今週は、クラウド認証情報の窃取(悪いニュース)と、脆弱性の早期修正が大きく前進した事例(良いニュース)に加え、産業用制御環境に影響を及ぼす可能性があるMitsubishi ElectricとRockwell Automationの重大なバグを取り上げる。さらに、qBittorrentのSSL証明書の弱点が、14年間脆弱な状態にあった末、ついに修正された。
また、MicrosoftはWindows 11のダウングレード攻撃に対する修正をまだ開発していない。この攻撃は、今年夏のBlack Hatカンファレンスで初めて発表されたものだ。ほとんどの企業がそうであるように、業務でWindows OSを利用している場合は、システムファイルを確認し、不審な活動や、より脆弱な古いOSバージョンへのダウングレードがないか調べてほしい。
2024年10月26日
Windows 11のダウングレード脆弱性、依然として完全に無防備
脆弱性の種類:管理者コード実行権限によるOSのダウングレード。
問題:今年夏、研究者のAlon Leviev氏は、Windowsに存在するダウングレード攻撃の脆弱性を明らかにし、このエクスプロイトを「Downdate」と名付けた。Windowsの更新プロセスが乗っ取られ、脅威アクターが検知不能かつ不可逆な形でWindowsのシステムコンポーネントをダウングレードできてしまうと、Leviev氏は述べている。同氏はBlack Hat 2024でこのダウングレードを実演し、完全にパッチが適用されたWindowsマシンを、以前の脆弱な状態に戻した。
Leviev氏は最近、最新情報を公開し、Microsoftが管理者権限の問題を修正しない判断を下したため、Windows 11が依然として脆弱であることを示した。管理者がカーネルコードの実行権限を取得しても、公式なセキュリティ境界の突破や脆弱性とは見なされないため、Microsoftは修正しない方針を選んだ。Microsoftは最近、修正に積極的に取り組んでいると報告したものの、期限や具体的な詳細は示していない。
対策:ログファイルを含め、Windows OSの動作を監視し、ダウングレードの手順が実行されていないか確認する。Microsoftはこの脅威を公式な脆弱性とは見なしていないため、公開された修正はまだない。
脆弱性の定期的なスキャンも推奨する。可能であれば自動化するとよい。セキュリティチームがより一貫した監視を必要としている場合は、主要な脆弱性スキャンツールを参考にしてほしい。
2024年10月30日
Sysdigのレポート、クラウド認証情報の大規模窃取を明らかに
脆弱性の種類:設定ミスのあるクラウドサービスと、公開されたGitファイル。
問題:Sysdigが報告したのは、公開されたGit設定ファイルを狙う、広範囲に及ぶ認証情報窃取活動だ。Sysdigはこの世界規模の攻撃をEMERALDWHALEと呼んでいる。EMERALDWHALEは、非公開のソフトウェアツールを使って設定ミスのあるWebサービスを悪用し、脅威アクターがクラウドサービスのソースコードからクラウド認証情報を盗み出せるようにする。脅威アクターは非公開のGitリポジトリをクローンすることもできる。
脅威アクターはその後、盗んだデータを以前の被害者のS3バケットに保管する。Sysdigによると、これまでに1万件を超えるクラウド認証情報が盗まれている。
Sysdigは、クラウド上のハニーポットで、侵害されたアカウントを使う不審なバケットを発見したことで、この脅威を突き止めた。「このバケットを調査する中で、悪意のあるツールと1テラバイトを超えるデータを発見した。その中には、侵害された認証情報とログデータが含まれていた」とSysdigは述べている。Sysdigはこのバケットを通じて、Git設定を悪用する大規模なスキャン活動を明らかにした。
攻撃者がGit設定ファイルの悪用に使う主なツールのうち、2つがMZR V2とSeyzo-v2だ。これらのツールには、IPアドレスや過去にスキャンされたドメインなど、標的のリストが必要となる。ツールは地下マーケットプレースで見つかる。
対策:Gitの設定情報はすべて暗号化し、認証情報を含む機密データのコミットを避け、リポジトリには厳格なアクセス要件を設定する。
2024年10月31日
CISA、ハロウィーンの注意喚起でMitsubishiの脆弱性を警告
脆弱性の種類:重要機能における認証の欠如と、安全でないリフレクション。
問題:CVE-2023-6943は、1月に公表されたMitsubishiの脆弱性で、CISAによって更新・強調された。この脆弱性の重大度スコアは9.8で、EZSocket、MELSOFT Navigator、MT Works2などのコンポーネントに影響する。
ハロウィーン当日、CISAはMitsubishiの3つの脆弱性と、以下に挙げるRockwell Automationのバグについて、一連の勧告を発表した。これらの勧告は、産業用制御システム全般に対する警告と位置付けられる。これらの欠陥は、製造やサプライチェーン環境のスマートデバイスに特に影響を及ぼす可能性がある。
「これらの脆弱性の悪用に成功すると、攻撃者は製品内の情報を開示、改ざん、破壊、削除したり、製品をサービス拒否(DoS)状態に陥らせたりする可能性がある」と、CISAは述べている。これは重大なMitsubishiの脆弱性であるCVE-2023-6943についての説明だ。リモートの未認証脅威アクターは、上記のMitsubishi製品のいずれかが接続されている場合、悪意のあるライブラリへのパスを使ってコードを実行できる。
CISAは、各製品の影響を受けるバージョンを列挙している。
- EZSocket:バージョン3.0以降
- GT Designer3 Version1(GOT1000):全バージョン
- GT Designer3 Version1(GOT2000):全バージョン
- GX Works2:バージョン1.11M以降
- GX Works3:バージョン1.106L以前
- MELSOFT Navigator:バージョン1.04E以降
- MT Works2:全バージョン
- MX Component:バージョン4.00A以降
- MX OPC Server DA/UA(MC Works64に付属するソフトウェア):全バージョン
対策:GX Works3について、Mitsubishi Electricは顧客にバージョン1.110Q以降へのアップグレードを推奨している。
Rockwell AutomationのバグにもCISAが警告
脆弱性の種類:重要機能における認証の欠如と、範囲外読み取り。
問題:重大なRockwell Automationのバグにより、ネットワークアクセスを持つ攻撃者は、細工したメッセージをRockwell製デバイスに送信できる。これにより、データベースが操作される可能性がある。この脆弱性はCVE-2024-10386として追跡されており、Rockwell FactoryTalk ThinManagerに具体的な影響を及ぼす。
CISAはこの脆弱性について通知を発表し、Rockwell製デバイスに送られる細工されたメッセージによって、サービス拒否(DoS)攻撃につながる可能性もあると警告している。
この脆弱性は、以下のソフトウェアバージョンに影響する。
- ThinManager:バージョン11.2.0~11.2.9
- ThinManager:バージョン12.0.0~12.0.7
- ThinManager:バージョン12.1.0~12.1.8
- ThinManager:バージョン13.0.0~13.0.5
- ThinManager:バージョン13.1.0~13.1.3
- ThinManager:バージョン13.2.0~13.2.2
- ThinManager:バージョン14.0.0
対策:RockwellはThinManager向けの修正プログラムを提供している。環境で利用可能な最新バージョンをダウンロードすること。
2024年11月1日
qBittorrent、14年間続いたSSL証明書問題を解決
脆弱性の種類:SSL証明書の検証不足により、リモートコード実行につながる可能性。
問題:qBittorrentには、最近発見されて修正された脆弱性があり、14年間特定されないままになっていた。順次ダウンロードを支援するTorrentクライアントである同ソフトウェアのバージョン3.2.1から5.0.0には、深刻なセキュリティ問題が存在する。悪用されると、この脆弱性によって脅威アクターは、影響を受けるバージョンがインストールされたコンピューターシステム上でリモートコードを実行できる。
この欠陥はqBittorrentのDownloadManagerクラスに存在していた。同クラスはSSL証明書の検証エラーを処理しておらず、Webサイトへの接続が脆弱な状態になっていた。
対策:qBittorrentのバージョン5.0.1でこの問題が修正されているため、脆弱なバージョンはすべてアップグレードする必要がある。
GoogleのBig Sleepフレームワーク、脆弱性を早期に特定
脆弱性の種類:スタックバッファオーバーフロー。
問題:Google Project Zeroは最近、大規模言語モデルに支援された脆弱性研究プロジェクト「Big Sleep」が、初めて脆弱性を発見したと発表した。この欠陥はデータベースエンジンのSQLiteに存在するスタックバッファオーバーフロー脆弱性で、GoogleがSQLiteの開発者に報告し、開発者はその日のうちに修正した。発表前に開発者が問題を修正したため、SQLiteのユーザーには影響しなかった。
これはGoogle Project Zeroにとって画期的な発見だ。ソフトウェア内の脆弱性が公に悪用可能になる前に特定する未来の到来を示すものだからだ。これにより、脅威アクターが攻撃する機会は大幅に減少する。
対策:SQLiteを最新バージョンにアップグレードする。
次に読む:





