【ITニュース解説】Kapibala: Government Data Theft via WordPress and Active Exploitation of Zyxel CVE-2026-7273
2026年09月23日に「Dev.to」が公開したITニュース「Kapibala: Government Data Theft via WordPress and Active Exploitation of Zyxel CVE-2026-7273」について初心者にもわかりやすく解説しています。
ITニュース概要
政府機関がWordPressの脆弱性を悪用され、1.8万件超の個人情報やパスワードが窃取された。同時に、Zyxel製ネットワーク機器の脆弱性も突かれ、996台の設定や認証情報が盗まれた。これはWebサイトとネットワーク機器の両方を狙った大規模なデータ窃取事件であり、システムと機器のセキュリティ対策が重要だ。
ITニュース解説
Kapibalaと呼ばれる攻撃者集団が、ウェブサイトの構築によく使われるWordPressというシステムと、ネットワーク機器として利用されるZyxel社のGS1900シリーズという製品の二つの異なる経路から、政府機関の重要な情報を盗み出すという大規模なサイバー攻撃が発生した。この攻撃は、Webサイトの見た目には何ら異常がないにも関わらず、その裏側で極めて深刻な情報漏えいを引き起こした点が特徴的だ。
まず、一つ目の攻撃経路は「WordPress」を狙ったものだ。攻撃者は、政府機関が公開しているWordPressサイトに存在する複数のセキュリティ上の弱点、専門的には「脆弱性」(CVE-2026-63030とCVE-2026-60137という識別番号がつけられている)を悪用した。これらの脆弱性を組み合わせることで、攻撃者はWordPressサイトの内部に「Webシェル」と呼ばれる不正なプログラムを仕込むことに成功した。Webシェルは、攻撃者が遠隔からWebサーバーを操作するための裏口のようなもので、これによって攻撃者はサーバー内で自由にコマンドを実行できるようになった。
Webシェルを設置した後、攻撃者はWordPressサイトが稼働しているサーバー内で、WordPressの管理者アカウントに関する情報や、サイトの設定ファイルである「wp-config.php」を探し出した。wp-config.phpには、WordPressがデータベースに接続するための重要な情報、具体的にはデータベース名、ユーザー名、パスワードなどが書かれていることが多い。攻撃者はこれらの情報を盗み出すことに成功した。
次に、盗み出した認証情報を使って、攻撃者は「パスワードスプレー」という手法で内部のSQLデータベースへの侵入を試みた。パスワードスプレーとは、少数の一般的なパスワードを多数のアカウントに対して試行する攻撃方法だ。今回のケースでは、盗んだWordPress関連の認証情報を使い回し、内部のデータベースに対してもログインを試みたところ、成功してしまった。これにより、攻撃者は政府機関の内部データベースへのアクセス権を手に入れたのである。
データベースへのアクセスに成功すると、攻撃者は「カスタムツール」と呼ばれる彼ら独自のプログラムを使って、データベースから大量のデータを抽出した。抽出されたデータは一時的に、ウェブからアクセス可能な場所に圧縮ファイルとして保存された後、外部に持ち出された。この結果、政府機関のデータベースから、少なくとも18,566件もの記録が盗まれた。これらの記録には、政府や法執行機関に関連するアカウント情報、暗号化されていない「平文(ひらぶん)」のパスワード、そして個人を特定できる情報(PII:Personally Identifiable Information)が含まれていたというから、その被害は極めて深刻だ。平文のパスワードが盗まれると、他のシステムでも同じパスワードを使い回している場合、芋づる式に被害が拡大する危険性がある。
二つ目の攻撃経路は「Zyxel GS1900」シリーズというネットワークスイッチを狙ったものだ。攻撃者は、インターネットに公開されていたZyxel GS1900のウェブ管理インターフェースに存在する「脆弱性」(CVE-2026-7273)を悪用した。この脆弱性は、認証なしにOS(オペレーティングシステム)のコマンドを不正に実行できてしまうというものだった。
攻撃者はこの脆弱性を突いて、認証をせずにネットワークスイッチ上でコマンドを実行し、「TFTP(Trivial File Transfer Protocol)」という簡易的なファイル転送プロトコルを使って、「コレクタースクリプト」と呼ばれる情報収集用のプログラムをダウンロードさせた。このスクリプトによって、ネットワークスイッチの設定情報、管理者パスワードをハッシュ化したもの(ハッシュ化されているとはいえ、解読されるリスクはある)、そしてネットワークに関する詳細な情報が収集された。収集されたデータは攻撃者によって外部に持ち出され、48カ国にわたる996台ものZyxel GS1900スイッチから設定情報や認証情報が盗まれたことが確認されている。
今回の攻撃は、Kapibalaと追跡される攻撃者によるものとされており、中国語を話すグループの可能性も示唆されている。また、Red Heronという別の攻撃者グループとの関連性も指摘されているが、公式にはまだ確認されていない。
このような大規模なサイバー攻撃からシステムを守るためには、いくつかの重要な教訓がある。まず最も基本的な対策は、システムやソフトウェアの「パッチ適用」、つまり最新のセキュリティ修正プログラムを常に適用し続けることだ。今回の攻撃で悪用されたWordPressの脆弱性やZyxelの脆弱性も、適切な時期にパッチが適用されていれば防げた可能性が高い。特にZyxelのCVE-2026-7273は、CISA KEV(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁が管理する、積極的に悪用されている既知の脆弱性のカタログ)にも追加され、緊急度の高い対応が求められている。
次に重要なのは、「最小権限の原則」を徹底することだ。例えば、ウェブサーバーが内部のデータベースにアクセスする際に、必要最低限の権限しか与えないように設定したり、ウェブサーバーからデータベースへの通信経路を制限したりすることが重要だ。また、WordPressの認証情報と内部データベースの認証情報を別々に管理し、同じパスワードを使い回さないことも必須だ。認証情報の使い回しは、一つのシステムが侵害されると他のシステムも芋づる式に侵害されるリスクを大幅に高めてしまうからだ。
さらに、管理インターフェースへのアクセス制限も重要だ。Zyxelのようなネットワーク機器の管理画面は、信頼できるネットワークからのみアクセスできるように設定し、インターネットに直接公開しないことが推奨される。
システム管理者にとっては、未知のPHPファイルがウェブサーバーに作成されていないか、PowerShellなどのコマンドが不審な形で実行されていないか、WordPressの管理者アカウントが不正に追加されていないか、データベースへのログイン試行回数が異常に多くないかなど、システムの異常な兆候を常に監視することが求められる。プロキシ、エンドポイント検出応答(EDR)、認証基盤、ネットワーク機器のログなどを継続的に監視・分析することで、攻撃の痕跡を早期に発見できる可能性がある。
今回の事件は、単一の製品の脆弱性に対応するだけでなく、公開されているウェブサーバーから内部のデータベース、そしてネットワーク機器に至るまで、システム全体を横断する「多層的な防御」の視点が不可欠であることを改めて示した。システムエンジニアを目指す皆さんにとって、このようなサイバー攻撃事例は、技術的な知識だけでなく、常にセキュリティ意識を持ち、システムの設計、運用、監視のあらゆる段階でセキュリティを考慮することの重要性を教えてくれる貴重な教材となるだろう。ユーザーの皆さんも、ウェブサイトの見た目が正常でも裏側で情報が盗まれている可能性があることを理解し、管理者からのパスワード変更指示などには迅速に従うことが大切だ。