QBot マルウェアの最新キャンペーン:企業ユーザー 800人以上の感染を Kaspersky が警告

QBot Malware Infects Over 800 Corporate Users in New, Ongoing Campaign

2022/10/12 SecurityWeek — 9月28日以降に発生した、マルウェア QBot の最新キャンペーンにより、800以上の企業ユーザーが感染したと Kaspersky が警告している。Qakbot/Pinkslipbot とも呼ばれる QBot は、2009年から存在するバックドア/自己拡散機能を持つ情報窃取ツールであり、悪意の攻撃のイニシャル感染ベクターとして広く使用されてきた。2022年初めには、Microsoft Support Diagnostic Tool (MSDT) のリモート・コード実行の脆弱性 Follina (CVE-2022-30190) を悪用した攻撃で、QBot が配布されていた。

Continue reading “QBot マルウェアの最新キャンペーン:企業ユーザー 800人以上の感染を Kaspersky が警告”

SAP の 10月定例セキュリティ・パッチ:Manufacturing Execution の深刻な脆弱性などに対応

SAP Patches Critical Vulnerabilities in Commerce, Manufacturing Execution Products

2022/10/12 SecurityWeek — ドイツのエンタープライズ・ソフトウェアメーカーである SAP は、October 2022 Security Patch Day を公開し、深刻な2つの脆弱性 Hot News を含む、新規 15件/更新 2件の脆弱性に対応した。このうち最も深刻なものは CVE-2022-39802  (CVSS:9.9) で、Manufacturing Execution におけるファイル・パスのトラバーサルとされている。この脆弱性は、作業指示書やモデルを表示するためのプラグインである、Work Instruction Viewer/Visual Test and Repair に影響する。

Continue reading “SAP の 10月定例セキュリティ・パッチ:Manufacturing Execution の深刻な脆弱性などに対応”

VMware vCenter Server の脆弱性 CVE-2021-22048:2021年に公開され今もパッチ未適用

VMware vCenter Server bug disclosed last year still not patched

2022/10/11 BleepingComputer — 今日になって VMware は、vCenter Server の最新バージョン 8.0 が、2021年11月に公開された深刻な権限昇格の脆弱性に未対応であることを顧客に通知した。このセキュリティ脆弱性 CVE-2021-22048 は、CrowdStrike の Yaron Zinar と Sagi Sheinfeld が、vCenter Server の IWA (Integrated Windows Authentication) 機構の中で発見したものであり、VMware の Cloud Foundation hybrid cloud platform にも影響を与える。この脆弱性の悪用に成功した、管理者以外のアクセス権を持つ攻撃者は、パッチ未適用のサーバ上でより高い特権グループへと権限を昇格させることが可能になる。

Continue reading “VMware vCenter Server の脆弱性 CVE-2021-22048:2021年に公開され今もパッチ未適用”

Siemens PLC における深刻な脆弱性 CVE-2022-38465:秘密鍵リークの恐れ

Siemens Not Ruling Out Future Attacks Exploiting Global Private Keys for PLC Hacking

2022/10/11 SecurityWeek — 研究者たちが、Siemens における一部の産業用機器を保護するグローバル秘密鍵を入手できることを実証したが、同社は悪意の試行の可能性は排除できないと述べている。火曜日に Claroty が公開した詳細によると、同社の研究者たちは、PLC 上でネイティブ・コード実行を実現する方法を検討してきたという。そして、発見された脆弱性 CVE-2022-38465 は、Critical と評価されている。Siemens は Patch Tuesday の中で、影響を受ける PLC および TIA Portal に対する修正プログラムの提供を発表している。

Continue reading “Siemens PLC における深刻な脆弱性 CVE-2022-38465:秘密鍵リークの恐れ”

Google が買収した Siemplify/Mandiant:統合によりクラウド・セキュリティを刷新

Google Unifies Recent Acquisitions Under New Cloud Security Offering

2022/10/11 InfoSecurity — Siemplify と Mandiant を買収した Google は、それに続いて Chronicle Security Operations を発表し、同社の全てのクラウド機能をひとつ屋根の下に集めようとしている。2022年10月11日に Google の Cloud Next 部門は、クラウド・ネイティブなソフトウェア・スイートを発表し、「それぞれのサイバー・セキュリティ・チームは、Google のスピード/スケール/インテリジェンスを活用することで、脅威に対する検知/調査/対応を可能にできる」と述べている。

Continue reading “Google が買収した Siemplify/Mandiant:統合によりクラウド・セキュリティを刷新”

Microsoft 2022-10 月例アップデートは2件のゼロデイと 84件の脆弱性に対応

Microsoft October 2022 Patch Tuesday fixes zero-day used in attacks, 84 flaws

2022/10/11 BleepingComputer — 今日は Microsoft の October 2022 Patch Tuesday だが、それに伴い、活発に悪用されている Windows の脆弱性などを含む、合計で 84件の不具合が修正された。今日のアップデートで修正された 84件の脆弱性のうち 13件は、最も深刻な Critical に分類され、特権昇格/なりすまし/リモートコード実行などを許すものだ。

Continue reading “Microsoft 2022-10 月例アップデートは2件のゼロデイと 84件の脆弱性に対応”

Microsoft Exchange の新たな別のゼロデイ:悪用により LockBit ランサムウェアを配布?

Microsoft Exchange servers hacked to deploy LockBit ransomware

2022/10/11 BleepingComputer — Microsoft が進めている調査は、Exchange Server の新たなゼロデイ脆弱性がハッキングに悪用され、その後にランサムウェア Lockbit 攻撃の起動に使用されたという報告に対するものだ。2022年7月に発生した、少なくとも1件のインシデントでは、事前に Exchange Server に配置していた WebShell を用いて、侵入に成功した攻撃者が Active Directory 管理者への権限昇格を実行し、約 1.3TB のデータを窃取し、ネットワーク・システムの暗号化を行ったとされている。

Continue reading “Microsoft Exchange の新たな別のゼロデイ:悪用により LockBit ランサムウェアを配布?”

Emotet の最新分析:進化するモジュールとインフラを VMware が徹底追跡

Experts analyzed the evolution of the Emotet supply chain

2022/10/11 SecurityAffairs — VMware の研究者たちは、Emotet マルウェアの背後に存在するサプライチェーンを分析し、そのオペレータが検出を回避するために取っている TTP が継続的に変更されていることを報告した。Emotet バンキング・トロイの木馬は、2014年ころから活動しており、このボットネットは TA542. として追跡されている脅威アクターにより運営されている。Emotet が利用されるケースは、Trickbot/QBot などのトロイの木馬の配信および Conti/ProLock/Ryuk/Egregor などのランサムウェアなど配信である。

Continue reading “Emotet の最新分析:進化するモジュールとインフラを VMware が徹底追跡”

Caffeine という Phishing-as-a-Service:ディフォルト標的は Microsoft 365

Caffeine service lets anyone launch Microsoft 365 phishing attacks

2022/10/10 BleepingComputer — Phishing-as-a-Service (PhaaS) プラットフォームである Caffeine は、脅威アクターによる攻撃を容易にするものであり、誰もが簡単に登録して独自のフィッシング・キャンペーンを開始できるという特徴を持っている。Caffeine は招待/紹介を必要とせず、管理者から承認を Telegram やハッキング・フォーラムで得る必要もない。そのため、この種のプラットフォーム全体の特徴である、面倒さの多くを取り除いている。

Continue reading “Caffeine という Phishing-as-a-Service:ディフォルト標的は Microsoft 365”

IcedID マルウェア運用に変化:複数の配信経路により効果を測定している?

Hackers behind IcedID malware attacks diversify delivery tactics

2022/10/10 BleepingComputer — IcedID マルウェアによるフィッシング・キャンペーンの背後にいる脅威アクターは、さまざまなターゲットに対して、最も効果的な攻撃を仕掛けるために、多種多様な配布方法を利用していると思われる。2022年9月に、Team Cymru の研究者たちは、複数のキャンペーンを観測したが、いずれも微妙に異なる感染経路を辿っており、有効性を評価するための戦術が取られていると考えているようだ。

Continue reading “IcedID マルウェア運用に変化:複数の配信経路により効果を測定している?”

FB アカウントでのログイン要求に注意:認証情報を盗む 400種以上のマルアプリが判明

Facebook Login Details at Risk as Meta Identifies Over 400 Malicious Apps

2022/10/10 InfoSecurity — Facebook の親会社である Meta は、Facebook のログイン情報を盗み出すことを目的とした、400種類以上の悪質な Android/iOS アプリを発見したと述べている。Meta によると、一連のアプリの発見は 2022年に生じており、発見者たちは Apple と Google に結果を報告している。

Continue reading “FB アカウントでのログイン要求に注意:認証情報を盗む 400種以上のマルアプリが判明”

Fortinet の認証バイパスの脆弱性 CVE-2022-40684:野放し状態での悪用を確認

Fortinet says critical auth bypass bug is exploited in attacks

2022/10/10 BleepingComputer — 今日、Fortinet は、先週にパッチを適用した深刻な認証バイパスの欠陥が、野放し状態で悪用されていることを認めた。このセキュリティ上の脆弱性 CVE-2022-40684 は、管理インターフェイスの認証バイパスに起因するものであり、攻撃に成功したリモートの攻撃者に対して、FortiGate Firewalls/FortiProxy Web Proxies に加えて、FortiSwitch Manager (FSWM) のオンプレミス管理インスタンスへのログインを許してしまうものである。

Continue reading “Fortinet の認証バイパスの脆弱性 CVE-2022-40684:野放し状態での悪用を確認”

Intel Alder Lake の UEFI ソースコードが流出:中国メーカーの従業員が関与している?

Intel Confirms Leak of Alder Lake BIOS Source Code

2022/10/10 TheHackerNews — 先週に Intel は、同社の CPU である Alder Lake に関連する独自のソースコードが、正体不明の第三者により 4chan/GitHub で公開されたと発表した。公開されたのは、2021年11月に発売された、同社の第12世代プロセッサー Alder Lake の UEFI (Unified Extensible Firmware Interface) コードだ。

Continue reading “Intel Alder Lake の UEFI ソースコードが流出:中国メーカーの従業員が関与している?”

Toyota からの警告:T-Connect のソースが GitHub 上で誤って公開されていた

Toyota discloses data leak after access key exposed on GitHub

2022/10/10 BleepingComputer — トヨタ自動車株式会社は、約5年間にわたり GitHub 上でアクセス・キーが、誤って公開されていたことが判明したことで、顧客の個人情報が流出した可能性があるとして、警告を発している。トヨタ T-Connect は、トヨタ車のオーナーのスマートフォンと、車両のインフォテインメント・システムを連携させ、電話/音楽/ナビ/通知/走行データ/エンジン状態/燃費などの情報を活用するための、公式コネクティビティ・アプリである。

Continue reading “Toyota からの警告:T-Connect のソースが GitHub 上で誤って公開されていた”

親ロシア派ハッカー KillNet の DDoS 攻撃:米国の主要空港 Web サイトが軒並みダウン

US airports’ sites taken down in DDoS attacks by pro-Russian hackers

2022/10/10 BleepingComputer — 親ロシア派のハッカー集団 KillNet が、米国内の主要空港 Web サイトに対して大規模な分散型サービス妨害 (DDoS) 攻撃を行い、アクセス不能に陥らせたと主張している。この DDoS 攻撃は、これらのサイトをホストするサーバを大量のリクエストで圧迫するものでありし、旅行者が予約しているフライトの最新情報の取得や、空港サービスの予約などが不可能にしている。

Continue reading “親ロシア派ハッカー KillNet の DDoS 攻撃:米国の主要空港 Web サイトが軒並みダウン”

BazarCall フィッシング攻撃:コールバック型で進化するソーシャル・エンジニアリング

Callback phishing attacks evolve their social engineering tactics

2022/10/08 BleepingComputer — コールバック・フィッシング攻撃により、ソーシャル・エンジニアリングの手法が進化している。攻撃の第一段階においては、従来の手法である偽のサブスクリプションへの誘い文句を用いながら、被害者が感染やハッキングに対処するのを、手助けするような手法へと変化している。この攻撃が成功すると、被害者のデバイスはマルウェア・ローダーに感染し、リモートアクセス型トロイの木馬/スパイウェア/ランサムウェアなどの、追加のペイロードがドロップされる。

Continue reading “BazarCall フィッシング攻撃:コールバック型で進化するソーシャル・エンジニアリング”

Zimbra の深刻な RCE 脆弱性 CVE-2022-41352:悪用するハッカーが出現

Hackers Exploiting Unpatched RCE Flaw in Zimbra Collaboration Suite

2022/10/08 TheHackerNews — Zimbra の企業向けコラボレーション・ソフトウェア/Eメール・プラットフォームに存在する、深刻なリモート・コード実行の脆弱性が活発に悪用されているが、この脆弱性のパッチは現時点で提供されていない。この脆弱性 CVE-2022-41352 (CVSS:9.8) の悪用に成功した攻撃者は、任意のファイルをアップロードし、影響を受けるインストール上で悪意のアクションを実行できる。

Continue reading “Zimbra の深刻な RCE 脆弱性 CVE-2022-41352:悪用するハッカーが出現”

フィッシング最前線:18.8% の確率で Microsoft プラットフォーム防御を回避する悪意のメールたち

Email Defenses Under Siege: Phishing Attacks Dramatically Improve

2022/10/08 DarkReading — 今週は、サイバー攻撃者たちが 仕掛ける攻撃が、Microsoft のデフォルト・セキュリティを回避しているというレポートがあり、また、セキュリティ専門家たちは、フィッシングの手口が驚くほど進化していることを明らかにした。 脅威アクターたちが用いるテクニックには、ゼロポイント・フォントの難読化/クラウド・メッセージング・サービスへの混入/ペイロード起動の遅延などがあり、メール・プラットフォーム防御の弱点をついて、フィッシング攻撃を狡猾に行っている。また、被害者の調査/選定の頻度も上がっている。

Continue reading “フィッシング最前線:18.8% の確率で Microsoft プラットフォーム防御を回避する悪意のメールたち”

LofyGang という犯罪グループ:ソフトウェア・サプライチェーン攻撃への大規模な関与が判明

LofyGang Group Linked to Recent Software Supply Chain Attacks

2022/10/07 InfoSecurity — Checkmarx の最新調査により、ソフトウェア・サプライチェーンに対する注目すべきサイバー・インシデントの大半に、1年以上前から活動している攻撃グループ LofyGang が関与していることが判明した。研究者たちは、LofyGang に関連する約 200の悪意のパッケージと数千のインストーラを発見した。これらのパッケージには、いくつかのクラスに分類される悪意のペイロード/一般的なパスワード窃盗ツール/Discord 専用の永続的マルウェアなどが含まれていたという。

Continue reading “LofyGang という犯罪グループ:ソフトウェア・サプライチェーン攻撃への大規模な関与が判明”

OWASP API Top 10 [+] に注目:Shadow API を狙う 50億のリクエストなどの脅威

Shadow APIs hit with 5 billion malicious requests

2022/10/07 HelpNetSecurity — Cequence Security は、”API Protection Report: Shadow APIs and API Abuse Explode” と題した、2022年上半期のレポートを発表した。調査結果の主なものは、一般的に Shadow API と呼ばれる、未知かつ管理/保護されていない API を対象とした、約50億 (31%) の悪質なトランザクションに関するものであり、この分野における最大の脅威になっているという。

Continue reading “OWASP API Top 10 [+] に注目:Shadow API を狙う 50億のリクエストなどの脅威”

Fortinet 警告:FortiGate/FortiProxy に新たな認証バイパスの脆弱性

Fortinet Warns of New Auth Bypass Flaw Affecting FortiGate and FortiProxy

2022/10/07 TheHackerNews — Fortinet は顧客に対して、FortiGate Firewall/FortiProxy web proxy に影響するセキュリティ脆弱性に関する非公開の警告を発した。この脆弱性の悪用に成功した攻撃者は、影響を受けるデバイス上で、不正なアクションを行う可能性があるという。

Continue reading “Fortinet 警告:FortiGate/FortiProxy に新たな認証バイパスの脆弱性”

VMware vCenter Server の深刻な脆弱性 CVE-2022-31680 などが FIX

VMware fixed a high-severity bug in vCenter Server

2022/10/07 SecurityAffairs — 10月6日に VMware は、vCenter Server におけるコード実行の脆弱性 CVE-2022-31680 (CVSS:7.2) に対処するセキュリティ・パッチをリリースした。この脆弱性は、PSC (Platform Services Controller) に存在する、安全でないデシリアライズに起因するものとされる。

Continue reading “VMware vCenter Server の深刻な脆弱性 CVE-2022-31680 などが FIX”

NSA/CISA/FBI の共同勧告:Log4j の脆弱性などが中国系ハッカーに悪用されている

RCE on Log4j Among Top CVEs Exploited By Chinese-Backed Hackers

2022/10/07 InfoSecurity — NSA/CISA/FBI が 2022年10月6日に発表したアドバイザリによると、中国の国家に支援された脅威アクターたちが、米国/同盟国のネットワークや企業を標的とし、既知の脆弱性を悪用し続けているとのことだ。同アドバイザリには、「悪質なことに、それらの脅威アクターは、より多くの新しい技術や、適応性のある技術を使用するようになっている。その一部は IT 部門 (電気通信事業者を含む) /防衛産業基盤 (DIB:Defense Industrial Base) 部門/その他の重要インフラ組織などに、大きなリスクをもたらす」と記されている。

Continue reading “NSA/CISA/FBI の共同勧告:Log4j の脆弱性などが中国系ハッカーに悪用されている”

Lloyd’s 保険にサーバー攻撃:ロシア制裁の推進者に対する報復か?

Russian Sanctions Instigator Lloyd’s Possibly Hit by Cyber-Attack

2022/10/07 InfoSecurity — 対ロシア制裁の実施をリードするロンドンの保険市場 Lloyd’s of London が、サイバー攻撃を受けた可能性があることが判明した。2022年10月5日 (水) に、Lloyd’s of London は、同社のシステム上で “異常なアクティビティ”を検知し、予防措置として全ての外部接続をオフにしたと公表した。

Continue reading “Lloyd’s 保険にサーバー攻撃:ロシア制裁の推進者に対する報復か?”

WhatsApp から 100万件の認証情報を窃取:Meta が中国企業を提訴

Meta sues app dev for stealing over 1 million WhatsApp accounts

2022/10/06 BleepingComputer — 2022年5月から非公式な WhatsApp Android アプリを開発/使用して、100万以上の WhatsApp アカウントを盗用したとして、HeyMods/Highlight Mobi/HeyWhatsApp などの複数の中国企業を、Meta が提訴した。Meta の訴状によると、これらの悪質なアプリは、上記3社のサイトに加えて、Google Play Store/APK Pure/APKSFree/iDescargar/Malavida などからダウンロードが可能だったとのことだ。

Continue reading “WhatsApp から 100万件の認証情報を窃取:Meta が中国企業を提訴”

Binance で $566M の窃取:盗まれた資金の大部分は BNB Smart Chain 上に残っている?

Hacker steals $566 million worth of crypto from Binance Bridge

2022/10/06 BleepingComputer — Binance Bridgeから200 million Binance Coins (BNB $566 million 相当) が、あるハッカーにより盗み出されたと報じられている。現時点では詳細は不明だが、この攻撃は 10月6日の午後2時30分 (EST) に開始されたようであり、攻撃者のウォレットが受信した2つのトランザクション [12] は、それぞれが 1,000,000 BNB であるという。その後に、このハッカーは直ちに、資金の一部を各種の流動性プールに分散させ、BNB を他の資産に移し替えようと試みまた。

Continue reading “Binance で $566M の窃取:盗まれた資金の大部分は BNB Smart Chain 上に残っている?”

RDP 攻撃が 89% も減少:ESET が分析する5月〜8月のデータとは?

RDP Attacks Decline 89% in Eight Months

2022/10/06 InfoSecurity — ESET の最新データによると、RDP パスワード推測攻撃の検出数は、今年の1月〜4月の 1230億件から、5月〜8月の 130億件へと減少している。セキュリティ・ベンダーである ESET の Threat Report シリーズは、同社製品からのテレメトリーを使用して編集されている。このレポートは、通常、4ヶ月単位で脅威の状況を分析しており、今回のレポートでは5月~8月が対象となっている。

Continue reading “RDP 攻撃が 89% も減少:ESET が分析する5月〜8月のデータとは?”

米政府の勧告:中国の国家支援ハッカーが好んで悪用する脆弱性 Top-20 とは?

US govt shares top flaws exploited by Chinese hackers since 2020

2022/10/06 BleepingComputer — 今日、NSA/CISA/FBI は、中華人民共和国 (PRC) の支援を受けるハッカーが、政府や重要インフラのネットワークを標的として悪用する、最も深刻なセキュリティ脆弱性の Top-20 を明らかにした。それらの連邦機関は共同勧告の中で、中国の支援を受けたハッカーが、米国および同盟国のネットワークや技術系企業を標的にしえ、機密ネットワークへのアクセスや知的財産の窃盗を試みていると述べている。

Continue reading “米政府の勧告:中国の国家支援ハッカーが好んで悪用する脆弱性 Top-20 とは?”

RatMilad という新種の Android スパイウェア:VPN などを装い企業ユーザーを狙う

Experts Warn of New RatMilad Android Spyware Targeting Enterprise Devices

2022/10/05 TheHackerNews — RatMilad と呼ばれる新種の Android マルウェアが、VPN/電話帳を装うアプリとして、中東のエンタープライズ・モバイル・デバイスを標的としていることが確認された。Zimperium が TheHackerNews と共有したレポートによると、このモバイル型トロイの木馬は、感染したモバイル・エンドポイントから各種データを収集/流出させるコマンドを、受信/実行する機能を持つ高度なスパイウェアとして機能するとのことだ。

Continue reading “RatMilad という新種の Android スパイウェア:VPN などを装い企業ユーザーを狙う”

Dissect でフォレンジック:データの収集/分析を促進する OSS フレームワークとは?

Dissect: Open-source framework for collecting, analyzing forensic data

2022/10/05 HelpNetSecurity — サイバー・インシデント対応におけるゲーム・チェンジャーである Dissect フレームワークは、攻撃が生じた後に調査すべき IT 環境の性質/規模に関わらず、数千のシステムに対して数時間でデータを取得することを可能にする。これまでの 10年にわたり Fox-IT は、顧客のインシデント・レスポンス調査における重要なフレームワークとして Dissect を開発/使用してきた。現在では、フォレンジック/データの収集/分析を促進するオープンソース・ソフトウェアとして、GitHub 上でセキュリティ・コミュニティに公開されている。

Continue reading “Dissect でフォレンジック:データの収集/分析を促進する OSS フレームワークとは?”

Telstra でデータ侵害:豪テレコム従業員の個人情報が流出?

Telstra Telecom Suffers Data Breach Potentially Exposing Employee Information

2022/10/05 TheHackerNews — オーストラリア最大の通信会社 Telstra は、Optus の情報漏洩が報告されてから2週間ほど後に、サードパーティを介した情報漏洩の被害に遭ったことを明らかにした。Telstra の CISO for the Asia Pacific である Narelle Devine は、「Telstra のシステムへの侵入はなかった。また、顧客のアカウント・データも含まれていない」と述べている。

Continue reading “Telstra でデータ侵害:豪テレコム従業員の個人情報が流出?”

Microsoft Exchange のゼロデイ脆弱性:ProxyNotShell に対する緩和策の更新

Microsoft updates mitigation for ProxyNotShell Exchange zero days

2022/10/05 BleepingComputer — Microsoft は、ProxyNotShell と呼ばれ、CVE-2022-41040/CVE-2022-41082 として追跡される、最新の Exchange ゼロデイ脆弱性に対する緩和策を更新した。最初の推奨事項に関しては、2 つのバグを悪用する新しい攻撃方法が研究者たちが示し、容易な回避策を提示したことで、不十分さが証明されている。

Continue reading “Microsoft Exchange のゼロデイ脆弱性:ProxyNotShell に対する緩和策の更新”

BlackByte ランサムウェア:検出を回避するための Bring Your Own Driver とは?

BlackByte ransomware abuses legit driver to disable security products

2022/10/05 BleepingComputer — BlackByte ランサムウェア・ギャングは、研究者たちが “Bring Your Own Driver” と呼ぶ新しい手法を用いて、各種のセキュリティ・ソリューションで使用される 1,000以上のドライバを無効化し、保護の回避を可能にするという。このグループに起因する最近の攻撃には、特権昇格/コード実行の脆弱性 CVE-2019-16098として追跡されている、Micro-Star の MSI Afterburner RTCore64.sys ドライバのバージョンが関与している。

Continue reading “BlackByte ランサムウェア:検出を回避するための Bring Your Own Driver とは?”

Microsoft SQL Server に感染する多機能バックドア:Maggie 汚染は既に数百台

Hundreds of Microsoft SQL servers backdoored with new malware

2022/10/05 BleepingComputer — Microsoft SQL Server を標的とする新たなマルウェアが、セキュリティ研究者たちにより発見された。この Maggie と名付けられたバックドアは、すでに世界中の数百台のマシンに感染しているようだ。Maggie は、コマンドの実行やファイルとのやり取りを指示する、SQL クエリにより制御される。その機能の及ぶ範囲には、他の Microsoft SQL Server への管理者ログインの強要や、サーバのネットワーク環境へのブリッジヘッドなどが含まれるという。

Continue reading “Microsoft SQL Server に感染する多機能バックドア:Maggie 汚染は既に数百台”

PHP Packagist の深刻な脆弱性 CVE-2022-24828:サプライチェーン攻撃にいたる恐れ

Critical Packagist Vulnerability Opened Door for PHP Supply Chain Attack

2022/10/04 SecurityWeek — 10月4日に、コード・セキュリティ企業の SonarSource は、Packagist に影響を及ぼす深刻な脆弱性の詳細を発表した。この脆弱性の悪用に成功した脅威アクターにより、PHP コミュニティを標的としたサプライチェーン攻撃が行われる可能性があるという。Packagist とは、PHP 管理ツールである Composer のデフォルト・リポジトリであり、インストール可能な PHP パッケージが集約されている場所だ。Composer は、毎月のように 20億以上のパッケージをダウンロードするために使用されている。

Continue reading “PHP Packagist の深刻な脆弱性 CVE-2022-24828:サプライチェーン攻撃にいたる恐れ”

ランサムウェア・ギャングが好む攻撃ベクター:No.1 は脆弱性の悪用で 52% を占める

Bug Exploitation Now Top Ransomware Access Vector

2022/10/04 InfoSecurity — Secureworks の最新調査によると、過去 12ヶ月間に発生した調査したランサムウェア・インシデントのうち、イニシャル・アクセス経路としてナンバーワンになったのは脆弱性の悪用であり、その比率が 52% に達したことが明らかになった。Secureworks の年次レポートである State of the Threat は、同社の Counter Threat Unit が行った、過去1年間の調査をベースに作成されている。

Continue reading “ランサムウェア・ギャングが好む攻撃ベクター:No.1 は脆弱性の悪用で 52% を占める”

Optus でデータ侵害: 豪テレコムの約 210万人の顧客記録が流出

Optus Hack Exposes Data of Nearly 2.1 Million Australian Telecom Customers

2022/10/04 TheHackerNews — 10月4日に、オーストラリアの通信大手である Optus は、9月末にデータ侵害に遭ったことを発表した。これにより、同社における現在/過去のユーザー約 210万人分の個人情報や、少なくとも1種類の ID 情報が流出したという。同社は、「攻撃が発生した理由と、再発の防止へ向けた改善のために、Deloitte が提供する外部フォレンジック評価のサービスを利用する」と述べている

Continue reading “Optus でデータ侵害: 豪テレコムの約 210万人の顧客記録が流出”

NRA という反政府ハッキング組織:ロシア国内の標的にサイバー攻撃を開始

Russian Hackers Take Aim at Kremlin Targets: Report

2022/10/04 InfoSecurity — ロシアの脅威アクターたちが、ウクライナとの無用な戦争に対する報復として、自国内のターゲットにサイバー攻撃を開始した。Kyiv Post 誌は、プーチン政権打倒を目指すロシアのハッキング組織である、国民共和軍 (NRA:National Republican Army) のメンバーに対して、インタビューを行ったっとしている。その NRA メンバーによると、最初のターゲットはロシアのソフトウェア開発会社であり、政府の顧客と密接に仕事をしているとされている Unisoftware だったという。

Continue reading “NRA という反政府ハッキング組織:ロシア国内の標的にサイバー攻撃を開始”

Tor Browser のトロイの木馬版:中国で人気の YouTube チャネルからインストーラが配布される

Popular YouTube Channel Caught Distributing Malicious Tor Browser Installer

2022/10/04 TheHackerNews — 中国語の人気 YouTube チャネルが、トロイの木馬化した Windows 版の Tor Browser インストーラを配布する手段として浮かび上がっている。Kaspersky は、このキャンペーンを OnionPoison と名付け、被害者の全てが中国のユーザーであることを公表した。現時点で、攻撃の規模は不明だが、2022年3月にはテレメトリーで被害者を検出したと、同社は述べている。

Continue reading “Tor Browser のトロイの木馬版:中国で人気の YouTube チャネルからインストーラが配布される”

CISA から連邦政府への新指令 BOD 23-01:IT 資産の可視化/脆弱性検出を強化

CISA Directive Improves Asset Visibility, Vulnerability Detection on Federal Networks

2022/10/04 InfoSecurity — CISA は、連邦政府のネットワークにおける、IT 資産の可視性/脆弱性検出を改善するための、新たな拘束的運用指令 (BOD:Binding Operational Directive) を発表した。この新指令 BOD 23-01 は、2023年4月3日に発効され、また、連邦民間行政機関 (FCEB) に対して、IT 資産の発見を7日ごとに自動を行うよう求めるものとなる。BOD 23-01 の文書には、「この課題を達成するために、数多くの方法や技術を用いることが可能だが、最低限でカバーすべき範囲は、それぞれの機関が用いる IPv4 空間全体となる」と記されている。

Continue reading “CISA から連邦政府への新指令 BOD 23-01:IT 資産の可視化/脆弱性検出を強化”

Bumblebee マルウェア:標的システムに特化したペイロードをロードして攻撃する

Bumblebee Malware Loader’s Payloads Significantly Vary by Victim System

2022/10/04 DarkReading — 3月に表面化した、きわめて悪質なマルウェア・ローダー Bumblebee の最新分析により、企業ネットワークの一部としてのシステム向けのペイロードと、スタンドアロン・システム向けのペイロードでは、その種類が大きく異なることが判明した。たとえば、Active Directory サーバを共有しているような、ドメインの一部として認識されたシステムの場合には、Cobalt Strike のような高度なポスト・エクスプロイト・ツールを実行するよう、このマルウェアはプログラムされている。

Continue reading “Bumblebee マルウェア:標的システムに特化したペイロードをロードして攻撃する”

KFC/McDonald’s @ シンガポール/サウジアラビア/UAE を狙ったフィッシング・キャンペーンが発生

Phishing Campaigns Target KFC, McDonald’s in Saudi Arabia, UAE, Singapore

2022/10/03 InfoSecurity — シンガポール/サウジアラビア/UAE の KFC と McDonald’s の顧客がフィッシング・キャンペーンに狙われ、一部の顧客の支払情報が脅威アクターにより盗み出された。CloudSEK のセキュリティ研究者たちが発見した一連のキャンペーンだが、その当初の手口は、Google Play ストアに成りすましたドメインを経由して、悪質な Chrome ブラウザベースのアプリを表示させるというものだった。

Continue reading “KFC/McDonald’s @ シンガポール/サウジアラビア/UAE を狙ったフィッシング・キャンペーンが発生”

Microsoft Exchange のゼロデイ脆弱性:ProxyNotShell の偽 PoC が販売されている

Fake Microsoft Exchange ProxyNotShell exploits for sale on GitHub

2022/10/03 BleepingComputer — 詐欺師たちがセキュリティ研究者になりすまし、新たに発見された Microsoft Exchange のゼロデイ脆弱性に対する、偽の PoC エクスプロイト ProxyNotShell を販売しているようだ。先週に、ベトナムのサイバー・セキュリティ企業 GTSC は、Microsoft Exchange の2つの新しいゼロデイ脆弱性を悪用した攻撃を、一部のユーザーが受けていたことを明らかにした。研究者たちは、Trend Micro の Zero Day Initiative と共同で、この脆弱性を Microsoft に対して非公開で報告した。Microsoft は、この脆弱性が攻撃に悪用されていることを確認し、セキュリティ更新プログラムをリリースするスケジュールを早めるとしている。

Continue reading “Microsoft Exchange のゼロデイ脆弱性:ProxyNotShell の偽 PoC が販売されている”

Chromium アプリ・モードの危険性:Chrome/Edge/Brave ユーザーの盲点を突く攻撃手法

Web browser app mode can be abused to make desktop phishing pages

2022/10/03 BleepingComputer — Chrome のアプリケーション・モード機能を利用した、デスクトップ・アプリとして表示されるローカル・ログイン・フォームから、新たなフィッシング手法を実施する脅威アクターが、認証情報を容易に盗み出しているという。このアプリ・モード機能は、Google Chrome/Microsoft Edge/Brave Browser などを含む、すべての Chromium ベースのブラウザで利用できる。この機能により、正規のログイン画面と見分けがつかない、リアルなログイン画面を生成することが可能となる。

Continue reading “Chromium アプリ・モードの危険性:Chrome/Edge/Brave ユーザーの盲点を突く攻撃手法”

BlackCat ランサムウェア:米国の防衛関連企業 NJVC を攻撃

BlackCat ransomware gang claims to have hacked US defense contractor NJVC

2022/10/02 SecurityAffairs — ALPHV/BlackCat ランサムウェア・ギャングが、米国の連邦政府/国防総省をサポートする IT 企業 NJVC に侵入したと主張している。同社は、情報機関/防衛機関/地理空間情報機関などを支援しており、世界中の拠点に 1,200人以上の従業員を擁している。BlackCat は、Tor リークサイトの被害者リストに NJVC を追加し、同社が身代金を支払わない場合には、盗み出したデータを公開すると脅迫している。 

Continue reading “BlackCat ランサムウェア:米国の防衛関連企業 NJVC を攻撃”

Dell ドライバの脆弱性 CVE-2021-21551:北朝鮮のハッカー集団 Lazarus が悪用

Hackers Exploiting Dell Driver Vulnerability to Deploy Rootkit on Targeted Computers

2022/10/01 TheHackerNews — 北朝鮮が支援する Lazarus Group が、Dell のファームウェア・ドライバの脆弱性を悪用して、Windows のルートキットを展開していることが確認されている。それにより、国家に支援された脅威アクターが採用する、新たな戦術が浮き彫りになっている。2021年秋に発生した BYOVD (Bring Your Own Vulnerable Driver) 攻撃は、この脅威アクターが、航空宇宙/防衛産業に向けて行っているスパイ活動 Operation In(ter)ception の亜種となる。

Continue reading “Dell ドライバの脆弱性 CVE-2021-21551:北朝鮮のハッカー集団 Lazarus が悪用”

Microsoft Teams と Defender for Office 365 の連携強化:フィッシング・メッセージを排除する

Microsoft to let Office 365 users report Teams phishing messages

2022/10/01 BleepingComputer — Microsoft は、Defender for Office 365 のアップデートに取り組んでおり、Microsoft Teams のユーザーが受け取った疑わしいメッセージを、組織のセキュリティ・チームに警告できるようにするという。Microsoft Defender for Office 365 (旧 Office 365 Advanced Threat Protection/Office 365 ATP) は、メールメッセージ/リンク/コラボレーション・ツールからの、悪質な脅威から組織を保護するものとなる。

Continue reading “Microsoft Teams と Defender for Office 365 の連携強化:フィッシング・メッセージを排除する”

Canon Medical の脆弱性 CVE-2022-37461:患者情報の流出を Trustwave が警告

Canon Medical Product Vulnerabilities Expose Patient Information

2022/09/30 SecurityWeek — Trustwave は、Canon Medical の医療画像共有ツール Vitrea View に、2つのクロスサイト・スクリプティング (XSS:cross-site scripting) の脆弱性が存在すると、医療機関に警告を発している。企業向け閲覧ソリューションとして知られる Vitrea View は、医療機関/医師/放射線技師などが医療画像を安全に共有するために使用され、デスクトップ/モバイルデバイスの両方でブラウザからアクセスができる。

Continue reading “Canon Medical の脆弱性 CVE-2022-37461:患者情報の流出を Trustwave が警告”

Windows Logo に隠されたマルウェアは中国由来:中東の政府組織などを攻撃

Hackers Hide Malware in Windows Logo, Target Middle East Governments

2022/09/30 InfoSecurity — Witchetty と呼ばれるハッカー集団が、ステガノグラフィー技術を用いて Windows ロゴにバックドアを隠し、中東の政府をターゲットにしていることが確認された。Broadcom の最新アドバイザリによると、Witchetty (別名 LookingFrog) は国家が支援する中国の脅威アクター APT10 や、以前の米国エネルギー・プロバイダーに対する攻撃に関連した TA410 の、工作員とも関係があるとみられている。

Continue reading “Windows Logo に隠されたマルウェアは中国由来:中東の政府組織などを攻撃”

CISA KEV 警告 22/09/30:Microsoft Exchange と Atlassian Bitbucket のゼロデイを追加

CISA: Hackers exploit critical Bitbucket Server flaw in attacks

2022/09/30 BleepingComputer — Cybersecurity and Infrastructure Security Agency (CISA) は、攻撃で悪用されたバグのリストに、Atlassian Bitbucket Server の RCE 脆弱性と、Microsoft Exchange のゼロデイ脆弱性の2件を含む、合計で3件のセキュリティ欠陥を追加したことを発表した。Microsoft によると、CISA の KEV (Known Exploited Vulnerabilities) カタログに追加されたのは、限定的な標的型攻撃で悪用された Microsoft Exchangeの ゼロデイ脆弱性 CVE-2022-41040/CVE-2022-41082 の2件となる。

Continue reading “CISA KEV 警告 22/09/30:Microsoft Exchange と Atlassian Bitbucket のゼロデイを追加”