセスを制限する

管理者アカウントは必ず非ドメインアカウント(ローカルアカウント)にします。ハイパーバイザーにアクセス可能なドメインアカウントも必要最低限に絞るべきです。これにより、ドメイン間やハイパーバイザー、ドメイン内ホスト間における横方向のアクセス(侵入者の移動)を遮断します。

5. 攻撃対象領域や侵入経路を減らす

使用していないサービス(使用後のSSH接続など)を無効にし、不必要なポートを閉じることで、攻撃を受ける(侵入を許す)リスクを極力少なくします。

6. バックアップは隔離し、定期的にテストする

バックアップはオフライン/イミュータブルにします。サイバー攻撃を受けたとき、バックアップにも侵入された可能性が少しでもあるのなら、そのバックアップはリカバリには使用できません。確実に無キズだとわかるバックアップをリカバリに使える状態(テスト済み)で用意しておかなければなりません。

これらのベストプラクティスは、ハイパーバイザーを直接管理しているユーザーを対象としており、今回のIDC フロンティアのランサムウェア被害の影響を受けた495の企業や自治体には当てはまらないかもしれません。しかし、たとえプロバイダの提供する仮想環境を利用していても、ハイパーバイザーの状況を知らずに、ただ盲目的にVMを利用するのと、ハイパーバイザーのセキュリティに意識を向けながら利用するのとでは、大違いです。たとえば、VMware ESXiが提供するバックアップはVeeamのサービスを通じてイミュータビリティが確保されているケースがありますが、プロバイダとの契約によってはデフォルトでは提供されていない可能性や、リテンション期間の設定に左右される可能性があります。ハイパーバイザーを直接管理していないVMユーザーであっても、普段から、ハイパーバイザーのセキュリティに関心を持ち、プロバイダと密に連携する必要があります。

カテゴリー: セキュリティ, VMware, vCenter, Hyper-V, クラウド・仮想インフラ パーマリンク

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

 

このサイトはスパムを低減するために Akismet を使っています。コメントデータの処理方法の詳細はこちらをご覧ください。

この記事のトラックバック用URL