今週の脆弱性まとめでは、国家支援型の攻撃者がIvanti、Ubiquity、MicrosoftのWindows AppLockerを積極的に攻撃し、ランサムウェア攻撃者が未パッチのScreenConnectサーバーを探査している。侵害やその後の復旧対応に伴う費用・責任リスクを避けるため、可能な限り速やかにパッチを適用してほしい。
2024年2月26日
政府・大学サイトでFCKeditorがSEOポイズニングに悪用される
脆弱性の種類:悪意のあるURLリダイレクト。
問題:あるスペインの研究者が検出した悪意のあるURLリダイレクトが、Yellow Pages Canada、MIT、Purdueを含む複数の商用・大学サイトや、テキサス州、バージニア州、スペインの政府サイトで確認された。これらのサイトはいずれも、2010年にサポートが終了した旧式のFCKeditorプラグインを組み込んでいた。
攻撃者はこのプラグインを悪用して、正規サイトに悪意のあるリンクやHTMLページを追加する。これにより、正規のURLは多くのブラウザーによる悪意のあるURLのスクリーニングを回避できる。悪意のあるURLの代わりに、一部のページではGoogleなどの検索アルゴリズムを操作し、悪意のあるWebページを検索結果の上位に押し上げることでSEOを汚染するよう設計されたWebページが挿入される。
対策:Webサイトを調査し、FCKeditorプラグインのインスタンスをすべて削除する。定期的に更新・保守されているCKEditorまたは同等のツールに置き換える。
詳しくは、Webサイトおよびアプリケーションの脆弱性スキャナーが開発チームによる問題の早期発見をどのように支援できるかを解説した記事を参照されたい。
2024年2月27日
未パッチのScreenConnectサーバーをランサムウェア集団が標的に
脆弱性の種類:認証バイパスおよびパストラバーサル。
問題:先週詳しく報じたように、ConnectWiseのScreenConnectの脆弱性により、攻撃者は機密データを侵害し、外部ディレクトリ、さらには重要なシステムファイルにアクセスできる可能性がある。Shadowserverの研究者は検出している世界中で8,000以上の脆弱なインスタンスを攻撃する600を超えるIPアドレスを確認しており、Trend Microは発表した悪名高いランサムウェア集団Black BastaおよびBl00dyによる攻撃を検出したことを。
これらのランサムウェア攻撃者は、偵察、ネットワーク探索、権限昇格を目的に脆弱なサーバーを悪用している多数の攻撃者の一部にすぎない。攻撃に成功すると、Cobalt Strikeのビーコンや、リモートアクセス型トロイの木馬(RAT)などのペイロードを展開し、アクセスを維持・拡大する。
対策:オンプレミスサーバーを緊急にバージョン23.9.8へ更新する。
迅速なパッチ適用に苦労している?サービスとしてのパッチ管理がパッチ適用プロセスの迅速化に役立つ。
UbiquitiのSOHOルーターが侵害され、ロシアのステルス型ボットネットを形成
脆弱性の種類:任意コード実行(ACE)およびリモートコード実行(RCE)攻撃に関する各種脆弱性。
問題:米FBIは警告している。Moobotボットネットの解体作業中、捜査官は、2016年の選挙前に米国民主党全国委員会(DNC)を攻撃したことでも知られる、悪名高いFancy Bear(別名:APT28またはMilitary Unit 26165)を含む、他のロシア人攻撃者のコードを検出した。検出されたコードには、デバイスの乗っ取り、認証情報の窃取、データの盗難などを可能にする、任意コード実行(ACE)のためのバックドアが含まれている。
標的となったUbiquityのエッジルーターは、リモートワーカー、小規模なサテライトオフィス、小規模企業などの小規模オフィス/ホームオフィス(SOHO)環境に設置されることが多い。これらのデバイスは自動更新が無効になった状態で出荷されるため、多くの組織が依然として潜在的な攻撃にさらされ、実際に悪用されている。
対策:マルウェア感染を排除するには、工場出荷時の状態にリセットし、最新のファームウェアにアップグレードしたうえで、デフォルトのユーザー名とパスワードをすべて変更し、不要なリモート管理サービスへの露出を遮断するようファイアウォールルールを調整する。
Azure接続IoTがリモートコード実行の脆弱性にさらされる
脆弱性の種類:モノのインターネット(IoT)におけるRCE脆弱性。
問題:軽量なAdvanced Message Queuing Protocol(AMQP)である「uAMQP」のCライブラリに、脆弱性CVE-2024-27099が存在し、CVSSスコアは9.8に達する。Microsoftは、Azure IoT Hubs、Azure Event Hubs、Azure Service Busなど、複数のAzure Cloud ServicesにAMQPを組み込んでいる。攻撃者は、低い複雑度の攻撃で「double-free」の弱点を突き、ヒープメモリにアクセスしてコードを実行できる。
対策:ライブラリとインスタンスを2024年2月8日以降にパッチが適用されたバージョンへ更新する。
2024年2月28日
インターネットに露出した3Dプリンターがハッキングされ、脆弱性の存在を知らせるメッセージを配信
脆弱性の種類:プリンターサービスAPIにおける有効な認証情報チェックの欠如。
問題:インターネットに接続されたAnycubic製3Dプリンターの所有者約300万人が突然、デバイスにhacked_machine_readme.gcodeファイルが追加されていることに気づいた。このファイルは、MQTTソフトウェアによって「有効な認証情報があれば誰でもプリンターに接続して制御できる」と所有者に警告していた。ハッカーはシステムに危害を加えなかったが、今後、開放されたシステムがより悪意のあるハッカーの標的になることが予想される。
対策:パッチが利用可能になるまで、プリンターをインターネットから切断する。
Lazarus、パッチ適用直後のWindows AppLockerドライバーをすでに悪用
脆弱性の種類:Windowsカーネルの権限昇格脆弱性。
問題:Windows AppLockerドライバーの脆弱性CVE-2024021338により、システムアクセス権を持つ攻撃者がSYSTEM権限を取得できる。この脆弱性は2週間前に72件の他の脆弱性とともに修正されたが、Microsoftはこの欠陥を、現在積極的に悪用されているゼロデイ脆弱性として分類していなかった。
しかし、Avastは明らかにした。同社の研究者は、悪名高い北朝鮮のハッキング集団Lazarusが展開したルートキットをリバースエンジニアリングした結果、2023年8月にこの脆弱性を発見して報告していた。この攻撃はホワイトリストツールのセキュリティチェックを回避し、攻撃者がMicrosoft DefenderやCrowdstrike Falconなどのセキュリティ製品を無効化し、活動を隠蔽してシステム上の永続性を維持することを可能にする。
対策:Windowsのパッチを至急適用する。
次の点を検討してほしい:マネージド検知・対応(MDR)が潜在的な侵害の発見、攻撃の阻止、システムの復旧をどのように支援できるか。
2024年2月29日
Ivanti VPNアプライアンスを工場出荷時にリセットしてもハッカーの侵入は除去されない
脆弱性の種類:認証されていないユーザーによるリソースへのアクセスが永続化する脆弱性。
問題:米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Ivantiの脆弱性アップデートと侵害を確認するためのツールでは、影響を受けたConnect SecureおよびPolicy Secureゲートウェイにおける攻撃者の存在をすべて検出・除去できない可能性があると発表した。中国系APT攻撃者は、アップデート後もrootアクセスとシステム上の永続性を維持できる可能性がある。
対策:CISAは連邦政府機関に対し、認証情報が侵害されたと想定し、侵害の痕跡を探索し、Ivantiの改訂版検出ツールを実行し、利用可能なすべてのパッチを適用するよう警告している。CISAは、製品の使用継続に対して注意を促す強い文言を、太字で記載している。
「作成組織はすべての組織に対し、重大なリスクを考慮するよう強く推奨する。敵対者がIvanti Connect SecureおよびIvanti Policy Secureゲートウェイにアクセスし、そこに永続的に潜伏するリスクを踏まえ、エンタープライズ環境でこれらのデバイスの運用を継続するかどうかを判断する必要がある。」
CISA、2023年6月にパッチが適用されたWindowsストリーミング脆弱性の積極的な悪用を警告
脆弱性の種類:信頼できないポインターのデリファレンスに関する弱点。
問題:パッチ未適用のWindowsシステムは、Microsoft Streaming Service Proxyの脆弱性に対する、攻撃の複雑度が低くユーザー操作を必要としない攻撃にさらされる。この脆弱性はCVE-2023-29360である。2023年6月にパッチが適用されたこの脆弱性は、攻撃によってSYSTEMレベルのアクセスを取得できるにもかかわらず、当時は注目すべき問題とは見なされていなかった。
しかし、CISAはこの脆弱性を追加し、既知の悪用された脆弱性カタログに登録し、連邦政府機関に2024年3月21日までにパッチを適用するよう求めている。Check Pointの研究チームによると、CVE-2023-29360は、パッチ公開後、エクスプロイトが一般公開される前に複数の脆弱性がRasberry Robinワームに追加されたものの1つである。
対策:パッチを適用するか、脆弱なWindowsシステムを隔離する。
Citrix、Sophosなどでうるう年のバグが発覚
脆弱性の種類:ソフトウェアによる2024年2月29日の無効な日付処理エラー。
問題:うるう年は4年ごとに発生するが、プログラマーが1年を365日として扱い、余分な1日を考慮しないことがある。問題が見過ごされるケースもあるが、今年はユーザーが以下のような深刻な障害を経験した。
- Citrix HDX:ビデオリダイレクトサービスは予期せず終了した。これを回避するには、ユーザーがシステムの時計を別の日付にリセットする必要があった。
- Sophos Endpoint、Server、Home:セキュリティ証明書の検証に関する警告により、29日に再起動したシステムでブラウジングセッションがブロックされた。
- ニュージーランドのセルフサービス式ガソリンスタンド:Allied Petroleum、Gull、Z Energyが所有するスタンドでは、ポンプでの支払い取引を実行できなかった。
- 日本の運転者管理システム:愛媛県、神奈川県、新潟県、岡山県の運転免許証発行機で、個人データを正常に送信できなかった。
対策:影響を受けたツールでは回避策が公開されたが、これはまれな例外として、パッチ適用や修正を必要としない脆弱性である。
2024年3月1日
HikVision、セキュリティ管理システムの脆弱性を警告
脆弱性の種類:サーバー側の検証が不十分。
問題:HikVisionのセキュリティ管理システムHikCentral Professionalは、関連する監視機器を制御しており、重大度が高い脆弱性(CVSS 7.5)と中程度の脆弱性(CVSS 4.3)の両方を含んでいる。HikVisionは、不正なURLやシステムへのアクセスに注意するよう促す以外、エクスプロイトによる影響について曖昧な説明にとどめている。しかし、攻撃者は過去にこれらのシステムを広範に悪用しており、今後も標的になる可能性が高い。
対策:パッチ適用済みのHikCentral Professionalにアップデートする。
次の記事:

