クラウド環境の ID を再考する:人間とマシンに付与された権限の 1% だけが使用されている

Just 1% of Cloud Permissions Are Actively Used

2023/03/29 InfoSecurity — Microsoft によると、クラウド・インフラを運用する組織における、ワークロード ID/スーパー・アドミン/過剰な権限付与の急増が、サイバー・リスクの増大に拍車をかけているという。Microsoft が発表した 2023 State of Cloud Permissions Risks レポートによると、主要なクラウド・プラットフォームでは4万以上の権限が付与されているが、そのうちの半数以上が高リスクであることが判明した。パーミッションとは、ユーザーやマシンが特定のリソースに対して、アクセスするために与えられる権限のことを指す。

Continue reading “クラウド環境の ID を再考する:人間とマシンに付与された権限の 1% だけが使用されている”

KillNet による DDoS 攻撃:Microsoft Azure のヘルスケア・アプリが狙われている

KillNet Group Uses DDoS Attacks Against Azure-Based Healthcare Apps

2023/03/20 InfoSecurity — KillNet として知られるロシア系のハクティビスト・グループが、Microsoft Azure にホストされているヘルスケア・アプリを標的としていることが、3ヶ月以上も前から確認されている。Microsoft は、金曜日に公開されたアドバイザリで、この新しいキャンペーンの詳細を公開した。Azure Network Security Team によると、2022年11月には1日あたり 10~20回、2023年2月には1日あたり 40~60回の攻撃が確認されたという。

Continue reading “KillNet による DDoS 攻撃:Microsoft Azure のヘルスケア・アプリが狙われている”

CISA の Secure Cloud Business Applications:パブリック・コメントの募集を開始

CISA Seeks Public Opinion on Cloud Application Security Guidance

2023/03/16 SecurityWeek — CISA は、クラウド・ビジネス・アプリケーションの安全性確保のためのガイダンスについて、パブリック・コメントを募集している。この、SCuBA (Secure Cloud Business Applications) Hybrid Identity Solutions Architecture と題されたドキュメントは、連邦政府機関におけるクラウドベースのソリューションと、既存のオンプレミス・インフラとの安全な統合を支援するものだ。

Continue reading “CISA の Secure Cloud Business Applications:パブリック・コメントの募集を開始”

GitHub のシークレット調査:2022年には 1000万件の機密情報が新たに漏洩していた

Inside Threat: Developers Leaked 10M Credentials, Passwords in 2022

2023/03/10 DarkReading — 喜ばしいことに、2022年には、パスワードや API キーなどの、ソフトウェアの機密情報が流出する割合が半減しており、GitHub リポジトリへのコミット 1,000件につき 5.5件というレベルになった。今週に、機密管理会社である GitGuardian が発表した 2022 State of Secrets Sprawl に、このような調査の結果が記されている。上記の割合は一見すると小さく思えるが、公開リポジトリに機密情報が漏れる事例は、全体では少なくとも 1000万件も検出され、ユニークな機密としての 300 万件も含まれるという。

Continue reading “GitHub のシークレット調査:2022年には 1000万件の機密情報が新たに漏洩していた”

MFA の限界を知ろう:Active Directory との相性の悪さについて深堀りする

When Partial Protection is Zero Protection: The MFA Blind Spots No One Talks About

2023/03/10 TheHackerNews — 多要素認証 (MFA) は、かなり以前から、標準的なセキュリティ手法になっている。アカウント乗っ取り攻撃の 99% 以上を防ぐという、MFA の性能は広く認められており、MFAの導入は必須だと、セキュリティ・アーキテクトが考えるのも不思議ではない。しかし、あまり知られていないのは、従来からの MFA ソリューションには、固有の適用範囲の制限であるという視点である。RDP 接続やローカル・デスクトップへのログインには対応しているが、たとえば PsExec や Remote PowerShell などの、リモート・コマンド・ライン・アクセス・ツールを保護する機能は備えていない。

Continue reading “MFA の限界を知ろう:Active Directory との相性の悪さについて深堀りする”

Google Cloud Platform の深刻な問題:データ流出攻撃に対して死角が生じている

Experts Reveal Google Cloud Platform’s Blind Spot for Data Exfiltration Attacks

2023/03/06 TheHackerNews — Google Cloud Platform (GCP) のフォレンジック可視性が不十分であることを利用して、脅威アクターたちによる機密データの流出が可能なことが、最新の研究で明らかになった。クラウド・インシデント対応企業である Mitiga のレポートには、「残念ながら、GCP は、フォレンジック調査に必要なストレージ・ログの可視性を備えていない。そのため、潜在的なデータ流出攻撃を、組織は見過ごす可能性がある」と述べている。

Continue reading “Google Cloud Platform の深刻な問題:データ流出攻撃に対して死角が生じている”

Google Cloud Platform のフォレンジック・ログに欠陥:どのような処方箋があるのか?

Google Cloud Platform allows data exfiltration without a (forensic) trace

2023/03/01 HelpNetSecurity — Google Cloud Platform (GCP) のストレージ・バケットに保存された企業データを、GCP のストレージ・アクセスログに悪意の活動のフォレンジック・トレースを残すことなく流出させられることが、Mitiga の研究者たちにより明らかにされた。ここで提起された重要な問題は、GCP の基本的なストレージログ (デフォルトでは無効化) が、異なるタイプのアクセスに対して同じディスクリプション/イベント (objects.get) を使用しているという点である。具体的に言うと、ファイルの読み取り/ファイルのダウンロード/外部バケットへのファイルのコピー/サーバへのファイルのコピー、ファイルおよびオブジェクトのメタデータの読み取りといったタイプが挙げられる。

Continue reading “Google Cloud Platform のフォレンジック・ログに欠陥:どのような処方箋があるのか?”

SaaS 内の資産は混乱している:3rd/4th パーティとの共有状況を定量化する

Public SaaS Assets Are a Major Risk For Medium, Large Firms

2023/03/01 InfoSecurity — 中堅企業の 81% および大手企業の 78% が、Google Drive/Workspace に暗号化ファイルを保存している。また、61% の組織には、会社が所有の資産を個人のメールで共有する従業員がいる。この調査結果は、DoControl の最新レポート Software-as-a-Service (SaaS) Security Threat Landscape から得られたものであり、機密資産の人手による追跡が、これまで想像されていた以上に複雑になる可能性を示唆している。

Continue reading “SaaS 内の資産は混乱している:3rd/4th パーティとの共有状況を定量化する”

SaaS-to-SaaS 接続のリスク:人々の認識よりも遥かに根深い問題とは?

Shocking Findings from the 2023 Third-Party App Access Report

2023/02/27 The Hacker News — SaaS である M365 と Google Workspace を使用する 10,000人のユーザーを抱える組織では、平均で 4,371 以上の接続アプリが追加されている。世界中の組織 で、サードパーティ製 SaaS-to-SaaS アプリのインストールが止まらなくなってきた。効率や生産性を高めるために、従業員たちが追加のアプリを必要とするとき、ほとんど考えることなくインストールするのが一般的になっている。大半の従業員は、コンテンツの読取/更新/作成/削除などのスコープを必要とする、この SaaS-to-SaaS 接続により、組織の攻撃対象領域が大幅に拡大することに気づいていない。

Continue reading “SaaS-to-SaaS 接続のリスク:人々の認識よりも遥かに根深い問題とは?”

SaaS Shadow IT をゼロにしたい:非侵入型ディスカバリー・ツールの無償版とは?

Eliminating SaaS Shadow IT is Now Available via a Self-Service Product, Free of Charge

2023/01/28 TheHackerNews — SaaS (Software as a Service) の利用が急成長しており、その勢いに衰えは見えない。分散型で使い易いという特性は、従業員の生産性を高める上で有益だが、セキュリティや IT に関する多くの課題も生じさせている。組織のデータへのアクセスを許可された、すべての SaaS アプリケーションを追跡することは困難な作業である。また、SaaS アプリケーションがもたらすリスクについて、理解することも同様に重要だが、目に見えないものを保護することは困難である。

Continue reading “SaaS Shadow IT をゼロにしたい:非侵入型ディスカバリー・ツールの無償版とは?”

クラウドストレージ調査:52% のユーザー企業で前年度の予算を上回る支出

50% of organizations exceed their budgeted spend on cloud storage

2023/01/27 HelpNetSecurity — Wasabi が明らかにしたのは、ユーザー企業はクラウド・ストレージに全力を注いでおり、2024年にはパブリック・クラウドの平均保存容量が、ストレージ全体の 43% に達すると予想されており、大多数 (84%) の企業が、その実現に向けて予算を増やしていることだ。この調査の目的は、パブリック・クラウド・ストレージ導入に対する考え方の変化と、ストレージ購入の意思決定に影響を与える要因を明らかにし、予算/ユースケース/セキュリティ/クラウドデータ移行における最優先事項を明らかにすることだ。

Continue reading “クラウドストレージ調査:52% のユーザー企業で前年度の予算を上回る支出”

Zendesk で顧客情報の漏洩が発生:従業員を狙った SMS フィッシングに起因

Compromised Zendesk Employee Credentials Lead to Breach

2023/01/21 DarkReading — SaaS 版の CRM (Customer Relationship Management) を提供する Zendesk が、2022年10月に脅威アクターによる不正アクセスを受け、顧客情報の漏洩が発生したこと明らかになった。ことの発端は、2023年1月13日に同社から顧客に送られたメールである。インシデントの詳細が記された Zendesk からのメールは、仮想ウォレット・サービスを提供する Coinigy により公開されたものだ。Coinigy は侵害に関する投稿で、「我々の顧客に開示する必要性を感じた」と述べている。

Continue reading “Zendesk で顧客情報の漏洩が発生:従業員を狙った SMS フィッシングに起因”

Microsoft Azure の CRFS 脆弱性 EmojiDeploy が FIX:RCE 攻撃の可能性

New Microsoft Azure Vulnerability Uncovered — EmojiDeploy for RCE Attacks

2023/01/19 TheHackerNews — Microsoft Azure に関連する複数のサービスに影響を及ぼす、新規かつ深刻なリモートコード実行 (RCE) の脆弱性が発見された。この脆弱性の悪用に成功した攻撃者により、ターゲット・アプリケーションの完全な制御が可能になるようだ。Ermetic の研究者である Liv Matan は、The Hacker News と共有したレポートの中で、「ユビキタス SCM サービスである Kudu に、CRFS (Cross Site Request Forgery) の脆弱性が存在する。この脆弱性の悪用に成功した攻撃者は、ペイロードを含む悪意の ZIP ファイルを、被害者の Azure アプリケーションに展開できる」と述べている。

Continue reading “Microsoft Azure の CRFS 脆弱性 EmojiDeploy が FIX:RCE 攻撃の可能性”

Microsoft Azure サービスの4つの SSRF 脆弱性:不正アクセスに悪用の可能性

Microsoft Azure Services Flaws Could’ve Exposed Cloud Resources to Unauthorized Access

2023/01/17 TheHackerNews — Microsoft Azure の4種類のサービスに存在する SSRF (Server-Side Request Forgery) の脆弱性が、クラウド・リソースへの不正アクセスに悪用される可能性のあるものだ。Azure API Management/Azure Functions/Azure Machine Learning/Azure Digital Twins における一連の脆弱性は、2022年10月8日から 2022年12月2日の間に Orca により発見されたものであり、すでに Microsoft による対処が完了している。

Continue reading “Microsoft Azure サービスの4つの SSRF 脆弱性:不正アクセスに悪用の可能性”

GitHub Codespaces の悪用方法が判明:新たな侵害ベクターからマルウェアを配布

Hackers Can Abuse Legitimate GitHub Codespaces Feature to Deliver Malware

2023/01/17 TheHackerNews — 脅威アクターたちが、GitHub Codespaces の正規の機能を悪用して、被害者のシステムへマルウェアを配信することが可能であるという、新たな研究の結果が明らかになった。GitHub Codespaces とは、クラウドベースのカスタマイズ可能な開発環境のことである。それを利用するユーザーは、Web ブラウザや Visual Studio Code との統合を介して、指定したコードベースのデバッグ/メンテナンス/変更のコミットを実行できる。また、ポート・フォワーディング機能により、コードスペース内の特定のポートで動作する Web アプリケーションに、ローカルマシンのブラウザから直接にアクセスし、テスト/デバッグを行うことも可能だ。

Continue reading “GitHub Codespaces の悪用方法が判明:新たな侵害ベクターからマルウェアを配布”

Nissan North America にデータ侵害が発生:17,998人の顧客データが流出

Nissan North America data breach caused by vendor-exposed database

2023/01/17 BleepingComputer — Nissan North America は、サードパーティ・プロバイダーにおける情報漏えいを介して、顧客情報の流出が発生したとする通知を開始している。このセキュリティ・インシデントは、2023年1月16日 (月) にメイン州司法長官事務所に報告されたものであり、17,998人の顧客が侵害の影響を受けたことを、Nissan は明らかにしている。Nissan による通知には、2022年6月21日にソフトウェア開発ベンダーの1社から、データ侵害の通知を受けたと記されている。

Continue reading “Nissan North America にデータ侵害が発生:17,998人の顧客データが流出”

Kinsing による Kubernetes 攻撃:PostgreSQL のミスコンフィグを狙っている

Kinsing Cryptojacking Hits Kubernetes Clusters via Misconfigured PostgreSQL

2023/01/09 TheHackerNews — Kinsing クリプト・ジャッキングを操る脅威アクターは、Kubernetes 環境へのイニシャル・アクセスを得るために、露出した PostgreSQL サーバのミスコンフィグレーションを悪用しているという。Microsoft Defender for Cloud のセキュリティ研究者である Sunders Bruskin は、先週のレポートで、「2番目のイニシャル・アクセス・ベクターの手法には、脆弱なイメージの悪用も含まれる」と述べている。

Continue reading “Kinsing による Kubernetes 攻撃:PostgreSQL のミスコンフィグを狙っている”

Amazon S3 上で AES-256 暗号化がデフォルト適用:新規/既存データの保護を強化

Amazon S3 will now encrypt all new data with AES-256 by default

2023/01/06 BleepingComputer — Amazon Simple Storage Service (S3) では、サーバ側でバケットに追加された全ての新規オブジェクトが、デフォルトで用いられる AES-256 により自動的に暗号化されるようになった。AWS におけるサーバ側での暗号化システムは、10年以上も前から利用可能だったが、それがデフォルトで有効化され、セキュリティが強化された。したがって、新しい暗号化システムによるバケット保護のための、AWS 管理者によるアクションは不要であり、また、パフォーマンスに悪影響が生じることもないと、Amazon は指摘している。

Continue reading “Amazon S3 上で AES-256 暗号化がデフォルト適用:新規/既存データの保護を強化”

Automated Libra という脅威:GitHub CAPTCHA のバイパスで 20,000 アカウントを作成

Hackers use CAPTCHA bypass to make 20K GitHub accounts in a month

2023/01/05 BleepingComputer — Automated Libra と呼ばれる南アフリカの脅威アクターは、クラウド・プラットフォームのリソースを悪用した、暗号通貨マイニングから利益を得る手法を進化させている。Palo Alto Networks Unit 42 によると、この脅威アクターは、新しい CAPTCHA 解決システムをマイニングに用いて、CPU リソースを積極的に悪用している。また、Feejacking と Play and Run を組み合わせて、クラウド・リソースを無料で乱用しているとのことだ。

Continue reading “Automated Libra という脅威:GitHub CAPTCHA のバイパスで 20,000 アカウントを作成”

Mercedes/BMW/日本大手などに API 欠陥:Sam Curry が 20社の深刻な状況を指摘

Toyota, Mercedes, BMW API flaws exposed owners’ personal info

2023/01/04 BleepingComputer — 約20社の自動車メーカーおよび自動車サービスに影響を及ぼす、API の脆弱性が存在する。それにより、車両のロック解除/始動/追跡から顧客の個人情報の流出にいたるまで、悪意の行為をハッカーに許す可能性があることが判明した。この脆弱性は、BMW/Roll Royce/Mercedes-Benz/Ferrari/Porsche/Jaguar/Land Rover/Ford/KIA/Honda/Infiniti/Nissan/Acura/Hyundai/Toyota/Genesis といった有名ブランドに影響を及ぼしている。また、この脆弱性は、車両技術ブランドである Spireon および Reviver と、ストリーミングサービスの SiriusXM にも影響を与える。

Continue reading “Mercedes/BMW/日本大手などに API 欠陥:Sam Curry が 20社の深刻な状況を指摘”

セキュリティの強制は行き詰まる:従業員を信頼する登録型アプローチが不可欠

Enforcement vs. Enrollment-based Security: How to Balance Security and Employee Trust

2023/01/03 TheHackerNews — セキュリティに対して強制を重視するアプローチは、セキュリティ・コントロールに裏打ちされたセキュリティ・ポリシーから始まる。多くのケースにおいて、危険な行動に走る従業員を引き止め、不注意による攻撃対象領域の拡大を抑制するよう、強引な設計が施されている。

Continue reading “セキュリティの強制は行き詰まる:従業員を信頼する登録型アプローチが不可欠”

Microsoft Azure のクロステナント・アクセスの脆弱性:サイレント・パッチで対応

Microsoft Patches Azure Cross-Tenant Data Access Flaw

2022/12/23 SecurityWeek — Azure Cognitive Search (ACS) のバグによる、クロステナントのネットワーク・バイパス攻撃の可能性について、外部研究者の警告を受けた Microsoft は、重要かつ深刻なセキュリティ欠陥をサイレント修正した。Mnemonic の研究者が報告した脆弱性とは、インターネットから隔離された Azure Cognitive Search インスタンスの、ネットワークと ID の境界全体を効果的に取り除いてしまうものである。その結果として、ネットワーク露出が明示されていないインスタンスを含む、あらゆる場所から ACS インスタンスのデータプレーンに対して、クロステナントでのアクセスが可能になるものだ。

Continue reading “Microsoft Azure のクロステナント・アクセスの脆弱性:サイレント・パッチで対応”

AWS Elastic IP transfer を悪用する新たな攻撃ベクター:Mitiga が警告

Organizations Warned of New Attack Vector in Amazon Web Services

2022/12/20 InfoSecurity — Amazon Web Services (AWS) に新たに導入された機能を悪用するセキュリティ脅威が、Mitiga の研究者たちにより発見された。この攻撃は、2022年10月に発表された AWS の Amazon Virtual Private Cloud 機能である、Elastic IP transfer を悪用するものだ。この機能は、ある AWS アカウントから別のアカウントへの、Elastic IP アドレスの移行を容易にするものである。したがって、IP の乗っ取りに成功した脅威アクターは、他者における信頼と信用の持ち方に応じて、幅広い攻撃を仕掛けることが可能になる。

Continue reading “AWS Elastic IP transfer を悪用する新たな攻撃ベクター:Mitiga が警告”

Amazon ECR リポジトリの欠陥を修正:非文書化 API を介した侵害を研究者が証明

Amazon ECR Public Gallery flaw could have wiped or poisoned any image

2022/12/13 BleepingComputer — Amazon ECR (Elastic Container Registry) Public Gallery の深刻なセキュリティ欠陥が生じている。その損害に成功した攻撃者により、任意のコンテナ・イメージの削除や、他の AWS アカウントのイメージへの悪意のコード・インジェクションなどが可能だった。Amazon ECR Public Gallery とは、Nginx/EKS Distro/Amazon Linux/CloudWatch Agent/Datadog Agent などの、各種のアプリケーションや Linux ディストリビューションを、直ちに共有/使用するためのコンテナ・イメージのパブリック・リポジトリである。

Continue reading “Amazon ECR リポジトリの欠陥を修正:非文書化 API を介した侵害を研究者が証明”

Rackspace の Hosted Exchange にランサムウエア攻撃:M 365 への退避などで対応

Rackspace warns of phishing risks following ransomware attack

2022/12/09 BleepingComputer — 12月8日 (木) にクラウド・コンピューティング・プロバイダーの Rackspace は、同社の Microsoft Exchange ホスティング環境がランサムウェア攻撃を受けたことを受け、フィッシング攻撃のリスクが高まっていると、顧客に警告を発した。同社では、いまも調査が継続されており、影響を受けたシステムの復旧に取り組んでいるが、サイバー犯罪者が、このインシデントを悪用する可能性もあるとしている。

Continue reading “Rackspace の Hosted Exchange にランサムウエア攻撃:M 365 への退避などで対応”

サイバー侵害の手口を分析:33% の証明書アクセスや 35% の Cobalt Strike 利用など

33% of attacks in the cloud leverage credential access

2022/11/30 HelpNetSecurity — Elastic Security Labs が発表した 2022 Elastic Global Threat Report は、サイバー・セキュリティ脅威の進化と、クラウド/エンドポイントに関連する攻撃の高度化について詳述するものだ。クラウド上の攻撃の 33 %は、クレデンシャル・アクセスを利用している。言い換えるならば、クラウド環境のセキュリティを、ユーザーが過大評価していることになる。その結果として、適切な設定や保護を行われないケースが多発している。

Continue reading “サイバー侵害の手口を分析:33% の証明書アクセスや 35% の Cobalt Strike 利用など”

AWS AppSync の脆弱性が FIX:クロステナントでのリソース・アクセスの問題

Researchers Detail AppSync Cross-Tenant Vulnerability in Amazon Web Services

2022/11/28 TheHackerNews — Amazon Web Services (AWS) は、攻撃者にリソースへの不正アクセスを許す可能性のある、AWS AppSync を悪用したクロステナントの脆弱性に対処した。この脆弱性は、権限昇格の一種である Confused Deputy Problem (混乱した代理の問題) に関連するもので、あるアクションを実行する権限を持たないプログラムが、より権限のあるエンティティに、そのアクションを実行するよう強要するものだ。

Continue reading “AWS AppSync の脆弱性が FIX:クロステナントでのリソース・アクセスの問題”

Amazon RDS スナップショットの問題:意図しない共有により PII が漏洩

Thousands of Amazon RDS Snapshots Are Leaking Corporate PII

2022/11/17 DarkReading — Amazon のクラウドベース・データバックアップ・サービスを介して、毎月のように何十万ものデータベースが不注意により公開されている。このような状況を悪用する脅威アクターたちは、個人を特定できる情報 (PII : Personally Identifiable Information) にアクセスし、恐喝やランサムウェアといった脅威のアクティビティに利用されることが、研究者たちにより判明した。

Continue reading “Amazon RDS スナップショットの問題:意図しない共有により PII が漏洩”

Zendesk Explore の深刻な脆弱性が FIX:GraphQL API で SQL インジェクションが発生

Researchers Reported Critical SQLi and Access Flaws in Zendesk Analytics Service

2011/11/15 TheHackerNews — サイバー・セキュリティ研究者たちが、Zendesk Explore に存在する欠陥 (パッチ適用済み) の詳細を公開した。この脆弱性の悪用に成功した攻撃者は、Explore 機能を ON にした顧客アカウントの情報に、不正にアクセスする可能性があったとされる。

Continue reading “Zendesk Explore の深刻な脆弱性が FIX:GraphQL API で SQL インジェクションが発生”

Dropbox API を悪用する Worok:PNG に埋め込んだマルウェアでバックドアを展開

Worok Hackers Abuse Dropbox API to Exfiltrate Data via Backdoor Hidden in Images

2022/11/14 TheHackerNews — 最近に発見された Worokと呼ばれるサイバー・スパイ・グループは、無害に見える画像ファイルにマルウェアを隠していることが判明し、脅威アクターによる感染連鎖の重要なリンクになっていることが裏付けられた。 チェコのサイバー・セキュリティ企業である Avast は、この PNG ファイルの目的は、情報の窃盗を容易にするペイロードを隠すことだと述べている。同社は、「注目すべきは、Dropbox のリポジトリを使用する被害者のマシンからデータを収集し、最終段階での通信に Dropbox API を使用する攻撃者である」と述べている。

Continue reading “Dropbox API を悪用する Worok:PNG に埋め込んだマルウェアでバックドアを展開”

Cookie 窃取と MFA バイパス:この組み合わせがサーバー攻撃を加速させる

Cookies for MFA Bypass Gain Traction Among Cyberattackers

2022/11/12 DarkReading — 最近の Lapsus$ マルウェア・グループは、侵害したシステムのアクセスを取得する際に、パスワードを探し出すだけではなく、デバイスやブラウザを正当なものとして認証するために使用される、Cookie セッション・トークンも検索している。このようなイニシャル・アクセスに関する傾向は、クラウド・サービスやオンプレミス・アプリケーションへのアクセスに攻撃者が使用するパスワードやクッキーが、犯罪者の予備軍から購入されるという状況を浮き彫りにしている。

Continue reading “Cookie 窃取と MFA バイパス:この組み合わせがサーバー攻撃を加速させる”

サイバー保険市場の動向:顧客のセキュリティ意識の向上が安定を導く

Cyber Insurance Market Stabilizing as Security Awareness Improves

2022/11/07 InfoSecurity — Risk Strategies の State of the Market 2022 Update によると、サイバー保険市場は、数年にわたる急激な料率上昇を経て、安定し始めているとのことだ。この保険代理店は、適切な条件の下において、2023年には料率の上昇が 10%~25% の範囲に減速する可能性があると予測している。つまり、2022年 Q1〜Q2 には平均で 50% の料率上昇があり、Q3 には 30%-40% に減速しているが、その傾向が続くとしている。

Continue reading “サイバー保険市場の動向:顧客のセキュリティ意識の向上が安定を導く”

Azure Cosmos DB の Jupyter Notebooks に存在する深刻な RCE の脆弱性が FIX

Microsoft fixes critical RCE flaw affecting Azure Cosmos DB

2022/11/01 BleepingComputer — Orca Security のアナリストたちが、Azure Cosmos DB で発見した深刻な脆弱性は、コンテナへの認証されていない読み取り/書き込みを可能にするものだ。Azure Cosmos DB や Azure Portal のアカウントにビルトインされ、NoSQL データの容易なクエリ/分析/可視性を統合する Jupyter Notebooks に、この CosMiss と名付けられたセキュリティ脆弱性は存在する。

Continue reading “Azure Cosmos DB の Jupyter Notebooks に存在する深刻な RCE の脆弱性が FIX”

医療機関とサイバー攻撃:犯罪者にとって魅力的なターゲットであり続ける理由は?

Cyberattacks in healthcare sector more likely to carry financial consequences

2022/10/31 HelpNetSecurity — Netwrix の Global 2022 Cloud Security Report による、ヘルスケア業界に関する追加調査結果が発表されたことで、回答者の 61% が過去12カ月以内に、クラウド・インフラに対するサイバー攻撃を受けたことが明らかになった。また、最も多く報告された攻撃のタイプはフィッシングである。

Continue reading “医療機関とサイバー攻撃:犯罪者にとって魅力的なターゲットであり続ける理由は?”

VMware Cloud Foundation の深刻な脆弱性 CVE-2021-39144 が FIX:RCE の可能性

VMware Releases Patch for Critical RCE Flaw in Cloud Foundation Platform

2022/10/26 TheHackerNews — 火曜日に VMware は、同社の VMware Cloud Foundation 製品群に存在する、深刻なセキュリティ上の欠陥に対処するセキュリティ・アップデートをリリースした。この脆弱性 CVE-2021-39144 は、XStream オープンソース・ライブラリを介したリモートコード実行に関連するものであり、深刻度を示す CVSS 値は 9.8 と評価されている。

Continue reading “VMware Cloud Foundation の深刻な脆弱性 CVE-2021-39144 が FIX:RCE の可能性”

Atlassian Jira Align の脆弱性:クラウド・インフラの一部を制御される可能性

Atlassian Vulnerabilities Highlight Criticality of Cloud Services

2022/10/25 DarkReading — アジャイル・プランニングの SaaS (Software-as-a-Service) ツール Atlassian Jira Align に存在する2つの脆弱性 (CVE-2022-36802/CVE-2022-36803) により、サービスにアクセスできる脅威アクターがアプリケーション管理者になり、Atlassian サービスを攻撃する可能性があることが判明した。サイバーセキュリティ・サービス企業である Bishop Fox は、「この脆弱性は、クラウド・サービスで生じるリスクの典型であり、比較的よく知られているが、発見するのが難しいことが多い」と、今日のアドバイザリで述べている。

Continue reading “Atlassian Jira Align の脆弱性:クラウド・インフラの一部を制御される可能性”

Azure SFX の脆弱性 CVE-2022-35829 が FIX:管理者権限が不正に取得される可能性

Researchers Detail Azure SFX Flaw That Could’ve Allowed Attackers to Gain Admin Access

2022/10/19 TheHackerNews — Azure Service Fabric Explorer (SFX) に存在していた修正済のセキュリティ脆弱性ににおいて、クラスタ管理者の権限が不正に取得される可能性があることが、サイバー・セキュリティ研究者たちにより明らかになった。Microsoft は、先週の Patch Tuesday October で、この脆弱性 CVE-2022-35829 (CVSS:6.2) に対処した。この脆弱性を 2022年8月11日に発見し、Microsoft に報告した Orca Security は、それを FabriXss (ファブリクス) と名づけた。この脆弱性は、Azure Fabric Explorer の 8.1.316 以前のバージョンに影響する。

Continue reading “Azure SFX の脆弱性 CVE-2022-35829 が FIX:管理者権限が不正に取得される可能性”

Microsoft が引き起こしたミスコンフィグレーション:顧客/パートナーの機密情報 65,000 件が漏えい

Microsoft data breach exposes customers’ contact info, emails

2022/10/19 BleepingComputer — 今日になって Microsoft は、同社におけるサーバのミスコンフィグレーションにより、インターネット経由でアクセス可能な顧客の、機密情報の一部が流出したと発表した。Microsoft は 2022年9月24日に、脅威情報会社 SOCRadar のセキュリティ研究者から通知を受け、このサーバを保護した。Microsoft は、「このミスコンフィグレーションにより、Microsoft と見込み顧客とのやり取りに関する、サービス導入の計画/可能性/プロビジョニングなどの、一部のビジネス・トランザクション・データに対して、認証なしでアクセスできる可能性があった。このような事態が発生したことを受けて、顧客のアカウントやシステムが侵害された形跡がないことを確認した。そして、影響を受けた顧客にはダイレクトに通知する」と明らかにした。

Continue reading “Microsoft が引き起こしたミスコンフィグレーション:顧客/パートナーの機密情報 65,000 件が漏えい”

Oracle Cloud Infrastructure の脆弱性:特権昇格やクロステナント・アクセスを修正

Critical Vulnerability in Oracle Cloud Infrastructure Allowed Unauthorized Access

2022/09/20 InfoSecurity — Oracle Cloud Infrastructure (OCI) で発見された新たな脆弱性により、すべてのユーザーのクラウド・ストレージ・ボリュームへの不正アクセスが可能となり、その結果として、クラウドの分離が侵害されることになっている。この欠陥は、6月に Wiz のセキュア・クラウドの専門家が発見し、AttachMe と名付けられたものであり、今日の同社の最新アドバイザリで取り上げられている。

Continue reading “Oracle Cloud Infrastructure の脆弱性:特権昇格やクロステナント・アクセスを修正”

SOC 2 (Service and Organization Controls) について:SaaS の評価と脆弱性への対応

Why Vulnerability Scanning is Critical for SOC 2

2022/09/12 TheHackerNews — SOC 2 (Service and Organization Controls) は自発的な基準かもしれないが、今日のセキュリティに対して敏感なビジネスにとって、SaaS プロバイダを検討する際の最小要件でもある。コンプライアンスには長く複雑なプロセスが必要だがが、Intruder のようなスキャナーを使用すれば、脆弱性管理の項目にチェックを入れることが簡単になる。

Continue reading “SOC 2 (Service and Organization Controls) について:SaaS の評価と脆弱性への対応”

SaaS 利用に関する調査:利便性と安全性のギャップを埋める方法はあるのか?

Companies underestimate number of SaaS applications in their environment

2022/09/02 HelpNetSecurity — 米国/英国/欧州の企業における SaaS 利用に焦点を当てた最新調査で、SaaS アプリの利用とセキュリティの間に、顕著な違いがあることが明らかになった。現状として、回答者の大半 (74%) は、利用しているアプリの半分以上が SaaS ベースであると報告している。また、英国の企業の 70%は、今日における SaaS アプリへの支出は、1年前よりも増えていると報告している。

Continue reading “SaaS 利用に関する調査:利便性と安全性のギャップを埋める方法はあるのか?”

AWS アクセス・トークンなどをハードコード:1,800 種類の Android/iOS アプリ

Over 1,800 Android and iOS Apps Found Leaking Hard-Coded AWS Credentials

2022/09/01 TheHackerNews — 研究者たちが提起した深刻なセキュリティ・リスクとは、Amazon Web Services (AWS) 認証情報などをハードコードしている、1,859 種類の Android/iOS アプリが特定されたというものだ。Broadcom Software 傘下 Symantec の Threat Hunter チームは、The Hacker News と共有したレポートの中で、「それらのアプリの 77% に、AWS プライベート・クラウド・サービスにアクセスできる、有効な AWS アクセス・トークンが含まれていた」と述べている。

Continue reading “AWS アクセス・トークンなどをハードコード:1,800 種類の Android/iOS アプリ”

クラウドの調査:38% のユーザーがデータ流出に気付けないという現状

1 in 3 organizations don’t know if their public cloud data was exfiltrated

2022/08/31 HelpNetSecurity — Laminar が発表したのは、2022年7月の AWS re:Inforce と、2022年8月の Black Hat で実施した “2022 Security Professional Insight Survey” の調査結果である。この調査により、データ漏洩のリスクを低減するためにセキュリテ・ィチームが積極的に取り組みたいと考える、組織における防御のギャップが明らかになった。この調査には、リーダー職とライン職の両方から、合計415名のセキュリティ専門家が参加した。

Continue reading “クラウドの調査:38% のユーザーがデータ流出に気付けないという現状”

Microsoft Azure の障害で Ubuntu VM がオフラインに:バグ更新後に発生

Microsoft Azure outage knocks Ubuntu VMs offline after buggy update

2022/08/30 BleepingComputer — Microsoft Azure ユーザーの仮想マシン (VM) が、systemd のアップデートに起因する継続的な障害を起こし、そこで実行される Ubuntu 18.04 がオフラインになっている。この障害は、2022年8月30日 午前6時 (UTC) 頃から始まった。影響を受けたユーザーが systemd バージョン 237-3ubuntu10.54 にアップグレードされた直後から、ユーザーの VM で DNS エラーが発生し始め、DNS リゾルバー・アドレスが使用不可能な状態になっている。

Continue reading “Microsoft Azure の障害で Ubuntu VM がオフラインに:バグ更新後に発生”

SaaS プラットフォームを悪用するフィッシング攻撃:前年比 1,100% の大幅増

Phishing attacks abusing SaaS platforms see a massive 1,100% growth

2022/08/23 BleepingComputer — 脅威アクターたちが、Web サイト・ビルダーやパーソナル・ブランディング・スペースなどの、正規の SaaS (Software-as-a-Service) プラットフォームを悪用して、ログイン情報を盗むための悪質なフィッシング・サイトを作成する手口が増加している。Palo Alto Networks Unit 42 の最新レポートによると、研究者たちは SaaS 悪用の急増を確認しており、同社が収集したデータは、2021年6月〜2022年6月で 1,100% という大幅な増加を示しているという。

Continue reading “SaaS プラットフォームを悪用するフィッシング攻撃:前年比 1,100% の大幅増”

Slack パスワードがリセットされたユーザーへ:ハッシュ露出が生じた結果です

Slack Resets Passwords After a Bug Exposed Hashed Passwords for Some Users

2022/08/06 TheHackerNews — Slack は、ワークスペースの共有招待リンクの作成/取消の際に、塩漬けのパスワード・ハッシュが露出するという欠陥が発見されたことで、全体の 0.5% 相当のユーザーのパスワードをリセットするという措置を取ったと発表した。8月4日に Slack は、「ユーザーが、これらのアクションのいずれかを実行すると、Slack 上の他のワークスペースのメンバーに対して、自分のパスワードのハッシュ化されたバージョンが送信されていた」と警告で述べている。

Continue reading “Slack パスワードがリセットされたユーザーへ:ハッシュ露出が生じた結果です”

Twitter のゼロデイ脆弱性:540 万件のアカウント情報流出に悪用される

Twitter confirms zero-day used to expose data of 5.4 million accounts

2022/08/05 BleepingComputer — Twitter は、最近発生したデータ流出の原因が、現在は修正済みのゼロデイ脆弱性にあったこと、そして、メールアドレス/電話番号をユーザーのアカウントにリンクさせるために悪用されていたことを発表した。BleepingComputer が7月に行った、ある脅威アクターたちへのインタビューで、この脆弱性を悪用に成功した彼らは、 540万人のユーザーアカウントのリストを作成していたことが判明した。

Continue reading “Twitter のゼロデイ脆弱性:540 万件のアカウント情報流出に悪用される”

Amex と Snapchat にオープンリダイレクトの脆弱性:対応を間違えると悪用の範囲が拡大

American Express, Snapchat Open-Redirect Vulnerabilities Exploited in Phishing Scheme

2022/08/03 DarkReading — American Express と Snapchat のドメインに存在するオープン・リダイレクトの脆弱性を悪用する脅威アクターたちが、Google Workspace や Microsoft 365 のユーザーをターゲットにした、フィッシング・メールを送信していることが明らかになった。 INKY が発表した調査結果によると、どちらのケースにおいてもフィッシング詐欺師たちは、個人を特定できる情報 (PII) を、URL に含んでいたことが判明している。 また、PII を Base 64 に変換し、ランダムな文字列に変換することで、それを隠蔽していた。

Continue reading “Amex と Snapchat にオープンリダイレクトの脆弱性:対応を間違えると悪用の範囲が拡大”

AWS における Security/Privacy/Compliance 対応:クラウド・ユーザーを強力に支援

AWS Announces Enhancements to Cloud Security, Privacy, Compliance

2022/07/27 SecurityWeek — AWS が新たに立ち上げた Customer Incident Response Team (CIRT) は、顧客が責任を負うシステムやデータに影響を与える、アクティブなセキュリティ・イベント時に、ユーザーを支援することを目的とする。AWS CIRT との連携は、サポートケースを開設することで実施される。また、AWSのアカウントとワークロード向けの脅威検知サービス である Amazon GuardDuty に、マルウェア検知機能が追加されることも発表された。この Malware Protection 機能を有効にすると、EC2 インスタンスやコンテナ・ワークロードで不審なアクティビティが検出されたたときに、マルウェアスキャンが開始される。

Continue reading “AWS における Security/Privacy/Compliance 対応:クラウド・ユーザーを強力に支援”