【ITニュース解説】ShinyHunters hacked Clop leak site using Grav CMS path traversal flaw
2026年09月26日に「BleepingComputer」が公開したITニュース「ShinyHunters hacked Clop leak site using Grav CMS path traversal flaw」について初心者にもわかりやすく解説しています。
ITニュース概要
ハッカー集団ShinyHuntersが、ランサムウェア集団Clopのデータ流出サイトをハッキングした。利用されていたGrav CMSの未修正なシステム上の弱点「パス・トラバーサル脆弱性」を突かれたため。Clopは新しいサイトへ移転した。
ITニュース解説
最近報じられたサイバーセキュリティのニュースは、ランサムウェアという悪質なソフトウェアを使い情報を窃取する集団と、彼らを標的とする別のハッカーグループの間で起こった攻防を伝えている。今回の事件は、システムエンジニアを目指す皆さんにとって、ウェブサイトのセキュリティがいかに重要か、そして潜在的な脅威がどこに潜んでいるかを理解する良い機会になるだろう。
このニュースの核心は、Clopというランサムウェアグループが運営していたデータ漏洩サイトが、「ShinyHunters」と名乗るハッカーグループによって侵害され、改ざんされたという点にある。Clopグループは、企業などのシステムをランサムウェアで暗号化し、身代金を要求する悪名高い集団だ。彼らは身代金が支払われない場合、盗み出した機密情報を公開すると脅迫するために「データ漏洩サイト」と呼ばれるウェブサイトを運営している。
ShinyHuntersがClopのサイトを攻撃する際に悪用したのは、「Grav CMS」というコンテンツ管理システム(CMS)に存在する「認証不要なパス・トラバーサル」という種類の脆弱性だった。まず、コンテンツ管理システム(CMS)とは、ウェブサイトのコンテンツ作成や管理を専門知識がなくても簡単に行えるようにするソフトウェアのことだ。WordPressなどが有名だが、Grav CMSもその一種で、データベースを使わずファイルシステム上でコンテンツを管理する特徴がある。
次に、この攻撃の肝となる「認証不要なパス・トラバーサル」について詳しく説明しよう。ウェブサイトは通常、ウェブサーバーというコンピュータ上で動いており、ユーザーがアクセスすると、そのサーバー上にあるファイル(HTMLファイル、画像ファイルなど)をブラウザに表示する。しかし、ウェブサーバー上の全てのファイルに誰でもアクセスできるわけではない。例えば、ウェブサイトの設定ファイルや、他のユーザーの個人情報が保存されたファイルなどは、通常、外部からアクセスできないように厳重に管理されている。
「パス・トラバーサル」とは、ウェブアプリケーションがファイルやディレクトリのパス(場所を示す情報)を処理する際に不備があることを悪用し、本来アクセスできないウェブサーバー上の他のディレクトリやファイルに不正にアクセスする攻撃手法だ。例えば、ウェブサイトが「ファイル名を入力してください」という欄を提供していて、その入力が適切にチェックされていない場合、攻撃者は「../../../../etc/passwd」といった特殊な文字列を入力することができてしまう。この「../」は一つ上のディレクトリに戻るという意味を持ち、これを繰り返すことで、ウェブサイトの公開ディレクトリから抜け出し、サーバーのrootディレクトリに近い場所にある、本来見られるべきではないシステムファイル(例:Linux/Unixシステムでユーザー情報が保存されている/etc/passwdファイル)にアクセスできてしまう可能性があるのだ。
そして、今回のGrav CMSの脆弱性が特に深刻だったのは、これが「認証不要」であった点だ。これは、攻撃者がユーザー名やパスワードを使ってログインしていなくても、この攻撃を実行できたことを意味する。つまり、誰もがアクセスできるウェブサイトの入り口から、そのままサーバーの奥深くに侵入できる扉が開いていたような状態だったのだ。
ShinyHuntersはこの脆弱性を突き、Clopのデータ漏洩サイトが稼働していたサーバーに侵入した。これにより、彼らはClopのサイトを「改ざん」することができた。改ざんとは、ウェブサイトの見た目やコンテンツを勝手に書き換えたり、機能の一部を停止させたりすることだ。具体的な改ざん内容は報じられていないが、例えばClopが公開していたデータを削除したり、攻撃者のメッセージに置き換えたり、あるいはサイトの機能を停止させたりした可能性が考えられる。
この攻撃の結果、Clopグループは自分たちの「悪事の拠点」が侵害されたことを認めざるを得なくなり、新しい「Torアドレス」へサイトを移転した。Tor(トーア)とは、通信を匿名化する技術やネットワークのことで、Clopのような違法な活動を行うグループが、その所在地を隠すためによく利用している。彼らがサイトを移転したという事実は、今回の攻撃がClopにとって看過できないレベルの被害を与えたことを示している。
このニュースは、システムエンジニアを目指す皆さんにとって多くの教訓を含んでいる。 第一に、ソフトウェアの「脆弱性管理」の重要性だ。今回悪用されたGrav CMSの脆弱性は、もし適切にパッチ(修正プログラム)が適用されていれば防げた可能性が高い。開発者や管理者は、使用している全てのソフトウェアについて、常に最新のセキュリティ情報をチェックし、迅速にアップデートを適用する責任がある。 第二に、「セキュアコーディング」の原則だ。ウェブアプリケーションを開発する際には、入力値の検証を徹底するなど、セキュリティを考慮したコーディングが不可欠だ。パス・トラバーサルのような攻撃は、ユーザーからの入力が想定外の形で悪用されることから発生する。 第三に、サイバーセキュリティは攻撃者と防御者の終わりのない攻防であり、常に新しい攻撃手法や脆弱性が発見されるという現実だ。今回のケースでは、悪名高いランサムウェアグループが、皮肉にも自らのセキュリティ対策の甘さからハッカーの標的になった。これは、いかなる組織やウェブサイトであっても、セキュリティに対する意識を高く持ち続ける必要があることを示している。
システムエンジニアとして、安全で信頼性の高いシステムを構築・運用するためには、このような実世界の事例から学び、脆弱性の種類や対策方法についての知識を深めることが非常に重要である。