SymantecとGTSC、Microsoftへの活発な攻撃を警告

ベトナムのセキュリティ企業GTSCは今週、Microsoft Exchange Serverに存在する新たなゼロデイのリモートコード実行(RCE)脆弱性について警告するブログ記事を公開した。同社によると、この脆弱性は少なくとも8月初旬から実際に悪用されている。GTSCはこの脆弱性をZero Day Initiativeに報告し、同組織は9月8日と9日に2件の脆弱性を確認した。確認されたのはZDI-CAN-18333 […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 1, 2022
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ベトナムのセキュリティ企業GTSCは今週、ブログ記事を公開し、新たなゼロデイのリモートコード実行(RCE)脆弱性について警告した。同社によると、この脆弱性は少なくとも8月初旬から実際に悪用されている。

GTSCはこの脆弱性をZero Day Initiativeに提出し、同組織は9月8日と9日に2件の脆弱性を確認した。確認されたのはZDI-CAN-18333とZDI-CAN-18802で、CVSSスコアはそれぞれ8.8と6.3だった。

GTSCは、これらの脆弱性を悪用する攻撃の標的に顧客がなり続けていることから、脆弱性に関する追加情報を提供するブログ記事を公開したと説明した。

「Exchangeサーバーに、主に難読化されたウェブシェルが設置されていることを検知した」とGTSCは記した。「ユーザーエージェントを使った調査で、攻撃者がAntswordを使用していることを確認した。Antswordは中国で開発された、ウェブシェル管理に対応するオープンソースのクロスプラットフォーム型ウェブサイト管理ツールだ」

簡体字中国語用のウェブシェルのコードページが使われていたことから、GTSCはこの攻撃を中国の攻撃グループによるものと判断した。

「すべてのコマンドは文字列[S]&cd&echo [E]で終わる。これは中国製Chopperの特徴の1つだ」と同社は記した。「さらに、ハッカーは悪意のあるDLLをメモリーにインジェクトし、攻撃対象のサーバーに不審なファイルをドロップしたうえで、WMICを通じてこれらのファイルを実行している」

関連記事:Microsoft、Exchange Serverのパッチ適用をより必須に

Microsoft、脆弱性への対応を案内

GTSCがブログ記事を公開した翌日、Microsoftは顧客向けガイダンスを公開し、Microsoft Exchange Server 2013、2016、2019に影響する脆弱性について、緩和策を説明した。これらはサーバーサイド・リクエスト・フォージェリ(SSRF)脆弱性のCVE-2022-41040とRCE脆弱性のCVE-2022-41082である。

Microsoft Exchange Onlineの顧客は対応する必要がない一方、オンプレミス版Microsoft Exchangeの顧客には、次の手順を実施するよう推奨している。

  • IISマネージャーを開く
  • [Default Web Site]を展開する
  • [Feature View]で[URL Rewrite]をクリックする
  • 右側の[Actions]ペインで[Add Rules]をクリックする
  • [Request Blocking]を選択し、[OK]をクリックする
  • 文字列「.*autodiscover\.json.*\@.*Powershell.*」(引用符を除く)を追加し、[OK]をクリックする
  • ルールを展開し、Patternが「.*autodiscover\.json.*\@.*Powershell.*」となっているルールを選択し、[Conditions]の下にある[Edit]をクリックする
  • 条件の入力を{URL}から{REQUEST_URI}に変更する

「推奨どおりにURL Rewriteモジュールをインストールした場合、Exchangeの機能に既知の影響はない」と同社は記した。

関連記事:サイバーセキュリティ機関、PowerShellのセキュリティ対策に関するガイダンスを公開

ステガノグラフィー、Microsoftのロゴにマルウェアを隠す

これとは別にSymantecは、LookingFrogとしても知られる攻撃グループWitchettyが、画像(この場合は古いMicrosoftロゴのビットマップ画像)にステガノグラフィーを使ってマルウェアを隠す新たなバックドア型トロイの木馬、Backdoor.Stegmapを利用していると発表した。「この方法でペイロードを偽装することで、攻撃者は無料で信頼性の高いサービス上にホストできた」とSymantecは指摘した。

Backdoor.Stegmapは、ディレクトリーの作成と削除、ファイルのコピー、移動、削除、実行ファイルのダウンロードと実行、レジストリーキーの読み取り、作成、削除など、さまざまな操作を実行できる。

「2022年2月から9月にかけての攻撃で、Witchettyは中東2カ国の政府と、アフリカのある国の証券取引所を標的にした」とSymantecは記した。「攻撃者はProxyShell(CVE-2021-34473、CVE-2021-34523、およびCVE-2021-31207)とProxyLogon(CVE-2021-26855およびCVE-2021-27065)の脆弱性を悪用し、インターネットに公開されたサーバーにウェブシェルをインストールした。その後、認証情報を盗み、ネットワーク内を横方向に移動し、他のコンピューターにマルウェアをインストールした」

Advertisement

Symantecの報告書は、中東のある政府機関に対する2月の攻撃が数カ月にわたって続いた経緯を詳述している。

ESETは2022年4月、初めてWitchetty/LookingFrogについて報告し、サイバースパイ活動を行う包括的なグループTA410の3つのサブグループの1つと特定した。TA410自体は、APT10/Cicadaと緩やかなつながりがある。

次の記事:主要なセキュアメールゲートウェイソリューション

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。