先週発生したサイバーセキュリティの重大な事案から、ハッカーは進化し続けており、セキュリティチームはそれに追いつくため警戒を怠れないことが明らかになった。
ランサムウェアグループは、パッチ未適用の脆弱性を引き続き悪用している。ボットネット2組が悪用したものなど、リモートコード実行(RCE)脆弱性は、パッチ未適用のデバイスがもたらす危険と、パッチ管理の必要性を浮き彫りにしている。また、Windows Container Isolation Frameworkの巧妙な利用方法は、エンドポイントセキュリティ対策が潜在的に抱える脆弱性を示している。Citrix、Juniper、VMware、Ciscoは、先週、製品のセキュリティ脆弱性がニュースになったITベンダーのほんの一部だ。
これらの事案を総合すると、リスクを軽減するには包括的なサイバーセキュリティ防御と、適時のパッチ管理が必要であることが分かる。
2023年8月28日
ランサムウェアグループがCitrix NetScalerの脆弱性を悪用
7月、Citrixは、同社のNetScaler ADCおよびNetScaler Gateway製品に影響し、CVSS脆弱性スケールで10点満点中9.8という深刻度評価を受けた、重大なリモートコード実行脆弱性(CVE-2023-3519)向けのパッチをリリースした。
現在、FIN8との関連が疑われるランサムウェア攻撃者が、パッチ未適用のCitrix製品を悪用して攻撃を仕掛けている。パッチ未適用のデバイスは、特にVPN仮想サーバー、ICAプロキシ、RDPプロキシ、AAAサーバーとして設定されている場合、攻撃者にネットワークへの特権アクセスを与える可能性がある。攻撃者はCVE-2023-3519を利用してコンピューターに感染させ、偽装したPowerShellスクリプト、通常のプロセス内に仕込んだマルウェアペイロード、リモート操作用のPHPウェブシェルなどを展開した。パッチが提供されたにもかかわらず、1,900台を超えるCitrix NetScalerデバイスが侵害された。
組織はできるだけ早くCitrixのパッチを適用し、侵害の痕跡(IoC)がないか入念に調査するとともに、NetScalerデバイスに侵入の兆候がないか綿密に監視すべきだ。米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、この脆弱性に関連するエクスプロイト活動を検知するための推奨事項を発表している。
2023年8月29日
Juniperの脆弱性によりネットワーク機器がリモート攻撃にさらされる
Juniper EXスイッチおよびSRXファイアウォールの重大な脆弱性は、CVE-2023-36844、CVE-2023-36845、CVE-2023-36846、およびCVE-2023-36847として追跡されている。
この重大なセキュリティ上の弱点により、認証されていない攻撃者が、インターネットに公開されたJ-Web設定インターフェースを通じて、脆弱なデバイス上でコードを実行できる可能性がある。watchTower Labsが概念実証(PoC)を公開し、その後Shadowserver Foundationがエクスプロイトの試行を観測したことで、脅威は拡大した。Juniperが迅速にパッチを提供したにもかかわらず、パッチ未適用のJuniperルーターへの懸念は残っている。特に韓国では、J-Webインターフェースが公開されたデバイスが8,200台を超えている。
管理者はセキュリティ更新プログラムを適用し、JunOSソフトウェアを現行バージョンにアップグレードするか、J-Webインターフェースへのインターネットアクセスを無効にして攻撃経路を排除できる。
2023年8月30日
KinsingボットネットがOpenfire管理コンソールの脆弱性を標的に
CVE-2023-32315は、Openfireの管理コンソールに存在する深刻度の高いバグで、脅威アクターによるリモートコード実行に悪用されている。この脆弱性によりパストラバーサルが可能となり、攻撃者はファイルディレクトリの変更、ファイルへのアクセス、コードの実行を行える。攻撃者は、認証不要のOpenfire Setup Environmentを使って新しい管理者アカウントを作成し、ウェブシェルを含む悪意のあるJARファイルをアップロードして、多数の悪意ある活動を可能にしている。
組織には、この脆弱性に速やかにパッチを適用し、不正アクセスを防ぐためシステムのセキュリティを確保する措置を講じることが推奨される。
DreamBusボットネットがRocketMQの重大な脆弱性を悪用
Apache RocketMQサーバーに存在する深刻なリモートコード実行脆弱性が、DreamBusボットネットによって積極的に攻撃されている。この深刻度の高いリモートコード実行脆弱性はCVE-2023-33246として登録されている。RocketMQ 5.1.0未満のバージョンが影響を受ける。この脆弱性は、認証されていない攻撃者にシステムユーザープロセスと同等のアクセス権限を与え、RocketMQサーバーにコマンドを送信できるようにするため、特に深刻だ。
Juniper Threat Labsは、2023年6月19日以降、CVE-2023-33246を悪用する攻撃が継続していることを確認した。この脆弱性により、DreamBusボットネットのダウンローダーとして機能するbashスクリプト「reketed」が展開される。このスクリプトはTORの隠しサーバー上でホストされているため、追跡が困難だ。
RocketMQサーバーを保護し、CVE-2023-33246の悪用を阻止するには、次のセキュリティ対策を講じること。
- CVE-2023-33246向けのパッチや更新プログラムがないか確認し、できるだけ早くRocketMQサーバーにインストールする
- 次のような厳格なセキュリティ対策を実施する:最小権限アクセス、十分なユーザー認証、ネットワークのセグメンテーション。
- また、侵入検知・防御システム(IDPS)などのネットワークセキュリティ対策を導入し、RocketMQサーバーに有害なトラフィックが到達するのを検知・防止することも検討する。
2023年8月31日
VMwareの更新プログラムが複数の重大な脆弱性に対処
旧称vRealize Network InsightのVMware Aria Operations for Networksには、SSH認証バイパスの重大な脆弱性があり、CVE-2023-34039と特定されている。CVSSの深刻度評価は9.8だ。この脆弱性により、リモートの攻撃者がSSH認証プロトコルを回避し、プライベートなシステムエンドポイントに不正アクセスできる可能性がある。その結果、コマンドラインインターフェースの操作、設定の変更、マルウェアのインストール、侵害されたネットワーク内でのラテラルムーブメントなどの攻撃につながるおそれがある。VMwareは更新プログラムとアドバイザリを発行し、6.11へのアップグレード、または旧リリースへのKB94152パッチの適用を推奨している。
VMwareの更新プログラムでは、Aria Operations for Networksに存在する別の深刻度の高い脆弱性、CVE-2023-20890にもパッチが適用された。これは任意のファイルを書き込める脆弱性で、管理者アクセス権を持つ攻撃者がリモートコードを実行できる可能性がある。このソフトウェアは価値ある資産を保有する大規模組織で利用されているため、重大な欠陥はいずれも大きな影響を及ぼし得る。
Cisco VPN攻撃:認証情報スタッフィング、総当たり攻撃、ランサムウェア
Rapid7の研究者は、ハッカーが認証情報スタッフィングと総当たり攻撃の手法を使ってCisco ASA SSL VPNを標的にしたと報告した。Akiraランサムウェア組織が、Cisco VPNソフトウェアの非公開の弱点を利用して認証を回避したとみられている。侵害されたCisco ASA機器ではログが不十分なため、脅威の緩和がより困難になっている。この潜在的な脆弱性により、多要素認証(MFA)がないシステムで、攻撃者が認証を回避できる。
攻撃者がVPNへの侵入に成功すると、被害者のネットワークにリモートアクセスできるようになる。この目的で、AnyDeskなどのソフトウェアを使うことが多い。さらに攻撃者は、Active DirectoryデータベースのNTDS.DITからドメイン認証情報を盗み出して、他のシステムを侵害する。こうした侵入がランサムウェア攻撃に発展し、組織に大きな被害をもたらすケースも複数発生している。
管理者とセキュリティチームは、執拗かつ進化する脅威からVPNネットワークを守るため、速やかに対応しなければならない。
- 総当たり攻撃を防ぐため、VPNシステムに関連付けられたデフォルトのアカウントとパスワードを無効にする。
- すべてのVPNユーザーに対してMFAを有効にする。
- VPNシステムでログが有効になっているか確認する。ログは侵入の試みに関する重要な情報を提供し、フォレンジック調査に役立つ。
2023年9月1日
Windows Container Isolationを利用してエンドポイントセキュリティを回避
Deep Instinctの研究者は、エンドポイントセキュリティを回避する革新的な手法を実証し、最近のDEF CONでの発表に基づくブログを公開した。この手法はWindows Container Isolation Frameworkを利用し、検知されることなくセキュリティの障壁を回避するものだ。
Microsoftのコンテナ設計では、動的に作成されるイメージを使い、コンテナのファイルシステムをホストシステムから隔離する。このアーキテクチャは、異なるシステムボリュームを参照する「ゴーストファイル」を導入することで、オペレーティングシステムのサイズを小さくする。研究者はこのリダイレクト手法を使ってファイルシステムの処理を隠し、セキュリティ製品を混乱させた。
Windows Container Isolation Frameworkのミニフィルタードライバーであるwcifs.sysが、この回避手法の鍵となる。このドライバーはWindowsコンテナとホスト間のファイルシステム分離をサポートし、悪意ある攻撃者がファイルの作成、読み取り、書き込み、削除などのI/O要求に影響を与えても、セキュリティソフトウェアに気付かれないようにする。ウイルス対策フィルターよりも低い高度範囲で動作するため、一部のファイル操作を気付かれずに実行できる。ただし、この攻撃には管理者権限が必要で、ホストシステムのファイルを上書きすることはできない。
組織は、このWindows Container Isolation Frameworkの問題が悪用されるのを最小限に抑えるため、多面的なセキュリティ対策を講じる必要がある。これには次の対策が含まれる。
- 既知の脆弱性に対処するため、システムに定期的にパッチを適用し、アップグレードする。
- 最小権限の原則を導入することで、不正アクセスを制限し、悪用のリスクを低減する。
- ウイルス対策や侵入検知システムなどのエンドポイントセキュリティソリューションは、攻撃の可能性を検知・阻止するうえで引き続き極めて重要だ。
2023年9月4日
悪意ある更新プログラムによりMinIOが攻撃を受ける
Security Joesのインシデント対応チームは、2023年3月にさかのぼるオブジェクトストレージの脆弱性を悪用する攻撃について報告した。これらの脆弱性はCVE-2023-28432およびCVE-2023-28434と特定されている。Security Joesが調査中に発見した攻撃チェーンは、MinIOとして知られる高性能の分散オブジェクトストレージシステムを標的にしていた。悪意ある更新プログラムは正規のMinIOバイナリを悪意あるバージョンに置き換え、システムを侵害する。
Security Joesは、これらの問題を緩和するため、MinIOが文書化している「mc admin update」コマンドを使用するよう助言している。このコマンドにより、デプロイメント内のすべてのMinIOサーバーの更新が自動化される。
最近の週間脆弱性総括もご覧ください。

