先週確認されたサイバーセキュリティ脆弱性は、今月初めに相次いだものほど多くはなかったが、最新の脆弱性は数千の製品に影響を及ぼし、1件の脆弱性が甚大な影響をもたらし得ることを示した。
Ciscoのオペレーティングシステムの脆弱性が5万台を超えるシステムに影響を及ぼしている。SolarWindsは、システム制御を可能にするおそれがある深刻度の高い脆弱性8件を修正した。Oktaではサポートケース管理システムが侵害された。また、古い脆弱性も脅威アクターによる攻撃を受け続けており、効果的でリスクベースのパッチおよび脆弱性管理の必要性を浮き彫りにしている。
さらに、Outpost24の調査から、IT管理者権限を持つアカウントのパスワードが驚くほど脆弱であることが明らかになった。教訓は、パッチ適用の最中でもセキュリティの基本を忘れてはならないということだ。ITチームのパスワード習慣だけを見ても、この脆弱性まとめには検討すべき点が数多くある。
2023年10月16日
Ciscoの脆弱性、4万台を超えるネットワーク機器に影響する可能性
攻撃の種類:IOS XEのゼロデイ脆弱性。
問題:Cisco Talosは、物理および仮想のCiscoデバイス上で稼働するIOS XEソフトウェアにゼロデイ脆弱性があるとして、ユーザーに通知した。5万台を超えるデバイスが、2件の脆弱性を介して悪意のあるインプラントに感染したとみられる。そのうちCVE-2023-20198はCVSSスコアが最高値の10.0で、もう1件のCVE-2023-20273はCVSSスコアが7.2だった。
修正方法:Ciscoは、IOS XEを実行しているシステムでは、インターネットに公開されているシステムのHTTP Server機能を無効にするか、信頼できるアドレスのみにアクセスを制限するよう推奨している。Ciscoによると、この修正により効果的な緩和が可能になる。
再起動すればインプラントは削除されるが、インプラントによって作成された新しいユーザーアカウントは残る。感染デバイスの数はここ数日で急減しており、一部のセキュリティ研究者は、ハッカーが痕跡を隠そうとしていると結論付けている。また、デバイスは感染したままだという。
Atlassian Confluenceの脆弱性が依然として存在
攻撃の種類:アクセス制御の不備による脆弱性。
問題:Atlassian Confluenceにはアクセス制御の不備による脆弱性があり、2週間前にConfluence Data CenterおよびServerについて報じた。攻撃者はこの脆弱性を悪用して(CVE-2023-22515)、パッチが適用されていないインスタンスに不正な管理者アカウントを作成し、その後Confluenceのインスタンスにアクセスしていると、Atlassianは説明している。
CISAは10月初旬、これらの脆弱性を既知の悪用された脆弱性のカタログに追加したが、現在も悪用が続いていることを受け、パッチ適用の勧告を再度発行している。CISAは、FBIおよびMulti-State Information Sharing and Analysis Center(MS-ISAC)とともに更新版の告知を10月16日に発表した。
修正方法:Atlassianは、告知に記載されている影響を受けるすべてのバージョンを、Confluence Data CenterおよびConfluence Serverの8.3.3、8.4.3、または8.5.2に更新するよう推奨している。
2023年10月17日
Outpost24、IT管理者のセキュリティ行動に関する驚くべきデータを公表
調査分野:極めて脆弱なIT管理者パスワード。
問題:セキュリティベンダーのOutpost24は、最も多く使われているIT管理者パスワードのリストをまとめた。2023年1月から9月までを対象に、Threat Compassのバックエンドからまとめた180万件のパスワードを調査した。上位20件には、次のすべてが含まれている:
- admin
- 123456
- demo
- 123123
- 111111
- admin123
このようなパスワードはデフォルトであることが多く、簡単に推測できる。しかし、一部の脅威アクターにとって推測が難しい場合でも、総当たり攻撃を受ける可能性はある。管理者はセキュリティ分野を率い、適切なパスワード衛生の手本となるべきだが、この報告書は心強い内容ではない。多くの組織がITセキュリティポリシーにパスワード強度を盛り込んでいることを考えると、最も簡単で重要な部分で管理者がベストプラクティスを実施できていないことを示唆している。
修正方法:既存のパスワードを監査する。IT管理者に、推測しにくい認証情報へすべてのパスワードを変更させ、管理者パスワードを全面的に見直すのもよいだろう。また、IT管理者がセキュリティ手順を理解するだけでなく、適切に実施していることを確認する必要がある。スタッフにサイバーセキュリティの基本を再研修する価値もあるかもしれない。
おすすめの従業員向けサイバーセキュリティ研修プログラムを参照
2023年10月18日
SolarWindsのAccess Rights Managerに重大なリモートコード実行の脆弱性
攻撃の種類:SYSTEM権限を使用したリモートコード実行(RCE)の脆弱性。
問題:Trend Microの研究者は、SolarWindsのAccess Rights Manager(ARM)ソフトウェアに複数の脆弱性を発見した。これには、認証済みの攻撃者が権限を昇格させ、SYSTEM権限を使って攻撃を実行できるリモートコード実行の脆弱性が含まれる。SolarWinds ARMは、Active Directoryのプロビジョニングとレポート作成、監査準備、ファイルサーバーへのアクセスに使用するツールだ。
修正方法:2023.2.1への更新により、Access Rights Managerソフトウェアは研究者が発見した深刻度の高い脆弱性8件にパッチを適用する。
こちらもおすすめ:Active Directoryのセキュリティリスクを緩和するPowerShellスクリプト
北朝鮮の脅威グループがTeamCityサーバーを攻撃
攻撃の種類:リモートコード実行の脆弱性。
問題:10月初旬から、Microsoftは確認したところ、北朝鮮政府の支援を受ける2つの脅威グループが、JetBrainsのTeamCityサーバーに存在するリモートコード実行の脆弱性(CVE-2023-42793、これについては2週間前に報じた)を悪用していた。TeamCityは継続的インテグレーションおよびデプロイ(CI/CD)向けの開発者用ツールだ。Microsoftによると、Diamond SleetおよびOnyx Sleetとして知られるこの2つのグループは、過去の攻撃でソフトウェアのビルド環境を侵害している。
修正方法:JetBrainsはアップデートをリリースしており、TeamCity向けのバージョン2023.05.4を先月下旬に公開した。脅威グループによるさらなる悪用を防ぐため、できるだけ早く更新する必要がある。この更新を実施するほか、Microsoftは、脅威グループがすでにチームのセキュリティ環境に侵入していないかを評価するため、提供されている侵害の痕跡を使用するよう推奨している。
2023年10月20日
Oktaのカスタマーサポートシステムが侵害される
攻撃の種類:盗み出された認証情報を使ってOktaのサポートシステムにアクセス。
問題:Oktaのテクニカルサポートケース管理システムが侵害され、脅威アクターがサポートケースにアップロードされたファイルを閲覧できる状態になっていた。Oktaによると、Oktaがトラブルシューティングのために顧客へアップロードを求めるHARファイルには、Cookieやセッショントークンなどの情報も保存されている。Oktaによると、Cookieやトークンが侵害されると、正規ユーザーになりすますために利用される可能性がある。
セキュリティベンダーのBeyondTrustはこの問題に遭遇した。攻撃者が盗み出したセッションCookieを使って管理者アカウントに侵入しようとしていたことを発見したためだ。BeyondTrustは自社で問題を修正し、10月2日にOktaへ連絡したと説明しているが、OktaがBeyondTrustを影響を受けた顧客だと確認し、侵害を認める通知を受け取ったのは10月19日だったという。
Oktaは、影響を受けたすべての顧客にはすでに通知済みであり、通知がなかった場合はサポートチケットや環境への影響がなかったことを意味すると説明した。
修正方法:Oktaは顧客と侵害の痕跡の一覧を共有し、正規のものではあるものの、Chrome環境で見かけることが一般的ではないユーザーエージェントについても注意を促した。
Daniel Miesslerは自身の『Unsupervised Learning』レポートで、問題をもっと早くペネトレーションテストによって発見できた可能性はないかと疑問を呈した:
「セキュリティは難しいので、ここで批判するつもりはない。しかし、これらのサポートワークフローがペネトレーションテスターやレッドチームなどによって、どれほど綿密に調査されていたのかは気になる」とMiesslerは記している。「私が企業を調査するときに好んで使う手法の1つは、最も機密性の高いデータから始めて、『どの業務プロセスが、どのワークフローを使ってこのデータを扱っているのか』と尋ねることだ。そして、それらを接点のあるフローとしてマッピングする。このケースでは顧客のセッショントークンが該当し、業務プロセスにはサポート機能が含まれることになる。盗み出された認証情報を使ってサポートシステムに侵入したのなら、パスワード衛生はどうだったのか。2要素認証は使われていなかったのか。まだ初期段階ではあるが、まもなくさらに答えが得られるかもしれない」
次に読む:





