Trimble Cityworks: CVE-2025-0994​​ 

Trimble Cityworks: CVE-2025-0994​​ 

CVE-2025-0994とは何ですか?​​ 

CVE-2025-0994 は、地方自治体や公共事業向けに設計された資産管理および作業指示ソフトウェア、 Trimble Cityworksにおける高重度のデシリアライゼーション脆弱性です。シティワークスがサービスを提供する重要なインフラ分野には、上下水道システム、エネルギー、交通システム、政府サービスおよび施設、通信などが含まれる。​​ 

この脆弱性は、15.8.9より前のCityworksバージョンおよび23.10より前のCityworks with Office Companionバージョンに影響します。​​ 

CVE-2025-0994を悪用することに成功すると、認証済みの攻撃者は、標的のMicrosoft Internet Information Services(IIS)Webサーバーに対してリモートコード実行(RCE)を実行できるようになります。​​ 

trimble-cityworks-01.png​​ 
図 1:​​  公開されたCityworksインスタンスのログインページ(出典:Recorded Future)​​ 

Insikt GroupのCVE-2025-0994評価​​ 

Indicators of compromise (IoCs) shared by Trimble suggest that the vulnerability is being exploited to deliver custom Rust-based loaders capable of loading VShell and Cobalt Strike into memory. Additionally, the threat actors delivered an obfuscated JavaScript payload located in the “%TEMP%” folder, two unknown files, three malicious executables with randomized, alphanumeric filenames (for example, “fq1u4t83[.]exe”), and two files masquerading as legitimate services (“winpty.dll” and “winpty-agent[.]exe”).​​ 

悪意のあるファイルは、脅威アクターが制御するCobalt Strike C2サーバーから被害者の環境にダウンロードされた可能性があります。​​ 

Trimbleが共有したIoCに基づくと、脅威アクターは192.210.239[.]172:3219を使用しました。および192.210.239[.]172:4219ステージングインフラストラクチャとして。Insikt Groupは、このIPアドレスがCobalt StrikeのC2サーバーであることを検証しました。​​ 

脅威アクターのインフラストラクチャからどのファイルが転送されたかを明確に確認するには証拠が不十分です。しかし、「\Temp」フォルダに保存されている難読化された英数字名の実行可能ファイルやJavaScriptペイロードがその可能性として考えられます。​​ 

執筆時点でShodan上に公開されているCityworksインスタンスは111件あり、そのうち21%が特定されたバージョン番号に基づいて脆弱です。露出したインスタンスの大半は米国に所在し、複数の.govドメインが含まれます。​​ 

trimble-cityworks-02.png​​ 
図 2:​​  Shodan上の露出したCityworksインスタンスの約95%は米国内に位置しています(情報源:​​  初段、 Recorded Future)​​ 

Trimble社は、CVE-2025-0994の悪用を観測したことに関連する以下のIoC(侵害指標)リストを公開しました。​​ 

IoC​​ 
タイプ​​ 
説明​​ 
4b7561e27c87a1895446d7f2b83e2d9fcf71e6d6e8bc99d44818dc39a6ff99d5
SHA-256​​ 
難読化された JavaScript ペイロード​​ 
4ffc33bdc8527a2e8cb87e49cdc16c3b1480dfc135e507d552f581a67d1850a9
SHA-256​​ 
VShellローダー​​ 
8a6c735f3608719ec9f46d9c6c5fc196db8c97065957c218b98733a491edd899
SHA-256​​ 
不明​​ 
883d849b94238c26c57c0595ccb95b8c356628887b9a3628bf56e726332af925
SHA-256​​ 
Cobalt Strikeローダー​​ 
151a71c43e63db802d41d5d715aa98eb1b236e0a6441076a8d30fd93990416b4
SHA-256​​ 
不明​​ 
1de72c03927bcd2810ce98205ff871ef1ebf4344fba187e126e50caa1e43250b
SHA-256​​ 
Cobalt Strikeローダー​​ 
14a072113baa0a1e1e2b6044068c7bc972ae5e541a0aec06577b0d6663140079
SHA-256​​ 
不明な悪意のあるファイル fq1u4t83[.]exe​​ 
04dc3a16e1e2b4924943805a1cea5e402c4f2304c717ea21fdf43274b8c34a84
SHA-256​​ 
不明な悪意のあるファイル q0pe6x96[.]exe​​ 
f09b51b759dfe7de06fa724bd89592f5b8eae57053d5fb4891e40f24055103fb
SHA-256​​ 
不明な悪意のあるファイル szm9wz8m[.]exe​​ 
C:\windows\temp\z1[.]exe​​ 
ファイルパス​​ 
悪意のあるバイナリダウンロードパス​​ 
C:\windows\temp\z2[.]exe​​ 
ファイルパス​​ 
悪意のあるバイナリダウンロードパス​​ 
C:\windows\temp\z44[.]exe​​ 
ファイルパス​​ 
悪意のあるバイナリダウンロードパス​​ 
C:\windows\temp\z55[.]exe​​ 
ファイルパス​​ 
悪意のあるバイナリダウンロードパス​​ 
C:\Windows\Temp\UDGEZR[.]exe​​ 
ファイルパス​​ 
悪意のあるバイナリダウンロードパス​​ 
C:\Windows\Temp\z55.exe_winpty\winpty-agent[.]exe​​ 
ファイルパス​​ 
PUTTYバイナリダウンロードパス​​ 
C:\Windows\Temp\z55.exe_winpty\winpty[.]dll​​ 
ファイルパス​​ 
PUTTYバイナリダウンロードパス​​ 
192.210.239[.]172:3219​​ 
IPv4:ポート​​ 
ステージングIPアドレス​​ 
192.210.239[.]172:4219​​ 
IPv4:ポート​​ 
ステージングIPアドレス​​ 
23.247.136[.]238​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
31.59.70[.]13​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
31.59.70[.]11​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
149.112.117[.]49​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
192.210.137[.]81​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
192.210.183[.]118​​ 
IPv4​​ 
脅威アクターが制御するIPアドレス​​ 
cdn.phototagx[.]com​​ 
ドメイン​​ 
脅威アクターが制御するコールバックドメイン​​ 
ifode[.]xyz​​ 
ドメイン​​ 
脅威アクターが制御するドメイン​​ 
https[:]//cdn.lgaircon[.]xyz[:]443/jquery-3.3.1.min.js​​ 
URI​​ 
Cobalt Strike C2​​ 
https[:]//192.210.239[.]172/messages/73KWf-o0-s0hxVCDJp1sfAHRcgdm7​​ 
URI​​ 
Cobalt Strike C2​​ 

表1:​​  TrimbleがCVE-2025-0994(情報源:​​  トリムブル)​​ 

組織はCityworksバージョン15.8.9以降、またはCityworks with Office Companionバージョン23.10以降にアップグレードする必要があります。CISAはこのCVEを既知の悪用された脆弱性カタログに含め、緩和策を直ちに講じるか、緩和策が利用できない場合は製品の使用を中止することを推奨しています。この脆弱性は積極的に悪用されており、重大度も高いため、組織は潜在的な攻撃から自社の資産を守るために、この脆弱性へのパッチ適用を優先すべきです。​​ 

trimble-cityworks-03.png​​ 
図 3:​​  Recorded Future CVE-2025-0994 Vulnerability Intelligence カード(情報源: Recorded Future)​​ 

Recorded Futureがどう役立つか:​​ 

trimble-cityworks-04.png​​ 
図 4:​​  情報源Recorded FutureRecorded Future 攻撃対象領域 Intelligence®におけるCVE-2025-0994の署名​​ 

Insikt Groupについて:​​ 

Recorded FutureのInsikt Group脅威リサーチチームは、政府および業界での豊富な経験を持つアナリスト、言語学者、セキュリティ研究者で構成されています。​​ 

Insikt Groupは、ブログ記事やアナリストノートを通じて、Recorded Futureのアナリストコミュニティに脅威インテリジェンスを提供しています。​​