BlueHammer、ランサムウェアに転用。CISAが警告

BlueHammer、ランサムウェアに転用。CISAが警告

4月に修正済みのWindows Defenderの権限昇格脆弱性が、2か月半後のいまランサムウェア攻撃に使われている。パッチ未適用の端末で身代金を要求される事態が、現実になった。


パッチ公開から77日、悪用は止まらなかった

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は現地時間6月30日、Windows Defenderの権限昇格脆弱性CVE-2026-33825(通称BlueHammer)について、KEV(悪用が確認された脆弱性)カタログのランサムウェア欄を「確認済み」に更新した。

BlueHammerは4月初旬にセキュリティ研究者ナイトメア・エクリプス(Nightmare Eclipse)が実証コードとともに公開し、Microsoftが4月14日の月例パッチで修正した脆弱性だ。CISAは4月22日の時点でKEVカタログに追加し、連邦機関に5月7日までの対処を命じていた。今回の更新は、当初のゼロデイ悪用に加え、ランサムウェア攻撃への転用が確認されたことを意味する。

BlueHammer(CVE-2026-33825)経緯
4月3日
実証コード公開
ナイトメア・エクリプスがBlueHammerをGitHubに公開
4月14日
Microsoftがパッチ公開
月例Patch Tuesdayで修正(CVE-2026-33825)
4月22日
CISAがKEVカタログに追加
連邦機関に5月7日までの対処を命令
5月7日
連邦機関の対処期限
パッチ公開から23日後
6月30日
ランサムウェア転用を確認
CISAがKEVのランサムウェア欄を「確認済み」に更新
※日付は2026年。現地時間基準

パッチ公開から77日が経過している。月例のWindows Updateに含まれていた修正だ。自動更新を止めていなければ、とうに当たっている。それでも届いていない端末が、いま攻撃されている。

SYSTEM権限の意味

BlueHammerがランサムウェアに転用されたことで、被害の質が変わる。

この脆弱性を突かれると、ローカルアカウントからSYSTEM権限を奪われる。Windowsにおける最高権限だ。通常のランサムウェアはユーザーのデータファイルを暗号化するが、SYSTEM権限を握られた端末ではOSの中枢やブートプロセスごと暗号化される恐れがある。データだけでなく端末そのものが起動不能になりうる。

復旧は、ファイルの復号だけでは済まない場合がある。

127日という数字

なぜ、2か月半前のパッチが当たっていないのか。

セキュリティ企業Absolute Securityが2026年3月に公開した調査報告は、Windows 10/11を搭載する企業端末の重要パッチ適用が平均127日遅延していると指摘した。前年の56日から倍増している。セキュリティソフト自体の動作不全も重なり、企業端末は年間76日間、保護されていない状態にあると同報告は記している。

パッチ適用遅延と攻撃転用の時間差
※Absolute Security「2026 Resilience Risk Index」(2026年3月公開)のデータを基に作成

127日という遅延の中で、BlueHammerのパッチ公開から77日でランサムウェアに転用されたという事実は、むしろ攻撃者が先に動いたと読むべきだろう。パッチ適用が追いつく前に、攻撃ツールとして組み込まれた。

個人ユーザーの状況はさらに厳しい。Windows 10はStatCounterの2026年2月時点の集計でデスクトップWindowsの約26%を占めている。通常サポートは2025年10月に終了済みだが、Microsoftは6月25日に個人向けESU(拡張セキュリティ更新プログラム)の提供期限を1年延長し、現在の終了期限は2027年10月12日だ。ESUへの登録自体は難しくないが、そもそもこの制度の存在を知らないユーザーが登録を済ませているとは考えにくい。

ESU未登録の端末は、2025年10月以降のセキュリティ更新を一切受け取っていない。

終わらない連鎖

BlueHammerは、ナイトメア・エクリプスがMSRC(Microsoftセキュリティレスポンスセンター)の対応に抗議して公開した一連の脆弱性の最初の1件だった。4月から6月にかけて公開された脆弱性は計7件に達し、うちBlueHammer、RedSun、UnDefendの3件は実環境での悪用が確認されている。6月10日にはRoguePlanetが公開され、同日の月例パッチを適用済みの最新Windows 11でもSYSTEM権限を奪われることが第三者検証で確認された。RoguePlanetにはまだパッチがない。

ナイトメア・エクリプスは5月下旬、7月14日(次の月例パッチ公開日)に大規模な公開を予告していたが、6月10日のブログで撤回した。RoguePlanetの開発に消耗したためだという。ただし6月22日には「休憩を終えた」「7月は非常に面白い月になる」と投稿している。予告通りに動くかは分からないが、Defenderのメモリ破壊脆弱性やRCE(リモートコード実行)の未公開分を複数保有していると本人は主張している。

GitHubとGitLabからアカウントを削除された同氏は、現在は自前のGitインスタンス(projectnightcrawler.dev)とブログから直接コードを配布している。プラットフォームが締め出しても、コードが公開された瞬間にミラーとフォークが拡散する構造は変わらない。

確認と対処

Windows Updateで4月14日以降のセキュリティ更新が適用されていれば、BlueHammerのリスクはない。確認は「設定」→「Windows Update」→「更新の履歴」から行える。Windows Defenderの定義ファイル更新だけでなく、プラットフォーム更新も最新か確認する。

Windows 10を使い続けている場合は、ESUへの登録が完了しているかを確認する。ESU未登録のWindows 10はBlueHammerに限らず、2025年10月以降に公開されたすべての脆弱性に対して無防備だ。


参照元

他参照

関連記事

この記事を共有する