Fortinet VPN アカウント 50万件が流出:脆弱性 CVE-2018-13379 に要注意

Hackers leak passwords for 500000 Fortinet VPN accounts

2021/09/08 BleepingComputer — 昨年の夏に悪用されたデバイスからスクレイピングされた、約50万件の Fortinet VPN のログイン名/パスワードのリストが、ある脅威行アクターにより流出させられた。そのときに悪用された Fortinet の脆弱性はパッチがリリースされているが、多くの VPN 認証情報は依然として有効だと、この脅威アクターは主張している。

Continue reading “Fortinet VPN アカウント 50万件が流出:脆弱性 CVE-2018-13379 に要注意”

Microsoft Office 365 ゼロデイ攻撃 CVE-2021-40444 回避策

Microsoft shares temp fix for ongoing Office 365 zero attacks

2021/09/07 BleepingComputer — 今日、Microsoft が公開したのは、Windows 10 上の Office 365 および Office 2019 への標的型攻撃で悪用されている、Windows のリモートコード実行の脆弱性に関する緩和策である。この欠陥の原因は、Microsoft Office ドキュメントでも用いられる。ブラウザのレンダリング・エンジン MSHTML にある。

Continue reading “Microsoft Office 365 ゼロデイ攻撃 CVE-2021-40444 回避策”

ネットワーク境界が消えた世界:どのようにセキュリティを確保するのか?

Securing Networks in a Perimeterless World

2021/09/07 SecurityBoulevard — 従来から、ネットワークには境界線があると理解されているが、それは死んだと言っても過言ではない。かつてファイアウォールは、サイバー・セキュリティの頂点だと考えられていた。ネットワークの周囲に、十分な強度のファイアウォールを設置すれば、内部の全てが安全になると考えられていた。

Continue reading “ネットワーク境界が消えた世界:どのようにセキュリティを確保するのか?”

REvil ランサムウェアの謎:だれがオンラインに戻したのか?

REvil ransomware servers mysteriously come back online

2021/09/07 BleepingComputer — ランサムウェア REvil の、ダークウェブ・サーバーが、約2ヶ月ぶりに突然復活した。これがランサムウェア・ギャングの復帰を意味するのか、それとも法執行機関がサーバーをオンにしたのかは不明だ。7月2日に、Sodinokibi こと REvil ランサムウェア・ギャングは、Kaseya VSA リモート管理ソフトウェアのゼロデイ脆弱性を悪用し、約60社のマネージド・サービス・プロバイダー (MSP) と、1,500社以上のビジネス顧客を暗号化した。

Continue reading “REvil ランサムウェアの謎:だれがオンラインに戻したのか?”

Jenkins Project にも影響:Atlassian Confluence 脆弱性の大量悪用

Jenkins project succumbs to ‘mass exploitation’ of critical Atlassian Confluence vulnerability

2021/09/07 DailySwig — Jenkins Project は、Atlassian のチーム・コラボレーション・ソフトウェアである Confluence の、深刻な脆弱性を狙った広範な攻撃の餌食になったと発表している。先週に、攻撃者たちは、Jenkins における非推奨の Confluence サービスを侵害し、9月4日 (土) には、このオープンソース・オートメーション・サーバーの背後にいるチームのことを明らかにした。

Continue reading “Jenkins Project にも影響:Atlassian Confluence 脆弱性の大量悪用”

ログの管理とは何か? ログは何故に必要なのか?

What Is Log Management and Why you Need it

2021/09/06 StateOfSecurity — デジタルの時代で競争力を維持するために、企業の恒常的な投資は、新しいハードウェアやソフトウェアの、IT 環境への導入へと向かっていく。ただし、問題がある。これらの IT 資産には脆弱性があり、パッチが適用されない場合には、その脆弱性を脅威アクターが悪用し、組織内のデバイス設定の不正変更や、機密情報の変更/漏えいなどが生じることになる。

Continue reading “ログの管理とは何か? ログは何故に必要なのか?”

Windows イベントログ切り刻む Chainsaw ツールとは?

New Chainsaw tool helps IR teams analyze Windows event logs

2021/09/06 BleepingComputer — インシデント・レスポンダーやブルー・チームは、Windows のイベントログ記録の検索を高速化し、脅威を特定するための、Chainsaw という新しいツールを手に入れた。このツールは、セキュリティ関連業務における、最初の対応ステップを支援するために設計されており、ブルーチームの調査でエントリをトリアージする際にも役立つ。

Continue reading “Windows イベントログ切り刻む Chainsaw ツールとは?”

ランサムウェアが好む企業:地域/規模/業種などを分析する

Ransomware gangs target companies using these criteria

2021/09/06 BleepingComputer — 最近のランサムウェア・ギャングは、ダークウェブのマーケット・プレイスや他の脅威アクターから、標的のネットワークへのアクセス権を購入するケースを増やしている。こうした取引を仲介する広告を分析することで、どのような企業をランサムウェアが攻撃対象としているのかを知ることができる。

Continue reading “ランサムウェアが好む企業:地域/規模/業種などを分析する”

Google TensorFlow から YAML が脱落:深刻な RCE 脆弱性が原因

Google’s TensorFlow drops YAML support due to code execution flaw

2021/09/05 BleepingComputer — Google が開発した Python ベースの機械学習/人工知能プロジェクトである TensorFlow は、深刻ななコード実行の脆弱性に対処するため、YAML のサポートを終了した。YAML (Yet Another Markup Language) は、コンフィグレーション・ファイルや転送中のデータを扱い、人間が読める形にシリアライズする言語であり、開発者にとって便利な選択肢である。

Continue reading “Google TensorFlow から YAML が脱落:深刻な RCE 脆弱性が原因”

ニュージーランドの大手 ISP が DDoS 攻撃で停止した

Major IPS in New Zealand hit by massive DDoS, Internet outages reported

2021/09/05 SecurityAffairs — ニュージーランドで第3位のインターネット事業者である、Vocus ISP に大規模な DDoS が発生し、同国における一部の地域がインターネット接続から孤立した。Vocus ISP は、オーストラリアとニュージーランドの両国で、小売/卸売/企業に向けた通信サービスを提供している。

Continue reading “ニュージーランドの大手 ISP が DDoS 攻撃で停止した”

AVOS Locker ランサムウェアが Pacific City Bank を攻撃している

Pacific City Bank hit by AVOS Locker Ransomware

2021/09/05 SecurityAffairs — Pacific City Bank は、カリフォルニア州に拠点を置き、韓国系アメリカ人コミュニティを多くの顧客を持ち、商用サービスを提供する銀行である。AVOS Locker ランサムウェアのオペレーターが、この銀行を襲い、機密文書を盗み出したと主張している。

Continue reading “AVOS Locker ランサムウェアが Pacific City Bank を攻撃している”

Office 365 ポリシー変更:すべての Active Content に対して Admin 管理を優先

Office 365 to let admins block Active Content on Trusted Docs

2021/09/05 BleepingComputer — Microsoft は、Trusted Documents 上の Active Content を、Office 365 管理者がブロックするように設定する、組織全体のポリシーをエンド・ユーザーが無視できなくすることを計画している。同社によると、Trusted Documents とは、Active Content (ActiveX Ctrl/Macro/Dynamic Data Exchange)を含むファイルのことであり、現状のポリシーでは、有効になったコンテンツは警告なしで開くことができる。

Continue reading “Office 365 ポリシー変更:すべての Active Content に対して Admin 管理を優先”

Microsoft 警告:中国ハッカーが関与する SolarWinds Serv-U SSH ゼロデイ攻撃

Microsoft Says Chinese Hackers Were Behind SolarWinds Serv-U SSH 0-Day Attack

2021/09/04 TheHackerNews — Microsoft は、SolarWinds Serv-U マネージド・ファイル転送サービスに影響をおよぼす、Critical な脆弱性について技術的な詳細を共有している。この脆弱性は、現時点では修正されているが、積極的に悪用されている状況にあり、中国で活動している脅威アクターが、関与している可能性が、きわめて高いとしている。

Continue reading “Microsoft 警告:中国ハッカーが関与する SolarWinds Serv-U SSH ゼロデイ攻撃”

中国の Didi Chuxing は政府主導の資本介入を否定するが

Chinese ride-hailing giant Didi Chuxing denies reports of Beijing government-led investment

2021/09/04 SCMP — 世界最大のライドシェア企業である Didi Chuxing (滴滴出行) は、同社を国家管理下に置くための投資案を、北京市政府が主導しているという、各種メディアの報道を否定した。土曜日の午後に同社は、「北京市政府が関連企業を調整して、Didi に投資するという、海外メディアの主張は事実に反する」と Weiboでステートメントを発表した。

Continue reading “中国の Didi Chuxing は政府主導の資本介入を否定するが”

Babuk ランサムウェアの全ソースコードがハッカー・フォーラムにリーク!

Babuk ransomware’s full source code leaked on hacker forum

2021/09/03 BleepingComputer — ある脅威アクターが、ロシア語ハッキング・フォーラムで、ランサムウェア Babuk の完全なソースコードをリークした。Babuk Locker は、Babyk とも呼ばれているが、2021年の初めに企業をターゲットにしてデータを盗み出し暗号化するという、二重窃取の手法を用いるランサムウェアである。

Continue reading “Babuk ランサムウェアの全ソースコードがハッカー・フォーラムにリーク!”

ファイルレス・マルウェアは光学迷彩:隠れ家をロジカルにあぶり出せ

New Malware Uses Novel Fileless Technique to Evade Detection

2021/09/03 DarkReading — FireEye の Mandiant Advanced Practices チームは、新しいメモリ常駐型のマルウェア・ファミリーとインストーラを発見した。この、FireEye のチームは、このマルウェアを PRIVATELOG と、インストーラを STASHLOG と命名しましたが、顧客のネットワーク上では確認したことはなく、マルウェアが起動した結果である、第2段のペイロードも回収していないとしている。

Continue reading “ファイルレス・マルウェアは光学迷彩:隠れ家をロジカルにあぶり出せ”

6万以上のパークドメインに危機:レジストラだけではなく AWS にも問題が

Over 60,000 parked domains were vulnerable to AWS hijacking

2021/09/03 BleepingComputer — ドメイン・レジストラの MarkMonitor は、60,000件以上のパークドメインをハイジャックに対して脆弱な状態にしていた。Clarivate 傘下となった MarkMonitor は、世界のトップ・ブランドと、それを利用する何十億もの人々の、オンライン・プレゼンスの確立/保護を支援するドメイン管理会社である。そこにパークされたドメインは、存在しない Amazon S3 バケットのアドレスを指していることが確認されており、ドメイン乗っ取りの弱点が存在することを示唆している。

Continue reading “6万以上のパークドメインに危機:レジストラだけではなく AWS にも問題が”

Conti ランサムウェアが Exchange ProxyShell 脆弱性を狡猾な手口で狙っている

Conti ransomware now hacking Exchange servers with ProxyShell exploits

2021/09/03 BleepingComputer — Conti ランサムウェアは、最近に公開された ProxyShell の脆弱性を悪用して、Microsoft Exchange サーバーに侵入し、企業ネットワークを侵害していくだろう。ProxyShell とは、Microsoft Exchange の脆弱性 (CVE-2021-34473 CVE-2021-34523 CVE-2021-31207) を連鎖させるエクスプロイトの名称であり、パッチが適用されていない脆弱のあるサーバーで、認証を回避したリモート・コード実行を許すことになる。

Continue reading “Conti ランサムウェアが Exchange ProxyShell 脆弱性を狡猾な手口で狙っている”

米政府 警告:Atlassian Confluence の大規模な悪用が進行中

US govt warns orgs to patch massively exploited Confluence bug

2021/09/03 BleepingComputer — 今日、米国 US Cyber Command (USCYBERCOM) は、随所で悪用されている Atlassian Confluence の深刻な脆弱性に直ちにパッチを当てるよう、米国の各組織へ向けて異例の警告を発した。 Cyber National Mission Force (CNMF) は、「Atlassian Confluence CVE-2021-26084 の大規模な悪用は進行中であり、加速することが予想される」 と述べている。また、USCYBERCOM Unit は、脆弱な Confluence サーバーに対して、可能な限り早急にパッチを当てることが重要性だ。まだパッチを当てていない場合は、直ちにパッチを当てべきで、週末に済ませるべきだ」と述べている。

Continue reading “米政府 警告:Atlassian Confluence の大規模な悪用が進行中”

Conti PlayBook 英訳版:ランサムウェアの手口が明らかに

Translated Conti ransomware playbook gives insight into attacks

2021/09/02 BleepingComputer — Conti グループの攻撃 PlayBook が流出してから1ヶ月ほどが経ったが、(ロシア語からの) 自動翻訳による誤訳を解消するために、セキュリティ研究者たちが翻訳版を公開してくれた。この PlayBook は、Conti におけるランサムウェア攻撃の方法や、徹底した指示に関する情報を提供するだけではなく、スキルの低いアクターであっても、Conti ランサムウェアのアフィリエイトになれば、貴重なターゲットを攻撃できるようになっている。

Continue reading “Conti PlayBook 英訳版:ランサムウェアの手口が明らかに”

Facebook が4万ドルのバグ報奨金:アカウント乗っ取りが解消

Facebook Pays Out $40,000 for Account Takeover Exploit Chain

2021/09/02 SecurityWeek — 9月1日に、SNS 大手の Facebook は、脆弱性ハンターに与えられるバグバウンティの内訳について、より理解が進むよう、新たな支払いガイドラインを発表した。具体的は、新しいガイドラインでは、「あなたが提供した電子メール・アドレスまたは電話番号を用いてあなたを検索できる人」の項目にある、「コンタクト・ポイントの可視化設定におけるセキュリティ問題」が対象となる。

Continue reading “Facebook が4万ドルのバグ報奨金:アカウント乗っ取りが解消”

Cisco NFV における深刻な認証バイパスの脆弱性が FIX

Cisco fixes critical authentication bypass bug with public exploit

2021/09/02 BleepingComputer — Cisco は、Enterprise NFV Infrastructure Software (NFVIS) における認証バイパスの脆弱性 (CVSS 9.8) に対して、PoC エクスプロイト・コードを公開した。このセキュリティ上の欠陥 (CVE-2021-34746) は、Cisco の Enterprise NFV Infrastructure Software の TACACS+ AAA (Authentication / Authorization / Accounting) で発見された。このソリューションは、仮想ネットワーク機能 (VNF : Virtual Network Functions) の管理を容易にするために設計されている。

Continue reading “Cisco NFV における深刻な認証バイパスの脆弱性が FIX”

Moxa の鉄道用デバイスに影響をおよぼす 60件の脆弱性

Flaws in Moxa Railway Devices Could Allow Hackers to Cause Disruptions

2021/09/02 SecurityWeek — 台湾の産業用ネットワーク/オートメーション企業である Moxa が製造する、鉄道向けの無線通信デバイスには、60件近くの脆弱性が存在する。今週に、Atos 傘下のサイバーセキュリティ・コンサルティング会社である SEC Consult は、同社の研究者が Moxa デバイスに、新たに2つの脆弱性を発見したほか、数十の欠陥をもたらす古いサードパーティ製ソフトウェア・コンポーネント群を発見した。

Continue reading “Moxa の鉄道用デバイスに影響をおよぼす 60件の脆弱性”

Atlassian Confluence の悪用は暗号マイニングの範囲に留まるか?

Atlassian Confluence flaw actively exploited to install cryptominers

2021/09/02 BleepingComputer — 先日に公開された Atlassian Confluence のリモートコード実行の脆弱性をスキャンし、PoC エクスプロイトが公開された後に、クリプト・マイナーをインストールするという、ハッカーたちの積極的な悪用が検知されている。Atlassian Confluence は、企業の従業員たちがプロジェクトで共同作業を進めるための、とても人気のある Web ベースのチーム・ワークスペースである。

Continue reading “Atlassian Confluence の悪用は暗号マイニングの範囲に留まるか?”

Autodesk もロシアン SolarWinds ハッカーに狙われていた

Autodesk reveals it was targeted by Russian SolarWinds hackers

2021/09/02 BleepingComputer — Autodesk だが、同社のサーバーの1つが Sunburst マルウェアによりバックドアを作られたことを発見し約9ヶ月後に、大規模な SolarWinds Orion サプライチェーン攻撃の背後にいる、ロシアの国家支援ハッカーからも狙われていたことを認めた。米国のソフトウェア/サービス企業である SolarWinds は、デザイン/エンジニアリング/建設などの分野の顧客に、CAD (computer-aided design)/Drafting/3D Modeling などのツールを提供している。

Continue reading “Autodesk もロシアン SolarWinds ハッカーに狙われていた”

DDoS 調査:短時間と高帯域というトレンドに緩和策は有効なのか?

DDoS Attacks Hitting Victims in High-Bandwidth ‘Bursts’

2021/09/02 DarkReading — 2021年の上半期、分散型サービス拒否 (DDoS) 攻撃の件数は4倍に増加し、攻撃量も2倍になったことが、新しいデータで明らかになった。セキュリティ企業の Imperva は、同社の顧客が遭遇した約5,600件の攻撃から情報を抽出し、攻撃の強度が高まり続ける一方で、攻撃時間は短縮されていることを明らかにした。Imperva によると、攻撃の半数以上は8分以内に終了し、攻撃者は同じ企業に繰り返し大量のデータを送りつけていた (1Tbpsを超える攻撃もあり)。

Continue reading “DDoS 調査:短時間と高帯域というトレンドに緩和策は有効なのか?”

BEC 被害:米金融サービス8社の不適切な対応に高額の制裁金

Eight US financial services firms given six-figure fines over BEC data breaches

2021/09/01 DailySwig — 米国証券取引委員会 (SEC : Securities and Exchange Commission) は、サイバー・セキュリティの不備により企業の電子メールア・カウントと数千人分の個人情報が漏洩したとして、複数の金融サービス企業に制裁を科した。このインシデントは、シアトルに本社を置くKMS Financial Services および、カリフォルニアの Cetera Financial Group と、アイオワの Cambridge Investment Group の子会社において、クラウド・ベースの電子メール・アカウントが不正に乗っ取られたことを受けて提起された。

Continue reading “BEC 被害:米金融サービス8社の不適切な対応に高額の制裁金”

中国政府の脆弱性報告 Web サイトは4つの分野に対応する

Beijing launches websites for reporting cybersecurity vulnerabilities in systems, apps and smart cars

2021/09/01 SCMP — この水曜日に中国政府は、ネットワーク/アプリ/産業用制御システム/スマートカーなどの脆弱性を報告させるための、4つの Web サイトを立ち上げた。それにより、北京政府がインターネットのセキュリティを、さらに重視するようになってきたことが示される。

Continue reading “中国政府の脆弱性報告 Web サイトは4つの分野に対応する”

ある CISO の証言:ランサムウェアと身代金の関係は柔軟に考えるべき?

A CISO’s Perspective on Ransomware Payments

2021/09/01 DarkReading — ランサムウェア攻撃に対して、どのように組織は対応すべきか? 身代金を支払うべきか、それとも、サイバー保険に頼るべきか、その議論はつきない。最近のバイデン政権が発表した、サイバー・セキュリティに関する大統領令に加えて、身代金支払いの制限/禁止や、ランサムウェア攻撃報告の義務化などの、さまざまな法案が提出されたことで、企業は戦略を更新し、変化に備える必要に迫られている。

Continue reading “ある CISO の証言:ランサムウェアと身代金の関係は柔軟に考えるべき?”

デジタル・ウォレットの人気が高まれば犯罪もついてくる

Threats Grow as Digital Wallets Gain Popularity

2021/09/01 SecurityBoulevard — 今回のパンデミックと、ユーザーの個人的な好みが重なり合い、デジタル決済アプリやデジタル・ウォレットが急速に台頭し、その勢いはクレジット・カードや現金と競い合うまでに至っている。セキュリティ分析ソフトウェアのスペシャリストである Cognyte のレポートによると、Google Pay / Samsung Pay / Apple Pay などのデジタル・ウォレットの人気が高まるにつれて、脅威アクターたちの大きなターゲットになったようだ。

Continue reading “デジタル・ウォレットの人気が高まれば犯罪もついてくる”

LockBit が Bangkok Airways を攻撃:Accenture からの連鎖か?

LockBit gang leaks Bangkok Airways data, hits Accenture customers

2021/09/01 BleepingComputer — タイの大手航空会社である Bangkok Airways は、8月の初めにサイバー攻撃の被害に遭い、乗客の個人情報が流出したことを認めた。 この発表は、ランサムウェア LockBit が、身代金を支払わなければデータを公開すると脅迫するメッセージを、リーク・サイトに掲載したことを受けたものだ。

Continue reading “LockBit が Bangkok Airways を攻撃:Accenture からの連鎖か?”