Operation MasterがGlobalProtect CVE-2026-0257を悪用しAdaptixC2を展開
Operation Masterは、GlobalProtect VPNの脆弱性CVE-2026-0257を悪用し、企業ネットワークにおいてAdaptixC2を展開するサイバー犯罪キャンペーンです。この攻撃は、認証バイパスを利用して不正なVPNセッションを確立し、データの盗難やフィッシング詐欺を行うもので、特に自動化された攻撃手法が特徴です。Palo Alto Networksは、脆弱性の修正を推奨しており、企業は迅速に対策を講じる必要があります。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ Operation Masterは、GlobalProtectの脆弱性を利用して企業ネットワークに侵入し、データの盗難やフィッシング詐欺を行いました。
- ✓ 攻撃者は、SQLインジェクションやパスワードスプレー攻撃を駆使し、複数の企業から機密情報を取得しました。
社会的影響
- ! この攻撃は、企業の信頼性を損なう可能性があり、顧客情報の漏洩につながる恐れがあります。
- ! フィッシング詐欺の増加は、一般市民の経済的損失を引き起こす可能性があります。
編集長の意見
解説
VPNゼロデイから請求書詐欺までを自動化──GlobalProtect認証バイパス(CVE-2026-0257)を悪用する「Operation Master」の実像です
今日の深掘りポイント
- 初期侵入から資金詐取までをワンストップで自動化し、VPNゼロデイ悪用を“収益ライン”に直結させた点が最大の変化です。
- 不正なVPNセッション確立後のC2(AdaptixC2)運用により、情報窃取とフィッシングの量産を同一オペレーション下で回す“請求書詐欺の産業化”が進行しています。
- スキャン規模(約2.775億アドレス)から81組織への絞り込み、62万超のフィッシングリンク生成、約240万通の送信という指標は、攻撃の歩留まり最適化がかなり洗練されていることを示します。
- ゼロデイの是正だけでは不十分で、支払承認の多要素化・ベンダーマスタ更新の検証強化・送金前の異常検知を“財務統制の側”で閉じる設計が急務です。
- MITRE ATT&CKで俯瞰すると、T1190/T1133(外部公開サービス悪用/リモートサービス)からT1566(BEC/スピアフィッシング)、T1071(C2)、T1041(持ち出し)までを機械化した“低摩擦の攻撃チェーン”が見えます。技術対策と業務統制を束ねる横断運用が鍵です。
はじめに
VPNゼロデイの悪用は珍しくありませんが、今回の「Operation Master」の特徴は、初期アクセスがそのまま“請求書詐欺の量産ライン”に接続されている点にあります。ランサムウェアのような目立つフィナーレを避け、静かに取引フローへ混入して資金を吸い上げる。攻撃者の投資対効果を最大化しつつ、法執行の熱を浴びにくい、おとなしいが厄介な収益化モデルです。
編集部としては、パッチ適用の議論を越え、財務とSOCが一枚岩で“支払いの完全性”を守る体制設計に踏み出すべき局面だと感じます。
深掘り詳細
事実整理(提供情報と公開報道に基づく要点)
- 攻撃者はPalo Alto NetworksのGlobalProtectに影響する認証バイパス脆弱性(CVE-2026-0257)を突き、不正なVPNセッションを確立していました。そこからAdaptixC2を展開し、ネットワーク内での指揮・制御、データ持ち出し、さらにフィッシング詐欺の展開に用いています。
ベンダーの個別アドバイザリ(CVE-2026-0257)については現時点で編集部で一次確認がとれていないため、本稿は提供レポートと公開記事を基に分析しています。 - 攻撃の自動化度が高く、約2.775億アドレスのスキャンから81組織をターゲット化。フィッシングリンクは約62万2,666個を自動生成し、メールとSMSを合わせて約240万通を送出しています。単純平均で、1組織あたり約7,700本のリンクが用意され、1リンクあたり約3.9通の送信が行われた計算になります。
- 技術的な侵入手口として、認証バイパスに加えて、SQLインジェクションやパスワードスプレーの活用が報告されています。Palo Alto Networksは修正適用を推奨しており、影響資産の迅速な是正が求められます。
- 参考:公開報道では、AdaptixC2の展開とフィッシング量産の側面が確認できます[参考情報参照]。
編集部の視点(なぜ今これが重いのか)
- 収益化モデルの転換です。侵入=身代金という単純な直線から、侵入=支払いフロー改ざんという“組織間取引の乗っ取り”へ。コンプライアンスと法執行の圧力が強い暗号通貨頼みのランサムに比べ、送金の社会的フリクションが低い請求書詐欺は、低リスク高回転のビジネスとして機能しやすいです。
- 自動化が攻撃経済を劇的に押し上げています。スキャンからターゲティング、フィッシングリンク生成、配信までを機械で回せば、人手は“当たり案件”の絞り込みと送金詐欺の最後の一押しに集中できます。今回の指標は、歩留まり改善に向けたABテストのような最適化が既に施されている可能性を示します(仮説)。
- VPNセッションという“正規の外観”が、EDRやメールゲートウェイの境界をすり抜けます。加えて、AdaptixC2のようなモジュール式C2が、DNSトンネリングやHTTP/HTTPSでの静かなビーコンを使えば、SIEMの汎用ルールでの捕捉は難しくなります。トラフィックの“まばらさ(低ボリューム・長期間)”こそが検知を難しくする本質です。
指標からの示唆(総合的な考察)
- 緊急性と実行可能性がともに高い案件です。公開境界のゼロデイ悪用は攻撃者の参入障壁を下げ、被害の拡散速度を上げます。一方で防御側は、パッチ、露出最小化、強制的なMFA/クライアント証明書、地理・ASN制限など、短期に打てる手が多い領域でもあります。
- ただし“パッチ適用→安心”では終わりません。今回のように支払いフローへの侵入が目的化している場合、取り戻すべきは“ネットワークの機密性”だけでなく“取引の完全性”です。SOCのKPIに「送金口座変更の真正性検証率」「支払い承認の二要素化率」「送金前アノマリー検知の一次対応時間」を加えるべき局面です(提案)。
脅威シナリオと影響
以下はMITRE ATT&CKに沿った想定シナリオ(仮説)です。実環境へ適用する際は自組織のアーキテクチャと照合してください。
- 偵察・準備
- T1595: Active Scanning(約2.775億アドレスでGlobalProtect露出資産を探索)
- T1583: Acquire Infrastructure(VPS、ドメイン、SMSゲートウェイの調達)
- 初期侵入・展開
- T1190: Exploit Public-Facing Application(CVE-2026-0257を突いた認証バイパス)
- T1133: External Remote Services(不正VPNセッションの確立)
- T1105: Ingress Tool Transfer(AdaptixC2やローダの導入)
- 資格情報/横展開・内部探索
- T1110.003: Password Spraying(AD/IdPへの試行)
- T1082/T1018: System/Network Discovery(ドメイン/ERP/メールの配置把握)
- T1021: Remote Services(SMB/RDP/WinRM等での横移動、仮説)
- T1078: Valid Accounts(奪取済みアカウントの悪用)
- 指揮・制御と持ち出し
- T1071.001/.004: Application Layer Protocol(HTTP/S, DNSでのC2)
- T1041: Exfiltration Over C2 Channel(機密ファイルやメールボックスの持ち出し)
- 詐欺実行(BEC/請求書改ざん)
- T1566.002: Spearphishing Link(約62万リンクの生成と約240万通の配信)
- T1199: Trusted Relationship(取引先関係の信頼を用いた振込先変更)
- 業務影響: 取引停止、信用失墜、コンプライアンス報告、法的・保険対応の増大
波及影響としては、国境を越えた企業間取引での“支払い指図の置換”が最も重い論点です。単一拠点の侵害が、チェーン全体の資金フローに伝搬し、会計締め・監査・税務報告の再発行コストを一気に膨らませます。金融機関側のモニタリングをすり抜けた場合、原資回復は時間勝負になり、サプライヤとの関係修復に長期の影を落とします。
セキュリティ担当者のアクション
優先順位と実装難易度を考えながら、技術対策と業務統制を束ねて進めることをおすすめします。
-
24〜48時間以内(緊急対応)
- GlobalProtectの影響バージョン特定とパッチ適用、暫定的にポータル/ゲートウェイの露出最小化(必要なら地理・ASN・ソースIP許可リスト化)を行います。
- 認証基盤の強化:VPN接続にクライアント証明書必須化、かつSAML/OIDCのMFAを“接続ごと”に強制します。端末姿勢(OS/証明書/EDR稼働)の検査を必須化します。
- ハンティングの即時実行:
- 短時間に新規ASN/国からのVPN成功ログが増加していないか。
- 成功ログに対してMFAイベントが欠落する/不整合がないか。
- 長寿命のTLSセッションや、低ボリュームの定周期ビーコン(例:30〜120秒ジッター)を未既知ドメインへ張っていないか。
- 高エントロピーなDNSクエリ(TXT/NULL/長いサブドメイン)を端点が発していないか。
- メール/SMSのレトロハント:最近のベンダー請求・振込先変更を促す文面、URL短縮、ブランドなりすまし、異常なSMS送信元を横断検索します。
-
1〜2週間(恒久対策の着工)
- ゼロトラスト前提の再設計:VPNでフラットに入れない。業務アプリごとにZTNA/プロキシで区切り、会計・送金系は別経路・別認証で守ります。
- 送金プロセスの多要素化:
- 口座変更・高額支払いは二経路認証(システム内承認+電話コールバック)を義務化します。
- ベンダーマスタ更新は“変更フリーズ期間”と“別部門レビュー”を必須化します。
- 支払前の異常検知(新規口座・国/金融機関の不一致・請求書書式の逸脱・直前のメールアカウント転送設定変更など)に基づく強制ホールドを導入します。
- ログと可観測性の底上げ:
- GlobalProtectの接続・切断・装置情報・認証フロー(MFA/IdP側ログ含む)を一元化し、ID・端末・ネットワークを跨いだ相関ルールを作ります。
- DNS・HTTPのレアドメイン通信、長寿命セッション、プロキシ未通過通信の監視を標準化します。
-
1〜3か月(運用と人の対策)
- レッドチーム/テーブルトップ演習:VPN侵入→財務アプリ→請求書改ざん→送金直前の検知/阻止、までの横断演習を実施します。
- KPI/SLIの更新:MTTP(VPNクリティカルの平均是正時間)、送金前アノマリーの一次対応中央値、口座変更のコールバック実施率をボード・監査と共有します。
- 取引先連携:主要サプライヤ/顧客と“送金先変更時の検証手順”を相互に文書化します。危機時の連絡ルートを平時から合意します。
参考情報
- AdaptixC2の展開と関連報道(公開記事): https://gbhackers.com/adaptixc2-deployment/
- Palo Alto Networks Security Advisories(ベンダー公式アドバイザリの索引): https://security.paloaltonetworks.com/
- MITRE ATT&CK(フレームワーク): https://attack.mitre.org/
注記
- 本稿の技術的詳細は、提供レポートおよび公開報道に基づくもので、個別CVEアドバイザリ(CVE-2026-0257)の一次確認は本稿執筆時点で未了です。運用判断の際はベンダー公式情報を必ず参照してください。
背景情報
- i CVE-2026-0257は、Palo Alto NetworksのGlobalProtectポータルおよびゲートウェイに影響を与える認証バイパスの脆弱性です。この脆弱性を利用することで、攻撃者は不正なVPNセッションを確立し、企業ネットワークにアクセスすることが可能になります。
- i AdaptixC2は、モジュール式のレッドチームフレームワークであり、攻撃者はこれを使用してコマンドと制御を行い、データの持ち出しや不正アクセスを実行しました。