Apr 11, 2024

セキュリティホール memo いろいろ 4/12

Microsoft、中国のAIによる選挙操作を具体例で再警告 (04/07)

https://www.itmedia.co.jp/news/articles/2404/07/news049.html#l_yu_alps.jpg

 


クラウドセキュリティにおける具体的な対策を検討、実践する上で知らないと損する文書まとめ (04/10)

https://atmarkit.itmedia.co.jp/ait/articles/2404/09/news016.html

「政府情報システムにおける クラウドサービスの適切な利用に係る基本方針」が明記されており、ここでは下記の10点が挙げられている。

1.     責任共有モデルによる対象の絞り込み

2.     レファレンスアーキテクチャへの準拠

3.     境界型セキュリティのみに依存しないセキュリティ対策(ゼロトラスト)

4.     予防的統制と発見的統制の実施

5.     セキュリティ対策の自動化

6.     サーバを構築しないアーキテクチャの採用

7.     Infrastructure as CodeIaCとテンプレート適用による主要セキュリティ対策のデフォルト化と適切なセキュリティ管理

8.     定量的計測とダッシュボードによる状況の可視化

9.     継続的なアップデートへの対応

10.  クラウドに最適化した監査

 

ここから「セキュリティは楽しいかね」より引用

 

DuckDuckGo  VPN など 3つのサービスがバンドルされた Privacy Pro サービスを開始

Meet DuckDuckGo Privacy Pro: a 3-in-1 subscription service with VPN, Personal Information Removal, and Identity Theft Restoration (04/11)

https://spreadprivacy.com/meetprivacypro/

 

CISA がマルウェア解析システム Malware Next-Gen を公開

CISA Announces Malware Next-Gen Analysis (04/10)

https://www.cisa.gov/news-events/news/cisa-announces-malware-next-gen-analysis

『最新の分析システムにより、拡張性が向上し、ワークフローが合理化され、脅威ハンティングが強化されます

 

ワシントン – サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は本日、マルウェアサンプルやその他の疑わしいアーティファクトを分析のために送信できるマルウェア分析システム「Malware Next-Gen」の新しいリリースを発表しました。Malware Next-Gen により、CISA は新たに特定されたマルウェアの分析を自動化し、サイバー防御の取り組みを強化することで、パートナーをより効果的にサポートできます。』

 

CISA  Known Exploited Vulnerabilities (KEV) カタログに 2+1 個の脆弱性を追加

CISA Adds Two Known Exploited Vulnerabilities to Catalog | CISA (04/11)

l  CVE-2024-3272 D-Link Multiple NAS Devices Use of Hard-Coded Credentials Vulnerability

l  CVE-2024-3273 D-Link Multiple NAS Devices Command Injection Vulnerability

CISA Adds One Known Exploited Vulnerability to Catalog | CISA (04/12)

l  CVE-2024-3400 Palo Alto Networks PAN-OS Command Injection Vulnerability

 

D-Link 製の複数の NAS 製品にコマンド実行可能な脆弱性。すでに悪用が確認されている。

Command Injection and Backdoor Account in D-Link NAS Devices netsecfish/dlink (03/26)

『説明されている脆弱性は、モデルDNS-340LDNS-320LDNS-327LDNS-325など、複数のD-Link NASデバイスに影響を与えます。この脆弱性はnas_sharing.cgi uriにあり、ハードコードされた認証情報によって促進されるバックドアと、システムパラメータを介したコマンドインジェクションの脆弱性という2つの主要な問題により脆弱です。このエクスプロイトは、影響を受けるD-Link NASデバイスで任意のコマンド実行につながり、攻撃者がコマンドを指定することで機密情報、システム構成の変更、またはサービス拒否にアクセスする可能性を与え、インターネット上の92,000を超えるデバイスに影響を与える可能性があります。

修正の推奨事項:

デバイスの製造元から入手可能なパッチと更新プログラムを適用します。』

 

D-Link Technical Support (dlink.com) (04/04)

 

CVE-2024-3273: D-Link NAS RCE Exploited in the Wild | GreyNoise Blog (04/08)

 

Critical RCE bug in 92,000 D-Link NAS devices now exploited in attacks (bleepingcomputer.com) (04/08)

 

Palo Alto Networks  PAN-OS にリモートコード実行可能な脆弱性。すでに悪用が確認されている。

CVE-2024-3400 PAN-OS: OS Command Injection Vulnerability in GlobalProtect (04/12)

https://security.paloaltonetworks.com/CVE-2024-3400

Solution

This issue will be fixed in hotfix releases of PAN-OS 10.2.9-h1 (ETA: By 4/14), PAN-OS 11.0.4-h1 (ETA: By 4/14), and PAN-OS 11.1.2-h3 (ETA: By 4/14), and in all later PAN-OS versions.

 

Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 (paloaltonetworks.com) (04/12)

パロアルトネットワークスのPAN-OSソフトウェアに重大なコマンドインジェクションの脆弱性があり、認証されていない攻撃者がファイアウォールでroot権限で任意のコードを実行する可能性があります。CVE-2024-3400が割り当てられたこの脆弱性のCVSSスコアは10.0です。

この問題は、GlobalProtect ゲートウェイまたは GlobalProtect ポータル (またはその両方とデバイス テレメトリが有効になっている PAN-OS 10.2PAN-OS 11.0、および PAN-OS 11.1 ファイアウォールにのみ該当します。 この問題は、クラウド ファイアウォール(Cloud NGFW)Panorama アプライアンス、Prisma Access には影響しません。影響を受ける製品およびバージョンの最新情報については、この問題に関するパロアルトネットワークスのセキュリティアドバイザリを参照してください。

Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400) | Volexity (04/12)

Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (jpcert.or.jp) (04/13)

 

Microsoft  2024 4月の月例パッチを公開。すでに悪用が確認されている脆弱性を含む。

2024 年 4 月のセキュリティ更新プログラム (月例) | MSRC Blog | Microsoft Security Response Center (04/09)

  • 今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は更新プログラムが公開されるよりも前に悪用や脆弱性の詳細が一般へ公開されていることを確認しています。お客様においては、更新プログラムの適用を早急に行ってください。脆弱性の詳細は、 CVE のページを参照してください。
  • CVE-2024-26234 プロキシ ドライバ スプーフィングの脆弱性

   

2024  4 月のセキュリティ更新プログラム一覧 

Microsoft Defender for IoT 

緊急 

リモートでコードの実行が可能 

https://learn.microsoft.com/en-us/azure/defender-for-iot/ 


その他 

Smoke and (screen) mirrors: A strange signed backdoor – Sophos News (04/09)

 

Zero Day Initiative — The April 2024 Security Updates Review (04/09)

大規模組織におけるSplunkを用いた脆弱性管理 - 情報収集と対応状況の可視化 (04/11)

https://www.nttdata.com/jp/ja/-/media/nttdatajapan/files/services/security/gojas_meetup-22_20240411.pdf


対策等よくまとまっていて、とても勉強になるので、時々読み直すためのメモ。 

Apr 1, 2024

セキュリティは楽しいかね いろいろ 04/01

Cisco  Cisco 製品など VPN 機器への Password Spray 攻撃に関する注意喚起 

Password Spray Attacks Impacting Remote Access VPN Services (03/26)

https://www.cisco.com/c/en/us/support/docs/security/secure-firewall-threat-defense/221806-password-spray-attacks-impacting-custome.html

   Ciscoは、RAVPNサービスを狙ったパスワードスプレー攻撃に関連する複数の報告を認識した。Talos社によると、これらの攻撃はCisco製品に限らず、サードパーティのVPNコンセントレータでも発生しているという。

    環境によっては、この攻撃によってアカウントがロックされ、サービス拒否(DoS)のような状態に陥る可能性があります。

    この活動は偵察活動に関連しているようだ。

 

ドイツの法執行機関が "Nemesis Market" を摘発

BKA - Meldungen - Illegaler Darknet-Marktplatz „Nemesis Market“ abgeschaltet (03/21)

Darknet marketplace Nemesis Market seized by German police (03/22)

『ドイツ警察は、ドイツとリトアニアでダークネット「ネメシスマーケット」のサイバー犯罪市場のインフラを押収し、サイトの運営を妨害した。

ドイツ連邦刑事警察庁(BKAとフランクフルトのサイバー犯罪対策ユニット(ZIT)は2024320日(水)にこの措置を実施し、法執行機関はウェブサイトをダウンさせ、現金約10万ドルを没収した。』

 

ウクライナの複数の小規模 ISP  3/13 以降に障害。ロシアの攻撃者グループが犯行声明。

Russian military intelligence may have deployed wiper against multiple Ukrainian ISPs | CyberScoop (03/21)

AcidPour | New Embedded Wiper Variant of AcidRain Appears in Ukraine - SentinelOne (03/21)

2024316日、我々はウクライナからアップロードされた不審なLinuxバイナリを特定した。最初の分析では、ロシアによるウクライナ侵攻の開始時にヨーロッパ全土のKA-SATモデムを無効にするために使用された悪名高いAcidRainワイパー(一般に「Viasatハック」の誤記で識別される)との表面的な類似性が示されました。私たちが最初に発見して以来、現在まで類似のサンプルや亜種は検出されず、公に報告されていません。この新しいサンプルは、私たちが'AcidPour'と呼んでいる確認された亜種であり、同様の拡張機能を持つワイパーです。』

Sandworm-linked group likely knocked down Ukrainian internet providers (03/22)

『ロシアのハッキング・グループが先週、ウクライナの複数の小規模ISPをダウンさせたと主張している。

 

ハッカー攻撃の結果は予想以上に深刻であることが判明したと、影響を受けたISP1つであるMisto TVのウェブサイトの翻訳が述べている pic.twitter.com/Oxd8xKawkT 』— Doug Madory (@DougMadory) March 20, 2024

 

CISA などが共同で、DDoS 攻撃への対応ガイドラインを更新

Understanding and Responding to Distributed Denial-Of-Service Attacks | CISA (03/21)

 

Mandiant がロシアの攻撃者グループ APT29 による攻撃活動について報告

APT29 Uses WINELOADER to Target German Political Parties | Mandiant (03/22)

2月下旬、APT29は新しいバックドア バリアント WINELOADERとして公に追跡され、CDUをテーマにした誘い文句でドイツの政党を標的にしました。』

 

日本クレジット協会が「クレジットカード・セキュリティガイドライン5.0 版】」を公表

(3/15) クレジットカード・セキュリティガイドライン【5.0 版】

 

出典 

セキュリティは楽しいかね? Part 2 https://negi.hatenablog.com/entry/2024/03/24/222040


Mar 28, 2024

セキュリティホール memo いろいろ 03/28

 Microsoft Teams」の画面共有にAV1ビデオコーデックが採用 ~低速回線でも鮮明に (03/27)

https://forest.watch.impress.co.jp/docs/news/1579410.html

 

Enhancing Screen Sharing with AV1 in Microsoft Teams (03/26)

https://techcommunity.microsoft.com/t5/microsoft-teams-blog/enhancing-screen-sharing-with-av1-in-microsoft-teams/ba-p/4096056

『AV1を使用することで、Teamsの画面共有の帯域幅をH.264ビデオコーデックと比較して63%削減することができますA/Bテストによる)。たとえば、静的なコンテンツを共有する場合は通常200Kbps以下の帯域幅しか必要としませんが、スクロールなど動きのあるコンテンツを共有する場合は約1.2Mbpsの帯域幅が必要です。』

 

クラウドベンダー、ランサムウェア被害

「復旧めど立たず」 クラウドベンダーがランサムウェア被害に 8サービスがダウン、約4日経過 (2023/06/09)

https://www.itmedia.co.jp/news/articles/2306/09/news178.html

『クラウドベンダーのエムケイシステム(大阪市)が提供するサービスで障害 .. 65日から9日午後7時現在まで、クラウド型の人事労務向けサービス「DirectHR」など8ービスが利用しにくい状況だ。原因はランサムウェア攻撃。サービス提供に使っているサーバに不正アクセスを受け、データを暗号化された .. 

 

マイナンバー漏えいの可能性明かす企業も 社労士向けシステムへのランサムウェア攻撃、ユーザーへの影響広がる (2023/06/19)

https://www.itmedia.co.jp/news/articles/2306/19/news094.html

『社会保険労務士(社労士)向けクラウドサービス「社労夢」などを手掛けるエムケイシステム(大阪市)が、ランサムウェア攻撃の被害 .. サービスを導入する社労士法人や民間企業からは、情報漏えいにつながった可能性の発表 ..

 

例えば、給与計算システムや勤怠システムを利用していた大阪市の社労士法CSS ..「データ復元後も、ログインが不可であったり、接続が途中で切れてしまう、動作が非常に遅いなど、とても運用に耐えられる代替措置ではなかった」(CSSという。』

 

「ユーザーの大半にサービス提供できない」 社労士向けシステムのランサムウェア被害、発生から2週間たつも完全復旧せず (2023/06/22)

https://www.itmedia.co.jp/news/articles/2306/22/news163.html

 

マイナポータルから引越し手続をする方法 (デジタル庁 01/29)

https://digital-gov.note.jp/n/n081c378de9b6

 

生成AIの弱点が相次ぎ発覚 ChatGPTGeminiがサイバー攻撃の標的に 情報流出や不正操作の恐れも (03/22)

https://www.itmedia.co.jp/news/articles/2403/22/news069.html