米 SEC の X アカウントのハッキング :Bitcoin ETF 承認のフェイク・ニュースが投稿

US SEC’s X account hacked to announce fake Bitcoin ETF approval

2024/01/09 BleepingComputer — 2024年1月9日に、米国証券取引委員会 SEC の X アカウントがハッキングされた。同日の午後には、ハッキングされた SEC のアカウントから、証券取引所における Bitcoin ETF の承認に関するフェイク情報が投稿された。投稿された内容は、「今日に、SEC は、Bitcoin ETF の登録証券取引所への上場を承認した。承認された Bitcoin ETF は、継続的な投資家保護を確保するため、継続的な監視とコンプライアンス措置の対象となる」というものだ。

Continue reading “米 SEC の X アカウントのハッキング :Bitcoin ETF 承認のフェイク・ニュースが投稿”

ManageEngine OpManager の脆弱性 CVE-2023-47211 が FIX:PoC エクスプロイトも登場

CVE-2023-47211 Exposed: A 9.1 CVSS Threat in ManageEngine OpManager

2024/01/09 SecurityOnline — 先日に、著名なネットワーク管理ソリューション ManageEngine OpManager に、深刻な脆弱性 CVE-2023-47211 (CVSS 9.1) が見つかった。この脆弱性は、ManageEngine OpManager の、Build 12.7.258 の uploadMib 機能内に存在する、ディレクトリ・トラバーサルの欠陥に起因するものだ。この脆弱性が悪用されると、特別に細工された HTTP リクエストを介して、任意のファイルを作成される可能性がある。つまり、攻撃者たちは悪意の MiB (Management Information Base) ファイルを送信して脆弱性を誘発し、ネットワーク管理システムに対する不正なアクセス/制御を可能にし得る。

Continue reading “ManageEngine OpManager の脆弱性 CVE-2023-47211 が FIX:PoC エクスプロイトも登場”

WordPress AI Engine プラグインの脆弱性 CVE-2023-51409 が FIX:RCE にいたる恐れ

CVE-2023-51409: The Severe Vulnerability Threatening 50,000 WordPress Sites

2024/01/09 SecurityOnline — AI Engine プラグインは、50,000 以上のアクティブなインストールを持つ人気の WordPress プラグインだが、先日に深刻なセキュリティ脆弱性が発見された。この、認証を必要としない任意のファイル・アップロードを許してしまう、脆弱性 CVE-2023-51409 により、このプラグインを使用している Web サイトに深刻なリスクが生じている。

Continue reading “WordPress AI Engine プラグインの脆弱性 CVE-2023-51409 が FIX:RCE にいたる恐れ”

82% の企業がセキュリティ管理に苦慮している:300人の CISO たちは何を考える?

82% of Companies Struggle to Manage Security Exposure

2024/01/09 InfoSecurity — セキュリティ上の脅威と、それに対する管理能力とのギャップが拡大していると、82% もの企業が報告している。この数値は、XM Cyber の “2024 State of Security Posture Report” から抽出したものであり、この調査では、米国と英国の主要企業の CISO およびセキュリティ意思決定者 300人 から得られた知見がまとめられている。この、2024年1月9日に発行された報告書は、サイバー・セキュリティの課題に対して、組織が取り組む際の方式を調査し、業界内の傾向と問題に注目するものになっている。

Continue reading “82% の企業がセキュリティ管理に苦慮している:300人の CISO たちは何を考える?”

Apple AirDrop のデバイス・ログの解読方法を中国が発見:ユーザーの電話番号などが特定可能に

China claims it cracked Apple’s AirDrop to find numbers, email addresses

2024/01/09 BleepingComputer — 中国の国営研究機関が発見したのは、Apple AirDrop 機能におけるデバイス・ログの解読方法だ。同機関は、この手法により、コンテンツを共有したユーザーの電話番号やメールアドレスを、政府が特定できるようになったと主張している。中国は以前から、国民に対する規制を行ってきた。同国が実施してきた規制策としては、モバイル・アプリへのアクセス・ブロックの Apple への要求がある。また、Signal などの暗号化されたメッセージング・アプリのブロックや、Great Firewall of China による中国国内での Web サイト閲覧規制なども挙げられる。

Continue reading “Apple AirDrop のデバイス・ログの解読方法を中国が発見:ユーザーの電話番号などが特定可能に”

Cacti の脆弱性 CVE-2023-51448/CVE-2023-49084:連鎖により RCE 攻撃が可能

Cacti Monitoring Tool Spiked by Critical SQL Injection Vulnerability

2024/01/09 DarkReading — ネットワーク・パフォーマンス監視のための Web ベースのオープンソース・フレームワークである Cacti に、深刻な脆弱性が発見された。この脆弱性の悪用に成功した攻撃者は、Cacti のデータベース・コンテンツ全体の公開が可能になる。何千もの Web サイトが、Cacti を使用して、ルーター/スイッチ/サーバーなどのデバイスから、帯域幅の使用率/CPU とメモリーの使用量/ディスク I/O などに関連するネットワーク・パフォーマンス情報を収集している。それにより運用組織は、収集したデータを Round Robin Database utility (RRDTool) に入力し、グラフィックや視覚的なメトリクスを生成できる。

Continue reading “Cacti の脆弱性 CVE-2023-51448/CVE-2023-49084:連鎖により RCE 攻撃が可能”

ファイル共有のベスト・プラクティス:SaaS の公開リンクが攻撃対象になる理由とは?

Why Public Links Expose Your SaaS Attack Surface

2024/01/09 TheHackerNews — SaaS の強力なセールスポイントとなっているのは、アプリケーション間における連携機能である。Microsoft/Github/Miro などは、ユーザーのパフォーマンスを高めるものとして、各々のソフトウェア・アプリケーションの連携性の高さを訴求している。ファイル/リポジトリ/掲示板などへのリンク URL は、どこでも、誰とでも、共有できる。それにより、地域や部署を越えて分散している従業員間の連携が促進され、より強力なキャンペーンやプロジェクトを生み出すためのチームワークが後押しされる。

Continue reading “ファイル共有のベスト・プラクティス:SaaS の公開リンクが攻撃対象になる理由とは?”

CISA KEV 警告 24/01/08: Apache/Adobe/Apple などの脆弱性が追加

CISA Adds Apache Superset Bug To Its Known Exploited Vulnerabilities Catalog

2024/01/09 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Apache Superset の脆弱性 CVE-2023-27524 (CVSS:9.8)などをKnown Exploited Vulnerabilities (KEV) カタログに追加した。Apache Superset は、Pythonで書かれたオープンソースのプロダクトであり、Flask Web フレームワークをベースにした、データ可視化とデータ探索のためのプラットフォームである。2022年4月に Horizon3 の研究者たちは、Apache Superset に存在するリモートコード実行を発見した。

Continue reading “CISA KEV 警告 24/01/08: Apache/Adobe/Apple などの脆弱性が追加”

Microsoft 2024-01 月例アップデート:12件の RCE と 49件の脆弱性に対応

Microsoft January 2024 Patch Tuesday fixes 49 flaws, 12 RCE bugs

2024/01/09 BleepingComputer —今日は Microsoft マ2024年1月 Patch Tuesday であり、合計 49件の脆弱性に対するセキュリティ更新プログラムが提供されたが、そのうちの 12件はリモート・コード実行に関するものである。致命的とされた脆弱性は2件のみであり、1件目は Windows Kerberos Security Feature Bypass であり、2件目は Hyper-V RCE である。

Continue reading “Microsoft 2024-01 月例アップデート:12件の RCE と 49件の脆弱性に対応”

Harmony ライブラリを使用した .NET マルウェア対抗策が公開 – Check Point 調査

New Research: Tackling .NET Malware With Harmony Library

2024/01/08 InfoSecurity — 2024年1月8日に、セキュリティ研究者たちが発表したのは、Harmony ライブラリを使用して .NET マルウェアに対抗するための、戦略的洞察に関するレポートだ。マルウェア研究者/アナリスト/リバース・エンジニアたちにとって、コードの特定の部分の機能を操作する能力は、分析プロセスで有意義な結果を得るために不可欠なものだ。

Continue reading “Harmony ライブラリを使用した .NET マルウェア対抗策が公開 – Check Point 調査”

Linux Kernel の RCE 脆弱性 CVE-2024-0193:権限昇格攻撃の危険性

Linux Kernel Flaw CVE-2024-0193 Opens Root Access

2024/01/08 SecurityOnline — Linux カーネルの信頼性に影を落とす、新たな脅威が出現した。最近に公開された、この脆弱性 CVE-2024-0193 (CVSS:7.8) は、広く使用されている Linux OS に深刻なリスクをもたらす可能性がある。この解放済みメモリの使用の脆弱性は、Netfilter サブシステムに存在する。その悪用に成功したローカルの攻撃者は、権限を昇格し、任意のコード実行を行う可能性を持つ。そのため、壊滅的なカーネル・パニックを引き起こす可能性のある、深刻度の高い欠陥であると言える。

Continue reading “Linux Kernel の RCE 脆弱性 CVE-2024-0193:権限昇格攻撃の危険性”

Authy のデスクトップ版が 2024年8月に廃止:モバイル版への移行を急ごう

Twilio will ditch its Authy desktop 2FA app in August, goes mobile only

2024/01/08 BleepingComputer — Authy デスクトップ・アプリの Windows/macOS/Linux 用が、2024年8月に廃止されることが決定した。同社はユーザーに対して、モバイル版の二要素認証 (2FA:Two-Factor Authentication) アプリへの切り替えを推奨している。Authy は、オンライン・アカウントに 2FA を設定できる認証アプリであり、30秒ごとに固有の認証コードを生成して、認証されたアクセスを容易にするものだ。

Continue reading “Authy のデスクトップ版が 2024年8月に廃止:モバイル版への移行を急ごう”

フクイチ核物質処理水とハクティビズム:日本の政府/民間へのサイバー攻撃が始まっている

Operation Japan’s Cyber Response to Fukushima Decision

2024/01/07 SecurityOnline — サイバー・セキュリティ界に新たなキャンペーンが登場し、大きな関心を呼んでいる。この Operation Japan と名付けられたキャンペーンは、福島第一原子力発電所の処理水を海に放出するという日本の決定が、物議を醸していることを背景に展開されている。この日本の決定はサイバー・アクティビズムの波を引き起こし、日本政府や民間企業に対する一連の協調的なサイバー攻撃につながっているという。

Continue reading “フクイチ核物質処理水とハクティビズム:日本の政府/民間へのサイバー攻撃が始まっている”

QNAP QTS/QuTS hero の脆弱性 CVE-2023-39296:PoC エクスプロイトが公開

Decoding the CVE-2023-39296 Vulnerability: A Technical and PoC Analysis

2024/01/06 SecurityOnline — QNAP QTS/QuTS hero における深刻な脆弱性 CVE-2023-39296 について、先日にパッチが適用されたが、それに関する技術的詳細と、PoC (Proof-of-concept) エクスプロイト・コードも公開されている。この脆弱性 CVE-2023-39296 (CVSS:7.5) は、プロトタイプ汚染の脆弱性と分類されており、QNAP OS の特定のバージョンに影響をおよぼすものだ。

Continue reading “QNAP QTS/QuTS hero の脆弱性 CVE-2023-39296:PoC エクスプロイトが公開”

Google API を介したトークン窃取:OAuth MultiLogin 問題は軽視されている?

Google: Malware abusing API is standard token theft, not an API issue

2024/01/06 BleepingComputer — Google は、先日に発見されたマルウェアの報告を軽視している。このマルウェアは、Google Chrome の文書化されていない API を悪用して、以前に盗まれた認証クッキーの有効期限が切れた際に新しい認証クッキーを生成するものだ。2023年11月下旬に、BleepingComputer は、攻撃で盗まれた期限切れの Google 認証クッキーを復元する2つの情報窃盗マルウェア・オペレーション Lumma/Rhadamanthys について報告をしている。これらのクッキーは、感染したユーザーの Google アカウントへの不正アクセスのために、脅威アクターに悪用される可能性がある。

Continue reading “Google API を介したトークン窃取:OAuth MultiLogin 問題は軽視されている?”

急増する暗号通貨の詐欺広告:X 広告が悪用されている

X users fed up with constant stream of malicious crypto ads

2024/01/06 bleepingComputer — X の広告を悪用するサイバー犯罪者たちが、暗号ドレイナーや偽エアドロップなどの詐欺につながる Web サイトを宣伝している。X (旧 Twitter) は、他の広告プラットフォームと同様に、ユーザーのアクティビティに基づき、ユーザーの関心に一致した広告を表示させると謳っている。

Continue reading “急増する暗号通貨の詐欺広告:X 広告が悪用されている”

Apache RocketMQ の脆弱性 CVE-2023-33246/CVE-2023-37582:攻撃の試みを観測

Hackers target Apache RocketMQ servers vulnerable to RCE attacks

2024/01/05 BleepingComputer — Apache RocketMQ サービスに存在するリモート・コマンド実行の脆弱性 CVE-2023-33246/CVE-2023-37582 を悪用するために、スキャンを試行する数百の IP アドレスが連日のように検出されている。どちらの脆弱性も、重大度スコアは critical と評価されており、ベンダーが 2023年5月に初期パッチを適用した後も、積極的に悪用されている。当初、このセキュリティ問題は CVE-2023-33246 として追跡され、NameServer/Broker/Controller を含む、複数のコンポーネントに影響を及ぼしていた。

Continue reading “Apache RocketMQ の脆弱性 CVE-2023-33246/CVE-2023-37582:攻撃の試みを観測”

ソフトウェア・サプライ・チェーンの安全性:三本柱の実践で改善できるはず

Three Ways To Supercharge Your Software Supply Chain Security

2024/01/04 TheHackerNews — “Executive Order on Improving the Nation’s Cybersecurity” の第4節で紹介されているのは、技術業界の人々のための、ソフトウェア・サプライ・チェーンと安全性確保の概念である。もし、あなたがソフトウェアを作り、それを連邦政府機関に売りたいと考えているのであれば、ソフトウェア・サプライ・チェーンについて注意を払う必要がある。もし、政府機関に販売する計画がないとしても、ソフトウェア・サプライ・チェーンを理解し、その安全性を確保する方法を学ぶことで、より強固なセキュリティの足場とメリットという配当が得られる。この記事では、ソフトウェア・サプライチェーンのセキュリティを強化するための、3つの方法について説明していく。

Continue reading “ソフトウェア・サプライ・チェーンの安全性:三本柱の実践で改善できるはず”

Ivanti EPM の脆弱性 CVE-2023-39336 が FIX:登録デバイスの乗っ取りにいたる

Ivanti warns critical EPM bug lets hackers hijack enrolled devices

2024/01/04 BleepingComputer — Ivanti の EPM (Endpoint Management Software) に存在する、深刻なリモートコード実行 (RCE) の脆弱性が修正された。この脆弱性が、未認証の攻撃者に悪用されると、登録されたデバイスまたはコアサーバの乗っ取りの可能性が生じる。Ivanti EPM は、Windows/macOS/Chrome OS から、IoT オペレーティング・システムにいたるまでの、幅広いプラットフォームで実行される、クライアント・デバイスの管理を支援するものだ。

Continue reading “Ivanti EPM の脆弱性 CVE-2023-39336 が FIX:登録デバイスの乗っ取りにいたる”

npm で発生した “依存性地獄”:パッケージ削除を禁止する最悪の連鎖が発生

‘everything’ blocks devs from removing their own npm packages

2024/01/04 BleepingComputer — 年末年始の連休中に、npm パッケージのレジストリは 3,000以上のパッケージで溢れかえった。この、”everything” をダウンロードするように命名されたパッケージは、すべての npm パッケージを徐々に取り込む。それらは、コンピュータ上の npmjs.com レジストリに公開されものであり、ストレージが不足する可能性がある。 しかし、このような問題は、氷山の一角にすぎない。つまり、誰が “everything をインストールするのかという疑問は、このパッケージが持っている、もっと大きな副作用を無視している。

Continue reading “npm で発生した “依存性地獄”:パッケージ削除を禁止する最悪の連鎖が発生”

Mandiant の X (旧 Twitter) アカウント乗っ取りが発生:Phantom 暗号通貨詐欺に悪用

Hacked Mandiant X Account Abused for Cryptocurrency Theft

2024/01/04 SecurityWeek — 2024年1月3日に、Mandiant の X (旧 Twitter) アカウントがハッキングされ、暗号通貨詐欺を目的とした Web サイトへと、ユーザーを誘い込むために悪用されていたことが判明した。Google Cloud の一部である Mandiant のアカウントは、”Phantom” により改名され、プロフィール画像と説明文が変更されており、正規の暗号通貨ウォレットである Phantom Wallet と関連があるかのように改ざんされていた。

Continue reading “Mandiant の X (旧 Twitter) アカウント乗っ取りが発生:Phantom 暗号通貨詐欺に悪用”

Apache InLong Manager の脆弱性 CVE-2023-51784/51785 が FIX:ただちにアップデートを!

CVE-2023-51784 & 51785: Two Critical Security Flaws in Apache InLong

2024/01/03 SecurityOnline — Apache InLong は、現代企業の血管を流れる情報の奔流を利用することに長けた、先駆的なフレームワークとして登場した。ワンストップ・ソリューションとして設計された Apache InLong は、大規模なデータ統合を効率的に管理し、データの取り込みや同期からサブスクリプションにいたるまでの、幅広い機能を提供するものだ。同フレームワークは、高度なデータ分析やリアルタイム・アプリケーションの構築に不可欠な機能である、バッチとストリームの両方のデータ処理をサポートする点で際立っている。最近、その Apache InLong に、新たな複数の脆弱性が見つかった。

Continue reading “Apache InLong Manager の脆弱性 CVE-2023-51784/51785 が FIX:ただちにアップデートを!”

PyPI に新たな悪意のパッケージ: Linux デバイス上で CoinMinerを 展開

Python’s New Threat: Malicious PyPI Packages Targeting Linux Devices

2024/01/03 SecurityOnline — 先日に Python コミュニティで、Linux デバイス上に CoinMinerを 展開する、3つの悪意の PyPI (Python Package Index) パッケージが発見された。これらのパッケージ modularseven-1.0/driftme-1.0/catme-1.0 は、FortiGuard の AI 駆動型 OSS マルウェア検出システムにより発見されたものであり、オープンソースのエコシステムを標的とする、攻撃の洗練度の大幅なエスカレーションを示唆している。

Continue reading “PyPI に新たな悪意のパッケージ: Linux デバイス上で CoinMinerを 展開”

LastPass が要求する 12文字以上のマスター・パスワード:2024年1月から強制

LastPass now requires 12-character master passwords for better security

2024/01/03 BleepingComputer — 1月3日に LastPass が顧客に通知したのは、アカウントのセキュリティを高めるための、最低 12文字の複雑なマスター・パスワード使用の義務付けである。2018年以降において LastPass は、12 文字のマスター・パスワードが必要であると繰り返し述べてきたが、ユーザーたちは脆弱なものを使用することが可能であった。

Continue reading “LastPass が要求する 12文字以上のマスター・パスワード:2024年1月から強制”

Terrapin 攻撃に対して脆弱な SSH サーバ:オープンなインターネット上に 1100万台

Nearly 11 million SSH servers vulnerable to new Terrapin attacks

2024/01/03 BleepingComputer — インターネットに公開されている約 1100万台の SSH サーバが、SSH 接続の完全性を部分的に脅かす、Terrapin 攻撃に対して脆弱であるという。Terrapin 攻撃とは、SSH プロトコルを標的とし、クライアントとサーバの双方に影響を与えるものであり、ドイツの Ruhr University Bochum の学術研究者たちにより考案されたものだ。

Continue reading “Terrapin 攻撃に対して脆弱な SSH サーバ:オープンなインターネット上に 1100万台”

iOS/macOS の脆弱性 CVE-2023-41974:PoC エクスプロイトが登場

$70K Bounty for Revealing CVE-2023-41974 Flaw, PoC Published

2024/01/03 SecurityOnline — iOS/macOS の脆弱性 CVE-2023-41974 の PoC (Proof-of-concept) エクスプロイト・コードが公開された。この脆弱性は、Apple OS のカーネルにおける、解放済みメモリの使用の深刻な問題を明らかにしている。この脆弱性が悪用されると、カーネル特権で任意のコードを実行するための自由なアクセスを、アプリケーションに与える可能性があるという。

Continue reading “iOS/macOS の脆弱性 CVE-2023-41974:PoC エクスプロイトが登場”

CISA KEV 警告 24/01/02:Google Chromium/Spreadsheet::ParseExcel の2件の脆弱性を追加

CISA Warns of Active Exploitation of Chromium and Spreadsheet::ParseExcel

2024/01/02 SecurityOnline — 米国 CISA (Cybersecurity and Infrastructure Security Agency) は、サイバー脅威との継続的な戦いを強調する、重大な警告を発した。同庁は、2024年1月2日に2つの深刻な脆弱性を KEV (Known Exploited Vulnerabilities:既知の脆弱性) カタログに追加し、ユーザーと連邦政府機関に早急な対策の必要性を警告している。

Continue reading “CISA KEV 警告 24/01/02:Google Chromium/Spreadsheet::ParseExcel の2件の脆弱性を追加”

モバイル・バンキング:29 種類のトロイの木馬が 1,800 のアプリを狙っている

29 malware families target 1,800 banking apps worldwide

2024/01/02 HelpNetSecurity — 指先で金融という欲求を満たすモバイル・バンキングは、すべての年齢層でオンライン・バンキングを上回っていると、Zimperium が述べている。しかし、このモバイルの急増により、金融詐欺が劇的に増加している。この 2023年の調査では、61 カ国の 1,800 のバンキング・アプリを、29 件のマルウェア・ファミリーが標的にしていたことが明らかになった。これに対し、2022年の報告書では、600 のバンキング・アプリを標的とする、10 件のマルウェア・ファミリーが発見されていた。

Continue reading “モバイル・バンキング:29 種類のトロイの木馬が 1,800 のアプリを狙っている”

Enterprise Browser Buyer’s Guide:企業にとって重要な視点を提供する

The Definitive Enterprise Browser Buyer’s Guide

2024/01/02 TheHackerNews — 現代の企業環境において、Web ブラウザは重要な役割を担っている。したがって、その管理/保護の方法の再評価が必要であると、セキュリティ関係者たちは認識し始めている。Web に起因するリスクは、エンドポイント/ネットワーク/クラウドなどの各ソリューションの、パッチワークのようなもので対処されてきたが、それらのソリューションが個別に提供する部分的な保護では、もはや不十分であることが明らかだ。

Continue reading “Enterprise Browser Buyer’s Guide:企業にとって重要な視点を提供する”

Xerox 子会社 XBS のデータ侵害:一部の顧客の個人情報が流出していた

Xerox says subsidiary XBS U.S. breached after ransomware gang leaks data

2024/01/02 BleepingComputer — Xerox Business Solutions (XBS) の米国部門がハッカーに侵害され、一定数の個人情報が流出した可能性があることが、親会社である Xerox Corporation の声明で明らかになった。XBS はドキュメント・テクノロジーとサービスを専門としており、プリンター/複写機/デジタル印刷システムや、関連するコンサルティングやサプライ・サービスなど、さまざまな商品を提供している。

Continue reading “Xerox 子会社 XBS のデータ侵害:一部の顧客の個人情報が流出していた”

iOS のゼロデイ脆弱性 CVE-2023-32434:PoC エクスプロイトが登場

CVE-2023-32434 Exploited: PoC Unlocks Full Command of iOS Devices

2024/01/02 SecurityOnline — iOS のゼロデイ脆弱性 CVE-2023-32434 の、PoC (Proof-of-Concept) エクスプロイトが公開された。Apple は、2023年6月に iOS 16.5.1/iPadOS 16.5.1 をリリースして、すでに2つのゼロデイ脆弱性に対処している。それらの脆弱性 CVE-2023-32434 (Kernel における整数オーバーフローの脆弱性)/CVE-2023-32439 (WebKit におけるメモリ破損の脆弱性) は、アプリケーションがカーネル特権を用いて、任意のコードを実行する可能性があるという、厳しい現実を突きつけるものだ。これは単なる専門的な表現ではなく、攻撃者がシステムのコアに深く侵入して、デバイスを完全に制御するという、顕著な兆候を示している。

Continue reading “iOS のゼロデイ脆弱性 CVE-2023-32434:PoC エクスプロイトが登場”

Google Groups が Usenet のサポート終了を発表:蔓延するスパム対策のため

Google Groups is ending support for Usenet to combat spam

2024/01/02 BleepingComputer — Google が先日に公式に発表したのは、Google Groups プラットフォームにおける、 Usenet グループのサポート終了だ。このサポートの終了は、2024年2月22日に実施され、それ以降においてユーザーは、Google Groups で新しい Usenet コンテンツの投稿/購読/閲覧ができなくなる。ただし、2月22日以前に投稿された、過去の Usenet コンテンツは、引き続き Google Groups で閲覧/検索できるという。

Continue reading “Google Groups が Usenet のサポート終了を発表:蔓延するスパム対策のため”

Deepin Linux の脆弱性 CVE-2023-50255:Archive Manager に潜む脅威と PoC

CVE-2023-50255: The Threat Inside Deepin Linux’s Archive Manager

2024/01/01 SecurityOnline — Deepin とは、Debian の “stable” ブランチをベースにした、人気の Linux ディストリビューションのことである。Deepin は、Qt をベースに構築されており、様々なディストリビューションと互換性のある、美しいデスクトップ環境が高く評価されている。Deepin Linux は、ユーザー・フレンドリーなインターフェイスで知られており、新規ユーザーにも経験豊富なユーザーにも好まれている。

Continue reading “Deepin Linux の脆弱性 CVE-2023-50255:Archive Manager に潜む脅威と PoC”

Parallels Desktop の CVE-2023-50226 が FIX:PoC エクスプロイトも提供

CVE-2023-50226 Exposed: PoC Code Threatens Parallels Desktop Security

2024/01/01 SecurityOnline — Parallels Desktop の脆弱性 CVE-2023-50226 (CVSS:7.8) に対する、PoC エクスプロイトコードが公開された。先日に公開された CVE-2023-50226 は、特権昇格の脆弱性である。すでに、制限された権限でシステムにアクセスしているローカル攻撃者が、この脆弱性の悪用に成功すると、昇格したアクセス権の獲得が可能となり、root レベルで任意のコードを実行できるようになる。この種の脆弱性は、攻撃者に対して、システム全体のコントロールを許す可能性があるため、深刻な問題となり得る。

Continue reading “Parallels Desktop の CVE-2023-50226 が FIX:PoC エクスプロイトも提供”

DLL ハイジャックに WinSxS 悪用の新たな手法:Windows 10/11 保護をバイパス

New Variant of DLL Search Order Hijacking Bypasses Windows 10 and 11 Protections

2024/01/01 TheHackerNews — DLL (Dynamic Link Library) の検索順序をハイジャックする、新しい亜種に関する情報が、セキュリティ研究者たちにより公開された。この手口を悪用する脅威アクターたちは、Microsoft Windows 10/11 を実行するシステム上でセキュリティをバイパスし、コード実行を可能にする。サイバーセキュリティ企業 Security Joes は、「信頼できる WinSxS フォルダに一般的に取り込まれる実行可能ファイルを、古典的な DLL 検索順序のハイジャック手法で悪用する」と、The Hacker News に共有した最新レポートで説明している。

Continue reading “DLL ハイジャックに WinSxS 悪用の新たな手法:Windows 10/11 保護をバイパス”

D-Link D-View に深刻な脆弱性 CVE-2023-7163:CVSS 10.0 で PoC も公開

CVE-2023-7163: A Maximum Threat to D-Link D-View’s Network Security

2023/12/31 SecurityOnline — D-Link D-View は、ネットワーク管理ソフトウェア・スイートであり、有線/無線ネットワークを監視/管理に加えて、トラブル・シューティングなどの機能を、あらゆる規模の組織に提供するものだ。その D-Link D-View 8 2.0.2.89 以下に、深刻な脆弱性 CVE-2023-7163 (CVSSv3:10.0) が発見され、その堅牢性に影を落としている。

Continue reading “D-Link D-View に深刻な脆弱性 CVE-2023-7163:CVSS 10.0 で PoC も公開”

OpenOffice/LibreOffice の4つの脆弱性が FIX:PoC エクスプロイトも提供

Patch Up Your OpenOffice: Four Vulnerabilities You Don’t Want to Ignore

2023/12/31 SecurityOnline — オープンソースの Office Suite の領域において、Apache OpenOffice は、ワードプロセッシングからデータベース管理にいたるまで、その包括的な機能が高く評価され、不動の地位を築いている。数多くの言語による利用が可能であり、さまざまなコンピューター・システムとの互換性を持つ万能スイートは、長い間において、信頼性と効率性で信頼を得てきた。しかし、脆弱性と言うものは、最強のソフトウェアにも脆弱性は存在するもの、Apache OpenOffice も例外ではない。

Continue reading “OpenOffice/LibreOffice の4つの脆弱性が FIX:PoC エクスプロイトも提供”

Apache DolphinScheduler の脆弱性 CVE-2023-49299 が FIX:ただちにパッチを!

Apache DolphinScheduler Hit by Severe CVE-2023-49299 Flaw

2023/12/31 SecurityOnline — 急速に進化するデータ・オーケストレーションの世界において、Apache DolphinScheduler は、複雑なデータ・ワークフローの処理方法に革命を起こす先駆者として登場した。DolphinScheduler のアジャイルでローコードな高性能ワークフロー機能と、堅牢なユーザー・インターフェイスで有名であり、データ・パイプラインの複雑なタスクの依存関係を巧みに管理し、数多くのジョブタイプを速やかに提供してきた。しかし、先日に発見された脆弱性により、セキュリティの堅牢性が試されている。

Continue reading “Apache DolphinScheduler の脆弱性 CVE-2023-49299 が FIX:ただちにパッチを!”

暗号資産を狙う Scam-as-a-Service:20%〜30% の手数料で悪意のサービスを提供

Beware: Scam-as-a-Service Aiding Cybercriminals in Crypto Wallet-Draining Attacks

2023/12/30 TheHackerNews — 暗号通貨ウォレットを流出させるフィッシング攻撃の増加について、サイバー・セキュリティ研究者たちが警告している。Check Point の研究者である Oded Vanunu/Dikla Barda/Roman Zaikin は、「これらの脅威は、Ethereum から Binance Smart Chain/Polygon/Avalanche などにいたる 20種類の幅広い blockchain ネットワークを標的としており、暗号通貨のウォレットを抜き取る手口が特徴的だ」と述べている。

Continue reading “暗号資産を狙う Scam-as-a-Service:20%〜30% の手数料で悪意のサービスを提供”

Meduza Stealer の新バージョン:106種類のブラウザと 107 種類の暗号通貨ウォレットに対応

New Version Of Meduza Stealer Released In Dark Web

023/12/29 SecurityAffairs — クリスマス・イブの夜に Resecurity の HUNTER 部隊は、透視型パスワード・スティーラーである Meduza の作者が、新バージョン 2.2 をリリースしたことを発見した。重要かつ主要な変更点には、より多くのソフトウェア・クライアント (ブラウザ/ウォレット・ベース) のサポートに加えて、アップグレードされたクレジットカード (CC) グラバーがある。そして、各種プラットフォーム上でパスワード・ストレージ・ダンプし、認証情報とトークンを抽出するための高度なメカニズムである。これら機能を総合する Meduza は、サイバー犯罪者による ATO (account takeover)/オンライン・バンキング情報窃取/金融詐欺において、Azorult/Redline/Racoon/Vidar Stealer の強力なライバルになるだろう。

Continue reading “Meduza Stealer の新バージョン:106種類のブラウザと 107 種類の暗号通貨ウォレットに対応”

OAuth エンドポイント MultiLogin:Google 認証クッキー復元の PoC もリリース

Malware abuses Google OAuth endpoint to ‘revive’ cookies, hijack accounts

2023/12/29 BleepingComputer — 複数の情報窃取型マルウェア・ファミリーが、情報が文書化されていない MultiLogin という、Google OAuth エンドポイントを悪用していることが判明した。このエンドポイントを悪用することで、たとえアカウントのパスワードがリセットされた後でも、期限切れの認証クッキーを復元して、ユーザーのアカウントにログインすることが可能になる。セッション・クッキーとは、認証情報を含む特殊なブラウザ・クッキーであり、認証情報を入力することなく、Web サイトやサービスに自動的にログインできるようにするものだ。この種のクッキーは有効期間が限られているため、脅威アクターがクッキーを盗んだとしても、アカウントへのログインのために無期限に使用することはできないのが通常である。

Continue reading “OAuth エンドポイント MultiLogin:Google 認証クッキー復元の PoC もリリース”

MSIX App Installer Protocol がデフォルトで OFF:マルウエア配布の武器にされている

Microsoft Disables MSIX App Installer Protocol Widely Used in Malware Attacks

2023/12/29 TheHackerNews — 12月28日 (木) に Microsoft が発表したのは、ms-appinstaller プロトコル・ハンドラを悪用し、複数の脅威アクターがマルウェアを配布したことで、ms-appinstaller プロトコル・ハンドラを、デフォルトで再無効化するというものだ。Microsoft の Threat Intelligence Team は、「現時点の ms-appinstaller プロトコル・ハンドラの実装を、脅威アクターたちが悪用し、ランサムウェアの配布につながる可能性のあるマルウェアの、アクセス・ベクターとしていることが確認された」と述べている。

Continue reading “MSIX App Installer Protocol がデフォルトで OFF:マルウエア配布の武器にされている”

Apache OFBiz の新たな脆弱性:懸念される Atlassian Confluence への攻撃

Apache OFBiz RCE flaw exploited to find vulnerable Confluence servers

2023/12/28 BleepingComputer — Apache OFBiz に存在する、深刻な認証前リモート・コード実行の脆弱性だが、すでに公開されている PoC エクスプロイトを用いる活発な悪用が観測されている。Apache OFBiz (Open For Business) はオープンソースの企業資源計画システムであり、電子商取引の在庫/注文の管理/人事業務/会計業務などで、数多くの企業に利用されている。

Continue reading “Apache OFBiz の新たな脆弱性:懸念される Atlassian Confluence への攻撃”

Panasonic の航空機通信システム:インシデントから1年を経て個人情報漏洩が判明

Panasonic discloses data breach after December 2022 cyberattack

2023/12/27 BleepingComputer — 航空機向けの機内通信とエンターテインメントのシステムを手掛ける Panasonic Avionics Corporation は、1 年以上前の 2022 年 12 月に発生した企業ネットワーク侵入の後に、多数の個人に影響を与えるデータ侵害に至っていたことを明らかにした。同社の企業ネットワーク上のデバイスの一部に侵入した攻撃者は、影響を受けた組織と個人から収集された情報に、不正アクセスしたとされる。

Continue reading “Panasonic の航空機通信システム:インシデントから1年を経て個人情報漏洩が判明”

CISA KEV 警告 23/12/21:QNAP NVR の CVE-2023-47565 の積極的な悪用

CVE-2023-47565 Flaw in QNAP NVR Devices Exploited in the Wild

2023/12/27 SecurityOnline — QNAP の VioStor Network Video Recorder (NVR) 機器に存在する深刻な脆弱性を、先日に Akamai の Security Intelligence Response Team (SIRT) が発見した。洗練された監視ソリューションが増加するデジタル社会の中で、刻々と差し迫るサイバー・セキュリティのリスクを、この積極的に悪用されている脆弱性が再認識させている。

Continue reading “CISA KEV 警告 23/12/21:QNAP NVR の CVE-2023-47565 の積極的な悪用”

Yakult の豪法人にデータ侵害:DragonForce が 95 GB のデータ取得を主張

Yakult Australia confirms ‘cyber incident’ after 95 GB data leak

2023/12/27 BleepingComputer — 乳飲健康飲料メーカーである Yakult Australia は、サイバー・インシデントが発生したことついて、 BleepingComputer への声明で認めている。同社におけるオーストラリアとニュージーランドの IT システムが、その影響を受けている。サイバー攻撃を主張する DragonForce は、Yakult が所有する 95GB のデータを流出させたとのことだ。1935年に日本で発明され、現在では世界中で販売されている Yakult は、生きたバクテリア入りの発酵加糖乳飲料であり、消化と免疫システムをサポートするために飲まれている。

Continue reading “Yakult の豪法人にデータ侵害:DragonForce が 95 GB のデータ取得を主張”

Linux SSH サーバに対する攻撃の調査:脆弱なパスワードがブルートフォースの標的に!

Experts Analyzed Attacks Against Poorly Managed Linux SSH Servers

2023/12/27 SecurityAffairs — AhnLab セキュリティ緊急対応センター (ASEC:AhnLab Security Emergency Response Center) の研究者たちが警告しているのは、管理の不十分な Linux SSH サーバが、DDoS ボットや CoinMiners のインストールを目的とした、攻撃の標的になっていることだ。

Continue reading “Linux SSH サーバに対する攻撃の調査:脆弱なパスワードがブルートフォースの標的に!”

Buffalo VR-S1000 VPN ルーターの脆弱性が FIX:PoC エクスプロイトも公開

The Urgent Need to Patch Buffalo’s VR-S1000 VPN Router

2023/12/27 SecurityOnline — デジタル時代に入り、中小企業のインターネットへの依存度はますます高まっている。そして、このようなインターネットへの依存に伴い、サイバー脅威に対する脆弱性も高まっている。最近、Buffalo の VPN ルーター VR-S1000 BroadStation Pro に複数のセキュリティ脆弱性が発見されたことは、サイバー・セキュリティへの警戒が極めて重要であることを浮き彫りにしている。

Continue reading “Buffalo VR-S1000 VPN ルーターの脆弱性が FIX:PoC エクスプロイトも公開”

GitHub の2FA 義務化:2024年1月19日から正式スタート

GitHub warns users to enable 2FA before upcoming deadline

2023/12/26 BleepingComputer — GitHub アカウントにおいて、2要素認証 (2FA) が有効化されていない場合には、同サイトでの機能が制限されると警告されている。クリスマス・イブに GitHub ユーザーに送られたメールには、 GitHub.com でコードをコントリビュートしている全ユーザーは、2024年1月19日までに 2FA を有効化する必要があると記されている。

Continue reading “GitHub の2FA 義務化:2024年1月19日から正式スタート”

Apache OFBiz の脆弱性 CVE-2023-50968/CVE-2023-51467 が FIX:直ちにパッチを!

CVE-2023-51467: Apache OFBiz Pre-Authentication RCE Vulnerability

2023/12/26 SecurityOnline — Apache OFBiz は、企業プロセスの自動化のためのオープンソース製品である。この OFBiz に含まれるのは、ERP/CRM/Eビジネス/Eコマース/サプライチェーン管理/製造資源計画のための、フレームワーク・コンポーネントとビジネス・アプリケーションである。OFBiz は、信頼性が高く、安全であり、スケーラブルなエンタープライズ・ソリューションの基盤と出発点を提供する。しかし、前日に Apache OFBiz に2件の脆弱性が見つかったことで、厳重な警戒がユーザーに強いられている。

Continue reading “Apache OFBiz の脆弱性 CVE-2023-50968/CVE-2023-51467 が FIX:直ちにパッチを!”