Trusted Design

T1062 - Hypervisor

概要

This technique has been deprecated and should no longer be used.

A type-1 hypervisor is a software layer that sits between the guest operating systems and system's hardware. (Citation: Wikipedia Hypervisor) It presents a virtual running environment to an operating system. An example of a common hypervisor is Xen. (Citation: Wikipedia Xen) A type-1 hypervisor operates at a level below the operating system and could be designed with Rootkit functionality to hide its existence from the guest operating system. (Citation: Myers 2007) A malicious hypervisor of this nature could be used to persist on systems through interruption.

管理者によるコメント

T1062は、攻撃者がゲストOS(仮想マシン内)の制限を突破し、それを管理している上位の「ハイパーバイザー」や「ホストOS」を制御下に置くことで、「特権昇格(Privilege Escalation)」や「防御回避(Defense Evasion)」を狙うものです。

1. 概要

この手法で攻撃者は、「仮想マシンの隔離環境(サンドボックス)という牢獄を破り、システム全体の支配権を握ること」を実現します。

何を実現できるのか

2. 攻撃の流れ

一般的に、ハイパーバイザーの脆弱性(バグ)を悪用して実行されます。

  1. ゲストOSへの侵入:
    攻撃者はまず、クラウド上の仮想マシンや、検証用のサンドボックス環境(ゲストOS)に一般ユーザーまたは管理者として侵入します。

  2. ハイパーバイザーの脆弱性悪用:
    仮想化ソフトウェア(VMware、VirtualBox、KVM、Hyper-Vなど)に存在する、メモリ管理や仮想デバイスの制御に関する未修正の脆弱性(エクスプロイト)を実行します。

  3. 境界の突破:
    脆弱性を突くことで、ゲストOSに割り当てられたメモリ空間の外へコードを強引に実行させ、ホストOSのプロセス(例: vmware-vmx.exe など)の権限を乗っ取ります。

  4. ホストの支配:
    ホストOS上でシェル(コマンド実行環境)を獲得し、同じホスト上で動いている他のすべての仮想マシンを盗聴・操作できる状態になります。

3. 防御・対策

「仮想化ソフトウェアの最新化」と「構成の最小化」が必須です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE

歴史的に、ハッキングコンテスト(Pwn2Ownなど)や実際の標的型攻撃で、非常に大きな衝撃を与えた脆弱性が並びます。

実務上のアドバイス

クラウドサービス(IaaS)を利用している場合、ハイパーバイザー自体の保護はクラウド事業者(AWSやAzureなど)の責任範囲となりますが、オンプレミスでVMwareやHyper-Vを自社運用している場合は、「ハイパーバイザーのパッチ漏れ=全仮想マシンの全滅リスク」を意味します。インフラ管理者はゲストOSだけでなく、土台であるハイパーバイザーの脆弱性情報を常に注視してください。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

この攻撃手法に関連する CVE は登録されていません。

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る