Progress Softwareは、ShareFile Storage Zone Controllerを導入している顧客に対し、外部からの信頼できるセキュリティ脅威を特定したとして、Windowsサーバーを直ちに停止するよう求めている。
同社はProgress ShareFileのセキュリティ脅威の性質を開示しておらず、ゼロデイ脆弱性が関係しているのか、また記事公開時点で顧客環境が侵害されているのかも明らかにしていない。
「業界として、私たちはこれが繰り返されるのを以前にも見てきました。ファイル転送ソリューションは組織の最も機密性の高いデータを保持し、重要な業務プロセスの中核に位置しています」と、watchTowrの創業者兼CEOであるBenjamin Harris氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「そのため、繰り返し攻撃や悪用の標的になるのも不思議ではありません」と付け加えた。
重要なポイント
- Progressは、外部からの信頼できるセキュリティ脅威を受け、ShareFile Storage Zone Controllerを使用している顧客に対し、影響を受けたWindowsサーバーを直ちに停止するよう指示した。
- 同社は脅威の性質を明らかにしておらず、顧客環境が侵害されたかどうかも確認していない。
- ShareFile Storage Zone Controllerは、ShareFileのクラウドプラットフォームと顧客が管理するオンプレミスストレージを接続するインターネット公開コンポーネントであり、攻撃者にとって魅力的な標的となる。
- Progressによると、ShareFileアカウントや顧客データが不正にアクセスされたことを示す兆候は現時点でなく、調査は継続中だという。
- 組織は封じ込めを優先し、フォレンジック証拠を保全し、侵害の兆候を調査するとともに、影響を受けたシステムを復旧する前に、検証済みの対策案内を待つべきだ。
ShareFile Storage Zone Controllerの仕組み
ShareFileは、組織が業務データを安全に保存、共有、管理できるエンタープライズ向けのファイル共有・コラボレーションプラットフォームだ。
多くの顧客がクラウドホスト型サービスを利用する一方、ShareFileを認証、ユーザー管理、コラボレーションに使いながら、ファイルをオンプレミスに保管するため、WindowsサーバーにShareFile Storage Zone Controllerを導入する顧客もいる。
こうしたハイブリッド構成では、Storage Zone ControllerがShareFileのクラウドサービスと顧客管理のストレージの仲介役を担う。
ユーザーがファイルをアップロードまたはダウンロードすると、コントローラーがリクエストを処理し、組織のローカルストレージ環境と認証済みユーザーの間でデータを転送する。
コントローラーが侵害されると、機密性の高い業務データへの経路を提供したり、接続されたシステムへの侵入口になったりする可能性がある。
これらのサーバーは通常、インターネットからアクセス可能である一方、内部ストレージリソースとの接続も維持している。そのため組織の外部攻撃対象領域における重要な構成要素となり、脅威アクターにとって魅力的な標的になる。
ProgressはShareFileのセキュリティ脅威にどう対応しているか
Progressによると、ShareFileアカウントや顧客データが不正にアクセスされたことを示す兆候は現時点でない。
予防措置として同社は、これらのコントローラーを使用するShareFileアカウントへのアクセスを一時的に無効化し、管理者に対して影響を受けたすべてのWindowsサーバーを手動で停止するよう指示した。
Progressは、クラウドアクセスを無効にするだけでは顧客環境を保護するのに不十分だと述べている。
同社は社内外のサイバーセキュリティ専門家とともに調査を続けており、さらなる情報が得られ次第、追加の案内を顧客に提供するとしている。
その間、Storage Zone Controllerを使用している組織はフォレンジック証拠を保全し、接続システムに侵害の兆候がないか監視するとともに、Progressが追加の対策案内を発表するまで、影響を受けたサーバーの復旧を避けるべきだ。
組織がShareFileのセキュリティ脅威によるリスクを低減する方法
Progressが追加の技術情報を提供するまで、組織は侵害を前提とし、封じ込め、可視性、フォレンジック情報の保全を優先すべきだ。
- ShareFile Storage Zone Controllerを停止し、Progressが検証済みの対策案内を発表し、サービスを復旧して安全だと確認するまで、システムをオフラインにしておく。
- コントローラーが完全に分離されていることを確認し、インターネットからのインバウンドアクセスをすべて遮断し、東西方向のネットワーク通信を制限するとともに、別の経路が露出したままになっていないことを確認する。
- システムを変更する前にフォレンジックアーティファクトを取得し、Windowsイベントログ、EDR/XDRテレメトリー、認証記録、メモリ(可能な場合)、およびネットワークログをインシデント分析のために保全する。
- 標的を絞った脅威ハンティングを実施し、影響を受けたサーバー全体で、異常な認証イベント、新たな管理者アカウント、スケジュールタスク、永続化メカニズム、不審なPowerShellの活動、予期しない外向き接続を調査する。
- コントローラーの範囲を超えて調査を拡大し、Active Directory、サービスアカウント、接続されたストレージプラットフォーム、ID基盤を確認し、認証情報の悪用やラテラルムーブメントの証拠を探す。
- 復旧準備の整合性を検証し、オフラインバックアップの完全性を確認するとともに、侵害が特定された場合に特権アカウント、サービス認証情報、APIキー、認証シークレットをローテーションできるよう準備する。
- 自社のインシデント対応計画をテストし、本番システムをオンラインに戻す前に、封じ込め、フォレンジック収集、経営陣とのコミュニケーション、復旧手順、意思決定を検証する。
これらの対策により、全体的な露出を抑え、侵害が発生した場合のレジリエンスを確保できる。
結論
今回のインシデントは、インターネット公開インフラの可視性を維持し、ハイブリッド環境における顧客管理コンポーネント向けに明確な対応手順を整備しておくことの重要性を改めて示している。
Progressが追加の案内を発表するまで、セキュリティチームは封じ込めを維持し、侵害の兆候を調査し、Storage Zone Controllerを本番環境に復帰させる前に対策の有効性を検証すべきだ。
今回のインシデントはまた、ゼロトラストアーキテクチャが、インターネット公開システムとハイブリッド環境全体のリスク抑制に役立つ価値も浮き彫りにしている。





