Microsoft Windows の HTTP プロトコル・スタックに存在する脆弱性 wormable が FIX

Microsoft: New critical Windows HTTP vulnerability is wormable

2022/01/11 BleepingComputer — Microsoft は、Windows 11 および Windows Server 2022 などの、最新の Windows デスクトップ/サーバーに影響を与えることが判明した、wormable と呼ばれる深刻な脆弱性にパッチを適用した。この脆弱性 CVE-2022-21907 (CVSS 値 7.8) には、今月の Patch Tuesday が適用されている。

Continue reading “Microsoft Windows の HTTP プロトコル・スタックに存在する脆弱性 wormable が FIX”

CISA から連邦政府機関へ警告:活発に悪用されている既知の脆弱性 15件

CISA alerts federal agencies of ancient bugs still being exploited

2022/01/11 BleepingComputer — 米国の CISA (Cybersecurity and Infrastructure Security Agency) は、悪用が検知されている脆弱性のリストを更新し、米国企業への攻撃手段として頻繁に利用されている、15件のセキュリティ問題を新たに追加した。今回のリストに追加された脆弱性は、それぞれの深刻度と公開日を持ち、中程度のリスクと評価されているものもあれば、2013年に公開されたものもある。

Continue reading “CISA から連邦政府機関へ警告:活発に悪用されている既知の脆弱性 15件”

イランの国家支援ハッカーが Log4j 攻撃により新規の PowerShell バックドアを投下

State hackers use new PowerShell backdoor in Log4j attacks

2022/01/11 BleepingComputer — イランの国家支援グループ APT35 (Charming Kitten/Phosphorus) に属すると思われるハッカーが、Log4Shell 攻撃により新たな PowerShell バックドアを投下していることが確認されている。このモジュール型ペイロードは、C2 通信を処理し、システムの列挙を行い、最終的には追加モジュールの受信/復号化/ロードを行うことが可能とされる。Log4Shell は、12月に公開された Apache Log4j の深刻なリモートコード実行の脆弱性 CVE-2021-44228 を悪用するものである。

Continue reading “イランの国家支援ハッカーが Log4j 攻撃により新規の PowerShell バックドアを投下”

KCodes NetUSB に RCE 脆弱性:Netgear/TP-Link/Tenda などのルーターに影響

New KCodes NetUSB Bug Affect Millions of Routers from Different Vendors

2022/01/11 TheHackerNews — この、問題となるコンポーネントは、Netgear/TP-Link/Tenda/EDiMAX/D-Link/Western Digital などの、数百万台のエンドユーザー向けルーターに組み込まれている。KCodes NetUSB は、ローカル・ネットワーク上のデバイスが、USB ベースのサービスを IP 経由で提供できるようにするための Linux カーネル・モジュールである。

Continue reading “KCodes NetUSB に RCE 脆弱性:Netgear/TP-Link/Tenda などのルーターに影響”

CISA の Log4j ブリーフィング:現時点で深刻な被害を受けた連邦政府機関は無い

CISA Unaware of Any Significant Log4j Breaches in U.S.

2022/01/11 SecurityWeek — 米国の Cybersecurity and Infrastructure Security Agency (CISA) だが、先日に公開された Log4j の脆弱性に関連した深刻な侵害について、現在のところ検知していないと述べている。月曜日に行われたメディアへのブリーフィングで、CISA の Director である Jen Easterly と、Executive Assistant Director for Cybersecurity である Eric Goldstein は、深刻なインシデントは検知していないと述べている。これは、数多くの組織が迅速に対応した結果だと思われる。

Continue reading “CISA の Log4j ブリーフィング:現時点で深刻な被害を受けた連邦政府機関は無い”

Microsoft 2022-01 月例アップデートは6件のゼロデイと 97件の脆弱性に対応

Microsoft January 2022 Patch Tuesday fixes 6 zero-days, 97 flaws

2022/01/11 BleepingComputer — 今日は、Microsoft の January 2022 Patch Tuesday であり、それに伴い、6つのゼロデイ脆弱性を含む、合計で97件の脆弱性が修正された。Microsoft は、今日のアップデートで、97件の脆弱性 (29件の Microsoft Edge 脆弱性を除く) を修正し、9件を Critical に、88件を Important に分類している。

Continue reading “Microsoft 2022-01 月例アップデートは6件のゼロデイと 97件の脆弱性に対応”

WordPress 5.8.3 がリリース:SQL injection/XSS などの脆弱性に対応

WordPress 5.8.3 security update fixes SQL injection, XSS flaws

2022/01/10 BleepingComputer — WordPress の開発チームは、4つの脆弱性 (そのうちの3つは深刻度 High) に対応した、短期サイクルのセキュリティ・リリースである Ver 5.8.3 をリリースした。このセットには、WP_Query での SQL インジェクション/WP_Meta_Query を介したブラインド SQL インジェクション/post slugs を介した XSS 攻撃/admin object インジェクションが含まれる。

Continue reading “WordPress 5.8.3 がリリース:SQL injection/XSS などの脆弱性に対応”

Log4j の脆弱性は極めて深刻:多くの問題をインターネット上に残した

Extremely Critical Log4J Vulnerability Leaves Much of the Internet at Risk

2022/01/10 TheHackerNews — Apache Software Foundation は、広く利用されている Java ベース・ロギング・ライブラリ Log4j に存在する、悪意のコード実行と脆弱なシステムの乗っ取りを許す、ゼロデイ脆弱性の修正プログラムを公開した。この問題は、CVE-2021-44228 として追跡され、Log4Shell または LogJam というニックネームで呼ばれている。具体的に言うと、このオープンソース・ユーティリティを使用する全てのアプリケーションにおいて、認証を必要とせずにリモートコードが実行されるというものであり、Log4j Ver 2.0-beta9〜2.14.1 に影響する。このバグの深刻度は、CVSS 値 10.0 となっているで。

Continue reading “Log4j の脆弱性は極めて深刻:多くの問題をインターネット上に残した”

BlackMatter ランサムウェアのロジックに欠陥:Active Directory 保護のヒントになるのか?

How to Proactively Limit Damage From BlackMatter Ransomware

2022/01/08 DarkReading — 米国の重要インフラ企業や大規模組織などへの攻撃に多用される、ランサムウェア BlackMatter のコードに重大な論理的欠陥があり、状況によってはマルウェアの有効性を制限できる。Illusive は、この欠陥のあるロジックを起動できれば、BlackMatter が自社の環境にもたらす被害を軽減できる可能性があると発表した。

Continue reading “BlackMatter ランサムウェアのロジックに欠陥:Active Directory 保護のヒントになるのか?”

米国諜報機関からのアドバイス:スパイウェア攻撃を防ぐための TIPS

US counterintelligence shares tips to block spyware attacks

2022/01/07 BleepingComputer — 米国の National Counterintelligence and Security Center (NCSC) と Department of State (国務省) は、商用の監視ツールを悪用する攻撃に対して、共同で防御策を発表した。この共同勧告では、監視キャンペーンの標的となる恐れのある人々が、モバイル機器に導入された傭兵用スパイウェアを悪用して、位置情報の追跡や、会話の録音、個人情報などの収集を試みようとする動きを、阻止するためのヒントが示されている。

Continue reading “米国諜報機関からのアドバイス:スパイウェア攻撃を防ぐための TIPS”

Google Docs コメントを武器化する新たなフィッシング・キャンペーンに注意

Google Docs Comments Weaponized in New Phishing Campaign

2022/01/07 DarkReading — 最近のフィッシング・キャンペーンにおいて、Google Docs のコメント機能を悪用することで、正当に見えるメールを送信し、ターゲットに悪意のリンクをクリックさせるものが発見された。このキャンペーンを発見した Avanan の研究者たちによると、Google Suite に対するユーザーの信頼性を悪用する方法は、今回が初めてではないとのことだ。

Continue reading “Google Docs コメントを武器化する新たなフィッシング・キャンペーンに注意”

英国民保健サービス NHS の VMware Horizon が Log4Shell に狙われている

NHS Warns of Hackers Targeting Log4j Flaws in VMware Horizon

2022/01/07 TheHackerNews — 英国の国民保健サービス (National Health Service:NHS) のデジタル・セキュリティ・チームは、パッチが適用されていない VMware Horizon サーバーに存在するLog4j の脆弱性 (Log4Shell) を利用して、悪意の Web シェルを投下し、侵害したネットワーク上に持続的に存続して、次の攻撃をねらうという未知の脅威行為に対して警鐘を鳴らした。

Continue reading “英国民保健サービス NHS の VMware Horizon が Log4Shell に狙われている”

SonicWall の Y2K22 問題:メールセキュリティとファイアウォールに障害が発生

SonicWall: Y2K22 bug hits Email Security, firewall products

2022/01/07 BleepingComputer — 今日、SonicWall は、同社のメール・セキュリティ製品およびファイアウォール製品の一部が Y2K22 バグに見舞われ、2022年1月1日以降のメッセージログ更新やジャンクボックス操作に障害が発生していたことを確認した。同社によると、影響を受けたシステムでは、メールユーザーおよび管理者により、ジャンク・ボックスへのアクセスや、新たに受信したメールのジャンク解除などが不能になるという。また、メッセージログ更新が不能であることから、メッセージログを介した送受信メールを追跡も不可能になるという。

Continue reading “SonicWall の Y2K22 問題:メールセキュリティとファイアウォールに障害が発生”

FlexBooker から 370万人分以上のユーザー・アカウント情報が盗まれた

Over 3.7 million accounts were compromised in the FlexBooker data breach

2022/01/07 SecurityAffairs — FlexBooker が脅威アクターにより攻撃され、370万人以上のユーザー・アカウントが侵害された。この攻撃はクリスマス休暇前に行われ、盗まれたデータは複数のサイバー犯罪フォーラムで販売されている。FlexBooker は、オンラインのアポイントメント・スケジューリング・プラットフォームであり、予約のスケジュール化や、従業員のカレンダー同期などを提供している。

Continue reading “FlexBooker から 370万人分以上のユーザー・アカウント情報が盗まれた”

QNAP 警告:インターネットに露出する NAS がランサムウェアに狙われている

QNAP warns of ransomware targeting Internet-exposed NAS devices

2022/01/07 BleepingComputer — 今日、QNAP は、ランサムウェアやブルートフォースなどの進行中の攻撃から、インターネットに露出した NAS デバイスを直ちに保護するよう、顧客に警告した。QNAP は、今日のプレスリリースの中で、「すべての QNAP NAS ユーザーに対して、QNAP ネットワーク・デバイスのセキュリティを確保するために、指示に従うことを強く求める」と述べている。

Continue reading “QNAP 警告:インターネットに露出する NAS がランサムウェアに狙われている”

H2 Database Console に Log4Shell と同じ構造の脆弱性:約 6,800 件のアーティファクトに影響

Log4Shell-like Critical RCE Flaw Discovered in H2 Database Console

2022/01/07 TheHackerNews — H2 データベース・コンソールで発見されたリモートコード実行の脆弱性だが、先月に明らかになった Log4Shell と同じ構造を持つ欠陥であることが、研究者たちにより公表された。JFrog の研究者である Andrey Polkovenko と Shachar Menashe は、「Log4j 以外のコンポーネントで発表された、Log4Shell に似た初めての深刻な問題であり、Log4Shell と同じ根本的な原因であう、JNDI リモートクラス・ローディングを悪用するものだ」と述べている。

Continue reading “H2 Database Console に Log4Shell と同じ構造の脆弱性:約 6,800 件のアーティファクトに影響”

HackerOne のバグバウンティ・プログラム:そこから見えてくる5つの論点

5 Things New with Bug Bounty Programs

2022/01/07 SecurityIntelligence — 2021年9月29日に HackerOne は、Internet Bug Bounty (IBB) プログラムの最新版を発表した。この取り組みにより、2013年から2021年の間に生じている、オープンソース・ソフトウェアに存在する、1,000件以上の脆弱性を発見するよう調整がなされた。HackerOne の最新バージョンは、既存のバグバウンティから得られる防御力を蓄積し、脆弱性管理ライフサイクルに貢献する利害関係者を表彰する方法で報奨金を分割していく。さらに、脆弱性提出フローの統合により、参加する研究者のエクスペリエンスを向上させ、プログラムの範囲をさらに拡大することを目的としている。

Continue reading “HackerOne のバグバウンティ・プログラム:そこから見えてくる5つの論点”

Mac マルウェア調査:Windows に比べて安全という考え方は過去のものに

New Mac Malware Samples Underscore Growing Threat

2022/01/07 DarkReading — 2021年に出現した一握りのマルウェア・サンプルは、Windows システムに比べて Apple のテクノロジーが、攻撃や侵害を受けにくいとはいえ、決して無敵ではないことを改めて示した。セキュリティ研究者である Patrick Wardle は、その年に出現した全ての新しい Mac マルウェアの脅威リスト The Mac Malware of 2021 [pdf] を、6年連続で発表している。彼は、それぞれのマルウェアのサンプルについて、感染経路/インストールと持続のメカニズム/マルウェアの目的などの特徴を特定している。2021年に出現した新しい Mac マルウェアの各サンプルは、彼の Web サイトで公開されている。

Continue reading “Mac マルウェア調査:Windows に比べて安全という考え方は過去のものに”

FBI 警告:米国の防衛産業を標的に悪意の USB デバイスが郵送されている

FBI: Hackers use BadUSB to target defense firms with ransomware

2022/01/07 BleepingComputer — 米連邦捜査局 (FBI) は、最近に更新された Flash Alert の中で、金銭的な動機を持つサイバー犯罪グループ FIN7 が、ランサムウェアを展開する悪意の USB デバイスが入ったパッケージを介して、米国の防衛産業を標的にしていると米国企業に警告した。この攻撃者たちは、LilyGO のロゴの付いた BadUSB/Bad Beetle USB デバイスが入ったパッケージを郵送している。

Continue reading “FBI 警告:米国の防衛産業を標的に悪意の USB デバイスが郵送されている”

フランスのプライバシー保護機関が F と G に合計で 210 M Euros の制裁金

France hits Facebook and Google with $210 million in fines

2022/01/06 BleepingComputer — フランスのデータプライバシー保護機関である National Commission on Informatics and Liberty (CNIL) は、Facebook に対して 60 million Euros ($68 million)、Google に対して 150 million Euros ($170 million) の制裁金を科すことを発表した。これらの制裁金の背景には、Web サイトの訪問者に対して、トラッキング・クッキーの拒否に複数回のクリックを要求することで、拒否し難くしたことを違法と判断したことがある。

Continue reading “フランスのプライバシー保護機関が F と G に合計で 210 M Euros の制裁金”

Xiaomi の新たなモバイル OS:いくつかのアプリがブロックされるという問題

Xiaomi’s new smartphone OS update blocks some apps, users say

2022/01/06 SCMP — 中国の Xiaomi スマートフォンのユーザーから、同社が一部のモバイル・アプリのインストールを阻止しているのではないかという懸念の声が上がっており、同社の最新 OS に導入された新機能についても疑念が渦巻いている。

Continue reading “Xiaomi の新たなモバイル OS:いくつかのアプリがブロックされるという問題”

NIST の CSF フレームワーク:SaaS セキュリティへの適用は合理的

NIST Cybersecurity Framework: A Quick Guide for SaaS Security Compliance

2022/01/06 TheHackerNews — サイバー・セキュリティにおける最新のベストプラクティスを知りたいとき、私は米国の National Institute of Standards and Technology (NIST) を訪れる。最新のパスワード要件 (NIST 800-63) から、製造業者向けの IoT セキュリティ (NISTIR 8259) にいたるまで、NIST は常に出発点である。NIST は、組織の専門性と、NIST 文書の作成に協力する外部の専門家により、米国の標準制定者として重要な役割を果たしている。

Continue reading “NIST の CSF フレームワーク:SaaS セキュリティへの適用は合理的”

VMware が Workstation/Fusion/ESXi の脆弱性 CVE-2021-22045 を FIX

VMware fixed CVE-2021-22045 heap-overflow in Workstation, Fusion and ESXi

2022/01/06 SecurityAffairs — VMware は、Workstation/Fusion/ESXi 製品群に存在するヒープバッファ・オーバーフローの脆弱性 CVE-2021-22045 に対処する、セキュリティ・アップデートをリリースした。具体的には、Workstation 16.2.0/Fusion 12.2.0/ESXi670-20211101-SG/ESXi650-20211101-SG をリリースしている。

Continue reading “VMware が Workstation/Fusion/ESXi の脆弱性 CVE-2021-22045 を FIX”

ロシア政府:違法とするコンテンツの掲載/削除をめぐり Google に罰金

Russia Fines Google For Illegal Content Breach

2022/01/06 CybersecurityIntelligence — モスクワの裁判所が、ロシアで違法とされるコンテンツの削除を、繰り返して怠ったとして、Google に 7.2bn roubles ($98m : £73m) の罰金を科した。これは、欧米のテクノロジー企業を統制しようとするロシア政府において、最大の罰金額であり、ロシア国内での起訴が続く可能性がある。今回の判決は、ロシアでは初となる、収益に連携する罰金となる。インターネットの取り締まりが懸念される中、欧州連合 (EU) で初めて実施された年間売上高に基づく罰金が、さらに増える可能性もある。

Continue reading “ロシア政府:違法とするコンテンツの掲載/削除をめぐり Google に罰金”

Google Chrome 97:1件の Critical と 10件 の High などの脆弱性を修正

Chrome 97 Patches 37 Vulnerabilities

2022/01/05 Security Week — 今週に Google は、外部の研究者から報告された 24件の脆弱性を含む、合計で 37件のセキュリティ修正を施した Chrome 97 を、Stable Channel でリリースした。外部から報告された 24件のセキュリティ上の欠陥のうち、深刻度 Critical は 1件、High は 10件、Medium は 10件、Low は 3件となっている。脆弱性の種類としては、use-after-free が 7件で、不適切な実装が 8件 などになっている。

Continue reading “Google Chrome 97:1件の Critical と 10件 の High などの脆弱性を修正”

Elephant Beetle:組織化された金融窃取の背後にあるハッカー・グループとは?

Researchers Uncover Hacker Group Behind Organized Financial-Theft Operation

2022/01/05 TheHackerNews — サイバー・セキュリティの研究者たちは、少なくとも4年間にわたって、主にラテンアメリカに所在するエンティティからのトランザクション処理とサイフォン資金を標的にする、慎重な脅威アクターにより実行される組織的な金融窃取作戦を暴いた。イスラエルのインシデント・レスポンス企業である Sygnia は、Elephant Beetle と名付けた悪質なハッキング・グループが、銀行や小売店を標的に、良心的な活動に紛れて不正な取引を注入していたと発表した。

Continue reading “Elephant Beetle:組織化された金融窃取の背後にあるハッカー・グループとは?”

Honda と Acura の車両に Y2K22 バグが発生:ナビが 2002 年にリセットされた

Honda, Acura cars hit by Y2K22 bug that rolls back clocks to 2002

2022/01/05 BleepingComputer — Honda Acura の車両だが、ナビゲーション・システムの時計が 2002年1月1日にリセットされ、変更する方法がないという、2022年問題のバグである、通称 Y2K22 に見舞われている。2022年1月1日以降、Honda と Acura の車両に搭載されたナビゲーション・システムの日付が、自動的に2002年1月1日に変更され、おそらく車が位置する地域に応じてだと思われるが、時刻は 12時/2時/4時などにリセットされた。

Continue reading “Honda と Acura の車両に Y2K22 バグが発生:ナビが 2002 年にリセットされた”

Zloader バンキング・マルウェアの新キャンペーン:Microsoft 署名検証を悪用

New Zloader Banking Malware Campaign Exploiting Microsoft Signature Verification

2022/01/04 TheHackerNews — 現在進行中の ZLoader マルウェア・キャンペーンは、リモート監視ツールおよび Microsoft のデジタル署名検証に関する9年前の欠陥を悪用することで、ユーザーの認証情報や機密情報を吸い上げていることが判明している。イスラエルのサイバー・セキュリティ企業である Golan Cohen Research は、この巧妙な感染経路を 2021年11月から追跡してきましたが、過去の攻撃との類似点を指摘し、Malsmoke と呼ばれる脅威アクター・グループの犯行であるとしている。

Continue reading “Zloader バンキング・マルウェアの新キャンペーン:Microsoft 署名検証を悪用”

Microsoft 警告:Log4j 脆弱性を悪用する攻撃ベクターは広がっていく

Microsoft Warns of Continued Attacks Exploiting Apache Log4j Vulnerabilities

2022/01/04 TheHackerNews — Microsoft は、オープンソースのロギング・フレームワーク Log4j に存在する脆弱性の悪用により、システムにマルウェアを展開しようとする試みが、国家支援ハッカーやコモディティ攻撃者により継続されていると警告している。Microsoft Threat Intelligence Center (MSTIC) は、今週の初めに発表したガイダンスの改訂版で、「12月の最後の数週間、攻撃の試みとテストが高水準で推移している。既存の攻撃者の多くが、コインマイナーからハンズオン・キーボード攻撃にいたるまで、一連の Log4j 脆弱性の悪用を、既存のマルウェア・キットや戦術に追加していることが確認されている」と述べている。

Continue reading “Microsoft 警告:Log4j 脆弱性を悪用する攻撃ベクターは広がっていく”

FTC 警告:Log4J 攻撃から顧客データを保護しない企業に法的措置?

FTC warns companies to secure consumer data from Log4J attacks

2022/01/04 BleepingComputer — 今日、米国連邦取引委員会 (FTC : Federal Trade Commission) は、継続して止まない Log4J 攻撃から、顧客データの保護を怠る米国企業を追及すると警告した。FTC は、「Log4j および、今後の類似する脆弱性の結果として生じる、消費者データの流出を止めるための合理的な措置を講じない企業を、法的権限をフルに活用して追及する意向だ」と述べている

Continue reading “FTC 警告:Log4J 攻撃から顧客データを保護しない企業に法的措置?”

Log4j が明らかにしたもの:ソフトウェアの依存関係と SBoM のすすめ

Log4j Highlights Need for Better Handle on Software Dependencies

2022/01/04 DarkReading — 新しい年を迎えたが、サイバー・セキュリティ業界は、またしてもソフトウェア・サプライチェーン・セキュリティの悪夢がもたらす、長期化が予測される問題に直面している。アプリケーション・セキュリティのゼロデイ問題が多発した1年の最後に生じた、Log4j の脆弱性 (Log4Shell) の問題は、2021年のテーマに沿ったブックエンドのようなもので、SolaWinds がスタートさせた年を、同じようなかたちで締め括る。

Continue reading “Log4j が明らかにしたもの:ソフトウェアの依存関係と SBoM のすすめ”

Windows Server の Remote Desktop のバグ対応:KB5010196 更新パッケージがリリース

Emergency Windows Server update fixes Remote Desktop issues

2022/01/04 BleepingComputer — Microsoft は、Remote Desktop の接続およびパフォーマンスの問題につながる Windows Server のバグに対処するため、緊急の更新プログラムをリリースした。同社は、「Microsoft は 2022年1月4日に緊急更新プログラムをリリースし、Windows Server における黒画面表示や、サインインでの遅延、全体的な速度低下の問題を解決した」と説明している。

Continue reading “Windows Server の Remote Desktop のバグ対応:KB5010196 更新パッケージがリリース”

安全なスマートシティ:IoT のインフラとリスクの関係を整理する

Securing Smart Cities: What You Need to Know

2022/01/03 StateOfSecurity — 経済/人口/社会/文化/技術/環境などに関連する、さまざまなプロセスが複雑に絡み合う都市化に伴い、各国政府は都市部特有の課題に対処するスマートシティを開発している。この開発は、無線技術とクラウドを利用したデータ転送により行われる。スマートシティには、IoT (Internet of Things)/ICT (Information and Communications Technology)/GIS (Geographic Information Systems) などの技術が使われていく。それぞれの技術が連携して大量のデータを収集し、そのデータを基に都市内のコンポーネントやシステムを改善する。

Continue reading “安全なスマートシティ:IoT のインフラとリスクの関係を整理する”

セキュリティ専門家たちの燃え尽き症候群:褒めずに責任を押し付けるのは間違いだ

Security Pro Burnout Signals IT Security Shift

2022/01/03 SecurityBoulevard — 世界的なパンデミックに端を発した、この世界の大きな変化は、IT セキュリティ専門家たちのメンタルヘルスに大きな負担をかけている。あらゆる組織において、リモートファーストの働き方への適応を求める動きが強まったことで、IT セキュリティの専門家たちは、迅速なデジタル・トランスフォーメーションだけでなく、安全なデジタル・トランスフォーメーションを実現するために、時間外労働を強いられている。

Continue reading “セキュリティ専門家たちの燃え尽き症候群:褒めずに責任を押し付けるのは間違いだ”

データ・プロテクション:データの発見/分類/保護とコンテキストを考える

Data Protection: What Needs to Be Protected?

2022/01/03 SecurityIntelligence — あなたの組織のデータは、どこあるのだろうか?グローバルなデータセンター/PC/モバイルアプリなど、あらゆる場所にデータは散らばっている。では、そのすべてを保護するには、どうすればよいのだろう?すべてのデータを暗号化することは不可能だろう。膨大な予算と時間が必要になる。最も厳しい規制でさえ、そこまでのデータ保護を要求していない。たとえば、GDPR は主に個人を特定できる情報 (PII : Personal Identifiable Information) に焦点を当てるが、データ侵害から知的財産を保護することも必要だ。

Continue reading “データ・プロテクション:データの発見/分類/保護とコンテキストを考える”

IoT デバイス上のスティルス性マルウェアを電磁放射を用いて検出

Detecting Evasive Malware on IoT Devices Using Electromagnetic Emanations

2022/01/03 TheHackerNews — サイバー・セキュリティ研究者たちが、IoT デバイスから放出される電磁界をサイドチャネルとして使用し、難読化技術により解析が妨げられているシナリオであっても、組み込みシステムを標的とする各種マルウェアに対しる、正確な情報が得られるという新しいアプローチを提案した。

Continue reading “IoT デバイス上のスティルス性マルウェアを電磁放射を用いて検出”

SEGA Europe が AWS S3 バケットを誤って公開:データとインフラが危険に

SEGA Europe left AWS S3 bucket unsecured exposing data and infrastructure to attack

2022/01/03 SecurityAffairs — サイバー・セキュリティ企業の VPN Overview の報告によると、年末にゲーム大手の SEGA Europe が、Amazon Web Services (AWS) の S3 バケットにユーザーの個人情報を誤って公開し、放置していたことが分かった。この S3 バケットには、複数の AWS キーが含まれており、これらのキーを使用することで、SEGA Europe の複数のクラウド・サービスにアクセスすることが可能だった。また、MailChimp や Steam のキーも含まれており、これらのサービスに SEGA の名前でアクセスすることもできた。

Continue reading “SEGA Europe が AWS S3 バケットを誤って公開:データとインフラが危険に”

Microsoft Exchange の Y2K22 問題:Scan Engine 日付チェックの失敗を FIX

Microsoft Issues Fix for Exchange Y2K22 Bug That Crippled Email Delivery Service

2022/01/02 TheHackerNews — この週末に Microsoft は、Exchange Server プラットフォーム上で、電子メール・メッセージが立ち往生するという問題の修正版をリリースした。その原因は、年の変わり目に、日付の検証エラーが発生したことだとされている。

Continue reading “Microsoft Exchange の Y2K22 問題:Scan Engine 日付チェックの失敗を FIX”

Netgear Nighthawk R6700v3 ルーターに複数の脆弱性:現時点ではパッチは未適用?

Multiple flaws in Netgear Nighthawk R6700v3 router are still unpatched

2021/12/31 SecurityAffairs — Tenable の研究者たちが、人気の Netgear Nighthawk R6700v3 WiFi ルーターの、最新のファームウェアのバージョン 1.0.4.120 に存在する複数の脆弱性を発見した。攻撃者たちは、この脆弱性をトリガーとして、危殆化したデバイスを完全に制御できる。

Continue reading “Netgear Nighthawk R6700v3 ルーターに複数の脆弱性:現時点ではパッチは未適用?”

Log4j 問題の 5W1H:現状の正確な認識と将来へ向けたステップ

AppSec and Software Community Respond to Log4j

2021/12/30 SecurityBoulevard — アプリケーション・セキュリティとオープンソース・ソフトウェアのコミュニティは、Java Log4j の脆弱性の問題に立ち向かい、ソフトウェアへのパッチ適用/情報の共有/緩和策やツールの提供などを行っている。まだ危機を脱したわけではないが、彼らのこれまでの行動には感銘を受けた。

Continue reading “Log4j 問題の 5W1H:現状の正確な認識と将来へ向けたステップ”

Have I Been Pwned に 44万件のアカウントが追加:RedLine マルウェアにより窃取

Have I Been Pwned adds 441K accounts stolen by RedLine malware

2021/12/30 BleepingComputer — Have I Been Pwned の情報漏えい通知サービスにおいて、RedLine マルウェアの情報窃取キャンペーンで盗まれた 441,000件のアカウントに、自身のメールとパスワードが含まれているかどうかを確認できるようになった。RedLine は、現時点において最も広く使用されている情報窃取用マルウェアであり、悪意の添付ファイルを用いたフィッシング・キャンペーンや、YouTube 詐欺、warez/crack サイトなどで配布されている。

Continue reading “Have I Been Pwned に 44万件のアカウントが追加:RedLine マルウェアにより窃取”

京都大学の 77TB の研究データが消えた:HP バックアップ・システムのエラーが原因

University loses 77TB of research data due to backup error

2021/12/30 BleepingComputer — Hewlett-Packard 製スーパー・コンピュータのバックアップ・システムのエラーにより、日本の京都大学が、約 77TB の研究データを失った。この事故は、2021年12月14日〜16日に発生し、14の研究グループにおける 3,400万ファイルが、システムおよびバックアップ・ファイルから消去された。この損失の影響を調査した結果、京都大学は、影響を受けたグループのうち、4つのグループの作業は、もはや復元できないと判断した。

Continue reading “京都大学の 77TB の研究データが消えた:HP バックアップ・システムのエラーが原因”

中国の APT ハッカーたちが Log4Shell を使って大規模な学術機関を攻撃

Chinese APT Hackers Used Log4Shell Exploit to Target Academic Institution

2021/12/30 The Hacker News — 中国を拠点とする新たな標的型侵入攻撃者である Aquatic Panda は、Apache Log4j ロギング・ライブラリの深刻な欠陥をアクセス・ベクターとして利用し、ターゲット・システム内での偵察や資格情報の収集などの、持続性のある攻撃のための準備を行っていることが観察されている。

Continue reading “中国の APT ハッカーたちが Log4Shell を使って大規模な学術機関を攻撃”

T-Mobile で SIM スワップ攻撃が発生:ただし詳細は不明

T-Mobile says new data breach caused by SIM swap attacks

2021/12/29 BleepingComputer — T-Mobile は、最近に報道された新たなデータ漏洩について、SIM スワップ攻撃の被害に遭った「ごく少数のユーザー」への通知との関連性を認めた。T-Mobile の広報担当者は BleepingComputer に対して、「当社は、ごく少数のユーザーに対して、その電話番号に割り当てられた SIM カードの不正な交換もしくはさ、限定的なアカウント情報の閲覧の可能性があることを通知した。

Continue reading “T-Mobile で SIM スワップ攻撃が発生:ただし詳細は不明”

Microsoft Build Engine 悪用キャンペーンを観測:Cobalt Strike Beacon が実行されている

Threat Actors Abuse MSBuild for Cobalt Strike Beacon Execution

2021/12/28 SecurityWeek — 最近に観測された悪質なキャンペーンにおいて、Microsoft Build Engine (MSBuild) を悪用し、侵入したマシン上で Cobalt Strike ペイロードを実行するものがあった。Windows 上でアプリケーションを作成するために設計された MSBuild は、Tasks と呼ばれるプロジェクト・ファイルの要素を用いて、プロジェクトの構築中に実行されるコンポーネントを指定する。

Continue reading “Microsoft Build Engine 悪用キャンペーンを観測:Cobalt Strike Beacon が実行されている”

Apache から Log4j 2.17.1 がリリース:新たなリモートコード実行 CVE-2021-44832 に対応

Log4j 2.17.1 out now, fixes new remote code execution bug

2021/12/28 BleepingComputer — Apache は、Log4j 2.17.0 における、新たなリモートコード実行 (RCE) 脆弱性 CVE-2021-44832 をに対して、新バージョン 2.17.1 をリリースし、この問題を修正した。今日までは、2.17.0 が Log4j の最新バージョンであり、アップグレードする対象として、最も安全であると考えられていたが、アドバイザリは進化している。

Continue reading “Apache から Log4j 2.17.1 がリリース:新たなリモートコード実行 CVE-2021-44832 に対応”

LastPass ユーザーのマスター・パスワードが侵害された?

LastPass users warned their master passwords are compromised

2021/12/28 BleepingComputer — 数多くの LastPass ユーザーが、誰かが不明な場所から自身のアカウントにログインしようと試みたと、警告するメールを受け取った後に、マスター・パスワードが侵害されたという報告を受けている。この電子メール通知には、見知らぬ場所からのログイン試行が、ブロックされたと記載されている。

Continue reading “LastPass ユーザーのマスター・パスワードが侵害された?”

Apache HTTP Server の脆弱性 CVE-2021-44790/CVE-2021-44224 が FIX

Apache addressed a couple of severe vulnerabilities in Apache HTTP Server

2021/12/27 SecurityAffairs — Apache Software Foundation (ASF) は、Apache HTTP Server 2.4.52 をリリースし、リモートコード実行攻撃につながる脆弱性 CVE-2021-44790/CVE-2021-44224 に対処した。CVE-2021-44790 は、Apache HTTP Server 2.4.51 以前の mod_lua でマルチパート・コンテンツを解析する際に生じる、バッファ・オーバーフローの脆弱性である。Apache HTTPD チームは、この脆弱性を悪用した攻撃が、ワイルドに発生しているとは認識していない。

Continue reading “Apache HTTP Server の脆弱性 CVE-2021-44790/CVE-2021-44224 が FIX”

Log4j ライブラリの脆弱性悪用:専門家たちが仕掛けたハニーポットからの情報

Experts monitor ongoing attacks using exploits for Log4j library flaws

2021/12/27 SecurityAffairs — DrWeb の研究者たちは、Apache Log4j ライブラリの脆弱性 (CVE-2021-44228/CVE-2021-45046/CVE-2021-4104/CVE-2021-42550) を悪用した攻撃を監視し、また、防御策を講じる必要性を警告している。これらの脆弱性を悪用することで、脅威アクターによるターゲット・システム上での、任意のコード実行/サービス妨害 (Denial of Service)/機密情報の開示などを許してしまう。

Continue reading “Log4j ライブラリの脆弱性悪用:専門家たちが仕掛けたハニーポットからの情報”