Microsoft Azure の新たな問題:DDoS と内部エラーによる大規模障害が発生

Double Trouble: DDoS and Internal Errors Cause Major Microsoft Azure Outage

2024/07/30 SecurityOnline — 7月29日に、クラウド・コンピューティング・サービス Microsoft Azure に障害が発生した。周知のとおり、大量のユーザーを抱える Microsoft 365 も Microsoft Azure 上で稼働しているため、OneDrive/Outlook などの Microsoft 365 の全サービスが、この障害の影響を受けることになった。

Continue reading “Microsoft Azure の新たな問題:DDoS と内部エラーによる大規模障害が発生”

W3C が Google のクッキー廃止の停滞を非難:プライバシーが侵害される?

W3C Slams Google’s Cookie Reversal: Privacy at Risk?

2024/07/30 SecurityOnline — 先日に Google が発表したのは、Chrome におけるサードパーティ・クッキーの段階的な廃止は、もう行わないというものだ。この決定が意味するのは、従来の方法で広告ネットワークが、Web サイトを横断してユーザーを追跡し、センシティブなユーザー情報の収集を行い、ユーザーのプライバシー保護にとって有害な状況を継続するこということだ。それに対して、業界標準化団体である W3C (World Wide Web Consortium) は、Google の決定を強く非難する公開書簡を発表した。Google の動きは、サードパーティ・クッキーを排除しようとする、業界全体の努力を損なうものだと、W3C は考えている。

Continue reading “W3C が Google のクッキー廃止の停滞を非難:プライバシーが侵害される?”

Dark Anels ランサムウェア:Fortune 50 企業から過去最高額の身代金 $75M を受領

Dark Angels ransomware receives record-breaking $75 million ransom

2024/07/30 BleepingComputer — ある Fortune 50 企業が、Dark Angels ランサムウェア・グループに対して、これまでの最高額である $75M という身代金を支払ったことが、2024 Zscaler Ransomware Report により明らかになった。Zscaler のレポートには、「2024年の初旬に、Dark Angels に $75M を支払った被害者を発見した。これは、公に知られている、どの金額よりも高額である。したがって、彼らの戦術に興味を持ち、それを採用することで、このような成功を再現しようとする攻撃者が増えていくだろう」と述べている。

Continue reading “Dark Anels ランサムウェア:Fortune 50 企業から過去最高額の身代金 $75M を受領”

GeoServer の RCE 脆弱性 CVE-2024-36401:PoC の公開と活発な悪用

Critical GeoServer RCE Flaw CVE-2024-36401 Actively Exploited, 6,284 Instances Vulnerable

2024/07/30 SecurityOnline — GeoServer の、インターネットに公開されている 6,284 の インスタンスが、リモート・コード実行攻撃に対して脆弱であることを、セキュリティ脅威監視プラットフォーム Shadowserver が明らかにした。この脆弱性 CVE-2024-36401 は、6月30日に公開された以降において、脅威アクターたちにより、活発に悪用されていることが確認されている。

Continue reading “GeoServer の RCE 脆弱性 CVE-2024-36401:PoC の公開と活発な悪用”

データ侵害に対する平均コストが $4.88M に到達:前年比で 10% 増 – IBM 調査

Average data breach cost jumps to $4.88 million, collateral damage increased

2024/07/30 HelpNetSecurity — IBM が発表したのは、データ侵害のコストに関する年次レポート “Cost of a Data Breach Report” であり、データ侵害の世界平均コストが、2024年には $4.88M に達すると明示している。情報漏えいに対するコストは、2023年から 10%増加し、パンデミック以降で最大の上げ幅となった。情報漏えいが発生した組織の 70%が、それにより極めて深刻な混乱が引き起こされたと報告している。

Continue reading “データ侵害に対する平均コストが $4.88M に到達:前年比で 10% 増 – IBM 調査”

CISA KEV 警告 24/07/30:VMware ESXi の脆弱性 CVE-2024-37085 を登録

CISA Adds Vmware Esxi Bug To Its Known Exploited Vulnerabilities Catalog

2024/07/30 SecurityAffairs — 米国の CISA は、VMware ESXi に存在する認証バイパスの脆弱性 CVE-2024-37085 (CVSS:6.8) を、KEV (Known Exploited Vulnerabilities) カタログに追加した。その一方で、7月29日に Microsoft が公表したのは、先日にパッチ適用された VMware ESXi の脆弱性 CVE-2024-37085 を、複数のランサムウェア・グループが悪用しているという警告である。

Continue reading “CISA KEV 警告 24/07/30:VMware ESXi の脆弱性 CVE-2024-37085 を登録”

Google Chrome の新機能 App-Bound Encryption:情報窃取マルウェアをブロック

Google Chrome adds app-bound encryption to block infostealer malware

2024/07/30 BleepingComputer — Google Chrome は、情報窃取型のマルウェア攻撃に対するセキュリティ向上のため、Windows システム上でより優れたクッキー保護のための新機能 App-Bound Encryption を追加した。Chrome のソフトウェア・エンジニアである Will Harris が、7月30日に発表したブログで説明しているように、現時点における Chrome は、クッキーやパスワードなどの機密データを保護するために、各 OS が提供する最も堅牢な技術を使用している。具体的には、以下のとおりである。

  • macOS:Keychain
  • Linux:kwallet または gnome-libsecret
  • Windows:Data Protection API (DPAPI)
Continue reading “Google Chrome の新機能 App-Bound Encryption:情報窃取マルウェアをブロック”

Google Chrome の脆弱性 CVE-2024-6990 などが FIX:直ちにアップデートを!

Urgent Chrome Update: Google Patches Critical Security Flaw (CVE-2024-6990)

2024/07/30 SecurityOnline — Google Chrome の3つの脆弱性 CVE-2024-6990/CVE-2024-7255/CVE-2024-7256 を修正するための、緊急アップデートが公開された。この脆弱性を悪用する脅威アクターにより、ブラウザの機能の弱点が攻撃されると、ユーザーのセキュリティが損なわれる可能性が生じる。

Continue reading “Google Chrome の脆弱性 CVE-2024-6990 などが FIX:直ちにアップデートを!”

Google Authenticator の偽広告に御用心:マルウェアを拡散する悪質なキャンペーンが発覚

Fake Google Authenticator Ads Spread Malware Through Google Search

2024/07/30 SecurityOnline — Google を装う脅威アクターたちが、Google Authenticator の偽広告を通じてマルウェアを拡散するという悪質なキャンペーンを、Malwarebytes Labs のサイバー・セキュリティ研究者が発見した。

Continue reading “Google Authenticator の偽広告に御用心:マルウェアを拡散する悪質なキャンペーンが発覚”

Softnext Email Systems の脆弱性 CVE-2024-5670 (CVSS 9.8) が FIX:ただちにパッチを!

CVE-2024-5670 (CVSS 9.8): Critical Vulnerability Exposes Softnext Email Systems to Attack

2024/07/30 SecurityOnline — Softnext のメール管理システム Mail SQR Expert/Mail Archiving Expert に深刻な脆弱性が存在するとして、Taiwan CERT (Computer Emergency Response Team) が重大な警告を発した。この脆弱性 CVE-2024-5670 (CVSS:9.8) が悪用されると、機密データの漏洩やリモート・コード実行が生じ、重大なリスクにいたる可能があるという。

Continue reading “Softnext Email Systems の脆弱性 CVE-2024-5670 (CVSS 9.8) が FIX:ただちにパッチを!”

CISA が取り組むサイバー・インシデント・レポート:事業者に対する義務の強化と人員の増強

New tech, personnel will help CISA with coming rush of cyber incident reports

2024/07/30 NextGov — 7月30日 (火) に GAO (Government Accountability Office) が発表した報告書によると、CISA (Cybersecurity and Infrastructure Security Agency) は、今後に殺到するだろうサイバー・インシデント報告に対処するために、技術や人員の追加を検討しているという。米政府による監査は、Department of Homeland Security (DHS) と CISA が、Critical Infrastructure Act of 2022 (CIRCIA) で定められた新要件に対して、どのように遵守しているかを調査するものだ。この法律により、サイバー・セキュリティ・インシデントとランサムウェア攻撃を、特定された期限内に CISA に報告することが、重要インフラ・プロバイダーに対して義務付けられる。

Continue reading “CISA が取り組むサイバー・インシデント・レポート:事業者に対する義務の強化と人員の増強”

Progress MOVEit の脆弱性 CVE-2024-6576 が FIX:ただちにパッチを!

Progress Software Issues Security Alert for MOVEit Transfer Users: CVE-2024-6576

2024/07/30 SecurityOnline — Progress MOVEit Transfer で新たに発見された、深刻度の高い脆弱性 CVE-2024-6576 が悪用されると、システム内で特権昇格を攻撃者に許す可能性のあると、同社が顧客に警告している。このマネージド・ファイル転送ソリューションにおける脆弱性は、不適切な認証メカニズムに起因するものであり、2023年/2024年にリリースされた MOVEit Transfer の、いくつかのバージョンに影響を及ぼすものだ。

Continue reading “Progress MOVEit の脆弱性 CVE-2024-6576 が FIX:ただちにパッチを!”