この1週間のサイバーセキュリティでは、Apple製品のパッチからDevSecOpsチームを狙った複数の脆弱性まで、幅広い問題が明らかになった。ランサムウェア集団Akiraも、攻撃対象をLinuxベースのシステムに広げたことで話題になったほか、Trend MicroはエンドポイントセキュリティツールApex Oneのゼロデイ脆弱性を修正した。
以下の脆弱性とバグについて確認し、自社とセキュリティチームが対処すべき問題を把握しておこう。これらの欠陥や攻撃は、スタートアップから大企業まで、規模を問わず影響する可能性がある。
2023年9月18日
GitLab、コミュニティー版とエンタープライズ版のユーザーにインスタンスの更新を呼びかけ
攻撃の種類: 不適切なアクセス制御:攻撃者は正規ユーザーを装うことで、GitLabのスキャンポリシーを悪用できる。
問題: オープンソースベンダーのGitLabは、悪用可能なスキャンポリシーを理由に、ユーザーへGitLabの新バージョンへの更新を呼びかけるセキュリティ通知を公開した。この問題はCVE-2023-5009として記録され、深刻度は9.8と評価されている。攻撃者は、スケジュール設定されたセキュリティスキャンのポリシーを利用し、別のユーザーを装ってGitLabでパイプラインを実行できる。この脆弱性は、GitLabのバグ報奨金プログラムに参加するユーザーによって報告された。影響を受けるのは、13.12以降16.2.7未満、および16.3以降16.3.4未満のすべてのソフトウェアバージョン。GitLabで直接転送とセキュリティポリシーの両方が有効になっている場合、インスタンスは攻撃にさらされる。
修正方法:16.2.7と16.3.4が新しいバージョンとしてリリースされており、GitLab Community EditionとEnterprise Editionの両方で利用できる。今回の更新でこの問題が解決されるほか、新バージョンではソフトウェアのセキュリティ以外の機能に関する問題も修正される。
2023年9月19日
Trend Micro、Apex Oneのゼロデイ脆弱性向けパッチと更新版をリリース
攻撃の種類: ゼロデイ脆弱性
問題:Trend Microは、同社のエンドポイントセキュリティ製品Apex Oneに存在するセキュリティ速報を公開し、ゼロデイ脆弱性の修正手順を示した。この欠陥(CVE-2023-41179)の深刻度は7.2と評価されている。エンドポイント製品に含まれるサードパーティー製ウイルス対策アンインストーラーに存在するWindowsの脆弱性であり、Worry Free Business SecurityとWorry Free Business Security Servicesにも存在する。Trend Microは、この脆弱性が実際の攻撃で悪用された試みが少なくとも1件あったと指摘している。
修正方法:Trend Microは、すべての脆弱性向けにパッチと新しいバージョンの更新版をリリースした。製品ユーザーには、速報に記載されたものより新しいバージョンであっても、可能な限り最新版へ更新することが推奨される。
主要なエンドポイントセキュリティおよびウイルス対策製品を見る
Atlassian、4件の異なるバグに関する情報を公開
攻撃の種類:Confluence Data Center and Serverにおけるサービス拒否攻撃(CVE-2023-22512)、Jira Service Management Data Center and Serverにおけるパッチ管理の欠陥(CVE-2022-25647)、Bitbucketにおけるリモートコード実行(CVE-2023-22513)、Bamboo Data Center and Serverにおけるサードパーティー依存関係の欠陥(CVE-2023-28709)。
問題:Atlassianは複数の製品について深刻度の高い4件の脆弱性を報告した。Atlassianによると、これらの脆弱性はバグ報奨金プログラム、ペネトレーションテスト、サードパーティーによるスキャンで発見された。
これらの脆弱性により、影響を受ける製品を利用する企業は、業務の遅延、コードの改変や窃取、未修正のJiraデータといったリスクにさらされる。
修正方法:これらの製品の全インスタンスを、利用可能な最新版へ更新する。最新版へ更新できない場合に備え、Atlassianは安全を確保するために最低限アップグレードすべきバージョンを次のように示している。
- Jira Service Management Data Center and Server:4.20.25、5.4.9、5.9.2、5.10.1、または5.11.0
- Confluence Data Center and Server:7.19.13、7.19.14、8.5.1、または8.6.0
- Bitbucket Data Center and Server:8.9.5、8.10.5、8.11.4、8.12.2、8.13.1、または8.14.0
- Bamboo Data Center and Server:9.2.4または9.3.1
2023年9月20日
ランサムウェア集団Akiraが再び攻撃――今度の標的はLinux
攻撃の種類:二重恐喝型ランサムウェア攻撃。Windowsシステムに加え、LinuxベースのVMware仮想マシンも標的に
問題:ランサムウェア集団Akiraが再び注目を集めている。SIEMベンダーのLogPointは、Akiraの戦術に関する最新レポートを公開した。それによると、Akiraは最近、Linuxシステム、特にVMware ESXiの仮想環境を標的にし始めたという。
LogPointによると、Akiraは比較的新しいランサムウェアの亜種で、これまでに110件の被害が報告されている。二重恐喝の手法を使うため、身代金を支払わないことを選んだ被害者は、データをダークウェブ上で公開される可能性があり、さらに危険な状況に置かれる。
修正方法:LogPointは、vmrayやAny.Runなどのサンドボックスを使い、Akiraが用いる戦術と手順を分析している。残念ながら、Akiraは高度な脅威であるため、これを防ぐ単一のパッチや製品は存在しない。Akiraからデータとシステムを守るには、Akiraの亜種を検知した際に通知する高度な脅威検知ツールとエンドポイント保護ツールをセキュリティチームが利用する必要がある。
関連記事:ランサムウェアに強いアーキテクチャの構築
2023年9月21日
Apple、複数製品向けに多数のセキュリティアップデートをリリース
攻撃の種類:権限昇格、証明書検証のバイパス、任意コード実行。
問題:9月21日、AppleはMontereyとBig Surを搭載したMacや複数のiPhoneおよびiPadを含む、複数製品向けに一連のアップデートを公開した。これらは当初iPhone向けとされていた3件のゼロデイ脆弱性を修正するもので、ほかのApple製オペレーティングシステムにも影響していた。
今回のアップデートに含まれるパッチの1つでは、ローカルの攻撃者がこれらのデバイス上で権限を昇格できる脆弱性を修正した。この脆弱性(CVE-2023-41992)は現在も分析中で、基本スコアはまだ付与されていない。NISTは、iOS 16.7のリリース前にこの脆弱性が悪用された可能性をAppleが認識していると指摘している。
修正方法:Appleデバイスを次のオペレーティングシステムへ更新できる場合は、直ちに更新すること。
- iOS 16.7
- iPadOS 16.7
- OS 17.0.1
- iPadOS 17.0.1
- watchOS 9.6.3
- watchOS 10.0.1
- macOS Monterey 12.7
- macOS Ventura 13.6
ほかにも、同じオペレーティングシステムの多くに影響する脆弱性が2件存在した。1つの欠陥(CVE-2023-41991)では悪意のあるアプリケーションが証明書の検証を回避でき、もう1つ(CVE-2023-41993)では、デバイスがWebコンテンツを処理する際に任意のコードを実行できる。
SentinelOne、新たな脅威Sandmanを調査
攻撃の種類:新たな脅威アクターがLuaJITの新種バックドアを悪用し、主に通信事業者を攻撃。
問題: SentinelOneが新たな調査を発表した。通信事業者を標的とするSandmanと呼ばれる新たな脅威アクターに関するもので、SentinelOneによると、被害者の大半は南アジア、中東、西ヨーロッパに集中している。
Sandmanは、Luaプログラミング言語向けのジャストインタイムコンパイラーであるLuaJITプラットフォームのバックドアを悪用する。SentinelOneはこの脅威アクターの活動を観測した結果を報告し、Sandmanがしばしば直接的な関与を避け、横方向への移動によって標的に到達していたと指摘した。SentinelOneは、LuaDreamと名付けられたこの脅威アクターが、検知を回避し、攻撃をより巧妙に仕立てるためにユーザーやシステムの情報を収集し、将来の攻撃に向けてLuaDreamの機能を拡張するプラグインをインストールしようとしていると推測している。SentinelOneは請負業者による脅威グループが関与しているとみているものの、現時点では出所を特定できていない。
修正方法:SentinelOneは、システム内にLuaDreamが存在することを示すファイル名など、侵害の痕跡(IOC)を提供している。また、LuaDreamが利用する可能性のあるフォルダーのファイルパスも示している。ただし、LuaDreamからシステムを保護するための具体的なパッチやアップデートはない。LuaJITを利用している場合は、SentinelOneが示すIOCを使ってシステムを定期的に監視すること。
関連記事:





