先週、主要セキュリティベンダーのCheck PointとOktaは、ともに顧客へ脅威を通知した。また、研究者がFortinetの古い脆弱性に関する概念実証コードを公開したことで、その脆弱性が再び注目を集めた。偽装されたブラウザーアップグレードによって被害者のコンピューターにマルウェアがダウンロードされ、脅威アクターはLinuxカーネルの脆弱性を積極的に悪用している。ベンダーのセキュリティ速報を定期的に確認し、問題が発生したらすぐにパッチを適用できるよう、チームがセキュリティニュースを追っていることを確認してほしい。
2024年5月28日
Check Point VPNのゼロデイ脆弱性にホットフィックスが必要
攻撃の種類:情報漏えいのゼロデイ。
問題:最近発見されたゼロデイ脆弱性CVE-2024-24919は、Check Pointの仮想プライベートネットワーク(VPN)製品に影響する。これは、ハッカーがVPN製品を使って企業ネットワークへアクセスできる情報漏えいの脆弱性だ。
この脆弱性を悪用すると、脅威アクターはCheck Point Security Gatewayアプライアンス上のデータを読み取れる。侵害が成立する条件は、インターネットに接続し、ゲートウェイでRemote Access VPNまたはMobile Access Software Bladesを有効にしていることだ。
Check Pointは約1カ月前にこの脆弱性を発見し、数社の顧客ネットワークで数件の悪用試行に気づいた。そして根本原因を特定した後、先週顧客に警告した。セキュリティ速報には、「これまでに確認した試行は……推奨されないパスワードのみの認証を使用する古いローカルアカウントによる、リモートアクセスのシナリオに集中している」と記されている。
修正策:Check Pointはホットフィックスを提供しており、Security Gateway製品にパッチを適用する際にユーザーが従うべき手順も示している。
FortiSIEMの脆弱性によりリモートコードインジェクションが可能に
脆弱性の種類:リモートコードインジェクション。
問題:Fortinet FortiSIEMの一部バージョンでは、OSコマンドインジェクション内の「特殊要素の不適切な無害化」が発生する。これにより脅威アクターは、特定のAPIリクエストを使ってリモートでコードを実行できる。この脆弱性はCVE-2024-23108として追跡されており、CVSS深刻度評価は10.0だ。
Fortinetは2月にパッチを適用したが、Horizon3AIの研究者は最近、脆弱性の概念実証コードを含むブログ記事を公開した。そのPoCは入手できる場所はHorizon3AIのGitHubアカウントだ。
この脆弱性は、Fortinet FortiSIEMの以下のバージョンに影響する。
- 7.1.0から7.1.1
- 7.0.0から7.0.2
- 6.7.0から6.7.8
- 6.6.0から6.6.3
- 6.5.0から6.5.2
- 6.4.0から6.4.2
修正策:FortinetはすでにFortiSIEMにパッチを適用している。可能であれば最新のソフトウェアバージョンに更新し、上記のいずれかのバージョンを使用している場合は、一覧にないバージョンへアップグレードしてほしい。
脆弱性を迅速に見つける信頼性の高い方法が必要なら、以下に挙げる最適な脆弱性スキャンツールの一覧を確認してほしい。
Okta Customer Identity Cloudが攻撃の標的に
脆弱性の種類:クレデンシャルスタッフィング攻撃。
問題:Oktaは顧客に警告した。OktaのCustomer Identity Cloudにあるクロスオリジン認証機能内で、クレデンシャルスタッフィング攻撃が発生しているという。Oktaは、インスタンスでクロスオリジン認証機能を有効にしていた顧客には、すでに通知し、指示メールを送付したと述べた。
Oktaは、この機能をサポートするエンドポイントがクレデンシャルスタッフィングを受けていることを確認した。これは、すでに発見されたユーザー名とパスワードを使ってアプリケーションやサービスに大量の試行を行い、使える組み合わせがあるか確かめる攻撃だ。
Oktaは、以下のログイベントを確認するよう推奨している。
- fcoa:クロスオリジン認証の失敗
- scoa:クロスオリジン認証の成功
- pwd_leak:漏えいしたパスワードでログインを試みたユーザーがいる
修正策:ログファイルでこれらのイベントの急増が確認された場合は、事業でクロスオリジン認証機能を有効にしているかどうかにかかわらず、直ちに認証情報を変更すること。Oktaはユーザーに次の対応を推奨している。
- ユーザーが脆弱なパスワードを作成できないようにする。
- ユーザー名の一部を含まない12文字以上のパスワードを必須にする。
- Common Password Listに含まれるパスワードをすべてブロックする。
またOktaは、クロスオリジン認証を使用する必要がある場合、許可するすべてのオリジンを制限するようユーザーに勧めている。
2024年5月29日
偽装ブラウザーアップデートが悪意あるファイルを隠して配布
脆弱性の種類:悪意あるソフトウェアをダウンロードさせる偽のブラウザーアップグレード。
問題:サイバーセキュリティ企業eSentireの脅威対応部門は、偽のブラウザーアップデートを発見した。これらはBitRATとLumma Stealerマルウェアを配布していた。eSentireは4月にも、同様にFakeBatマルウェアが配布されていることを確認していた。
この攻撃では、悪意あるJavaScriptコードに感染したWebページが、新しいブラウザーのバージョンへアップグレードする必要があるという偽の通知へユーザーを誘導する。アップグレードを試みると、コンピューターにzipファイルがダウンロードされる。最近サイバー攻撃の攻撃面として盛んに利用されているDiscordが、このzipアーカイブファイルをホストしている。
修正策:このGitHubページには、この種の攻撃に関する侵害の痕跡が掲載されている。eSentireは、更新済みのウイルス対策ソフトウェアまたはエンドポイント検出・対応(EDR)ソリューションを使用して、こうした攻撃を防ぐよう推奨している。
2024年5月30日
Akamai、RedTailマルウェアの変更を発見
脆弱性の種類:コマンドインジェクションの脆弱性。
問題:セキュリティベンダーのAkamaiは最近の変更を報告した。RedTail暗号資産マイニングマルウェアに、システム内での特定を困難にする対研究者向けの戦術が追加されている。RedTailは現在、Palo AltoのPAN-OSソフトウェアに存在する脆弱性、すなわちCVE-2024-3400を悪用している。これは任意のファイル作成によって引き起こされるコマンドインジェクションの脆弱性だ。
Akamaiによると、RedTailマルウェアはプライベートな暗号資産マイニングプールを使い始めており、脅威アクターグループLazarusが用いた戦術と似ている。RedTailは、IoTデバイス、SSLベースの仮想プライベートネットワーク、Palo Alto Global Protectなどのデバイスを標的にする。
修正策:Akamaiによると、IT資産インベントリ内からPalo Alto製デバイスを見つけるのは容易なはずであり、影響の大きさを考えれば、すでにパッチが適用されているはずだ。AkamaiはApp & API Protectorも提供しており、報告で言及されたRedTailの配布試行を特定して拒否できる。
CISA、Linuxカーネル脆弱性の悪用についてユーザーに警告
脆弱性の種類:解放後使用(Use-after-free)。
問題:米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は最近、以前にパッチが適用された解放後使用の脆弱性が現在も積極的に悪用されているとして、Linuxユーザーに警告した。この脆弱性はカーネルのnetfilter、nf_tablesコンポーネントに存在する。悪用されると、脅威アクターはローカルで権限を昇格できる。
この脆弱性はCVE-2024-1086として追跡されている。2024年2月にパッチが適用されたが、現在も悪用されている。このバグを発見したGitHub上のハンター、Notselwynは、3月に脆弱性の概念実証コードを公開し、これを取り上げた技術レポートも執筆した。
National Vulnerability Database(NVD)は、「nft_verdict_init()関数はフックの判定においてdropエラーとして正の値を許可する。そのため、NF_ACCEPTに似たdropエラーとともにNF_DROPが発行されると、nf_hook_slow()関数によって二重解放の脆弱性が引き起こされる可能性がある」と述べている。
修正策:NVDはコミットf342de4e2f33e0e39165d8639387aa6c19dff660以降へアップグレードするよう提案している。
2024年5月31日
Hugging Face Spaces内のシークレットが公開された可能性
脆弱性の種類:シークレットへの不正アクセス。
問題: AI企業Hugging Faceは最近発表し、そのSpacesプラットフォームが不正アクセスを受けたことを明らかにした。Spacesでは、コミュニティ内の他のユーザーが設計したAIアプリを閲覧できる。Hugging Faceは、脅威アクターがプラットフォームにアクセスした際に、Spacesのシークレットにアクセスした可能性があるとみている。
Hugging Faceは、外部のフォレンジック専門家と協力して不正アクセス事案を調査するとともに、ポリシーや手順全般の見直しにも取り組んでいると述べた。また、このインシデントをデータ保護当局と法執行機関に報告した。Hugging Faceは、組織トークンを完全に削除し、Spacesのシークレット向けに鍵管理サービスを導入したと説明している。
修正策: Hugging Faceのセキュリティ通知は、「トークンを失効させたユーザーには、すでにメールで通知した」と述べている。「あらゆるキーまたはトークンを更新し、HFトークンを、現在のデフォルトであるきめ細かなアクセス権限のトークンに切り替えることを検討するよう推奨する」。
次を読む:





