Showing posts sorted by date for query Ivanti. Sort by relevance Show all posts
Showing posts sorted by date for query Ivanti. Sort by relevance Show all posts

Apr 30, 2026

China-Nexusの秘密のネットワークに対する防衛

◆サイバーセキュリティにおける「China-nexus」とは

中国に関連する国家支援型の攻撃者(APTグループ)を指す用語です。これらの攻撃者は、機密情報の窃取や地政学的な目的(特に台湾情勢に関連する情報収集)のために、世界中の組織を標的としています。 

最新の動向 (2026年4月時点)
  • 侵害されたデバイスのネットワーク: 中国関連の攻撃者は、侵害したルーターなどのエッジデバイスで構築された大規模な匿名ネットワークを悪用し、サイバー攻撃を行っています。
  • 国際共同アドバイザリー: 2026年4月23日、英国、日本、豪州、カナダ、ドイツ、オランダ、ニュージーランド、スペインを含む10カ国が、これらの隠蔽性の高いネットワークに対する共同アドバイザリーを公表しました。
  • 特徴: 従来の静的な防御(IPブロックなど)が効きにくく、ネットワークのトラフィックマッピングなどの適応的な防御が求められています。
  • 具体的な攻撃: 2025年4月頃には、Ivanti Connect Secure VPNの脆弱性を悪用した攻撃が報告されています。 

中国関連のサイバー攻撃者が利用する、侵害されたデバイスで構成される匿名ネットワークの防御に関するアドバイザリーに日本も共同署名 (04/24)

『「Raptor Train」と呼ばれる匿名ネットワークは、悪意あるプログラムで乗っ取られた機器で構成された「ボットネット」を利用したもの。主にSOHO向けルーター、ウェブカメラやビデオレコーダーなどのIoTデバイス、ファイアウォール、NASで構成されている。中国の情報セキュリティ企業「Integrity Technology Group」によって構築・維持されているという。

中国政府と関連があるとされる攻撃グループ「Volt Typhoon」「Flax Typhoon」は、Raptor Trainを低コスト・低リスクで匿名性が高い通信経路として、攻撃先のスキャンから、マルウェアの配信、窃取したデータの流出まで、サイバー攻撃のあらゆる段階で悪用しているという。正規のユーザーも利用していることから、悪意のある活動の帰属を特定することが難しくなっている。かつてVolt Typhoonが使用し、2024年のはじめに米国により機能停止させられた「KV Botnet」は、主に脆弱なCiscoおよびNETGEARのルーターで構成されていたという。

 防御策として、エッジデバイスの把握やリモート接続への二要素認証導入、IP許可リスト、ゼロトラストポリシーの適用などが推奨されている。』

Defending Against China-Nexus Covert Networks of Compromised Devices (04/23)


『 ・・・

保護アドバイス

・・・略・・・

すべての組織

NCSCは、影響を受けるすべての組織が自ら行動を起こすか、マネージドサービスおよび/またはセキュリティプロバイダーに調査を依頼するための以下の手順を推奨しています。

  • ネットワークエッジデバイスを地図化して理解し、組織資産とそれらに接続すべき点について明確な理解を育む。
  • ベースラインの通常接続、特に企業の仮想プライベートネットワーク(VPN)やその他の類似サービスへの接続。
    • 消費者向けブロードバンド帯からの接続を期待しますか?
  • 利用可能な動的脅威フィードを活用し、隠れたネットワークインフラを活用できます。
  • リモート接続に対して多要素認証を実装します。

小規模な組織は、無料のNCSCサイバーアクションツールキットの作成と実行を検討すべきである。

リスクの高い組織または大規模組織

組織に対するリスクが十分に高い場合、社内またはセキュリティプロバイダーを通じて実施される場合、より包括的な措置が適している場合があります。

  • リモートワーカー向けの企業VPNへの接続リストを拒否するのではなく、IPアドレスの許可リストを適用してください。
  • オペレーティングシステム、タイムゾーン、および/または組織固有のシステム構成設定に基づいて、地理的許可リストまたはプロファイル入力接続を使用してください。
  • 接続に関するゼロトラストポリシーを実装します。
  • セキュアソケット層(SSL)接続用のマシン証明書をエンコードします。
  • インターネット向けのIT資産の存在感を低下させる。
  • 機械学習技術を調査し、異常な現象を検出・ブロックするために、正常なネットワークエッジ活動を可視化する。

The NCSC's Cyber Essentialsは、あらゆる規模の組織を保護するのに役立ちます。

・・・略・・・

付録:サイバーセキュリティのベストプラクティス

このアドバイザリで示された保護アドバイスに加えて、このアドバイザリーで説明されている活動に対して防御する上で、サイバーセキュリティのベストプラクティスも多数有効となる。



Sep 4, 2025

UNC5325と関係するTINYSHELLベースの新しいLinux用マルウェア

https://sect.iij.ad.jp/blog/2025/09/tinyshell-based-malware-from-unc5325/ (09/04)

『2025年6月、TINYSHELL1をベースに開発された新しいLinux用マルウェアのドロッパーが発見されました。

このマルウェアにはPITHOOKなどのUNC5325が使用するマルウェアと重複するコードが含まれていたことから、UNC5325の攻撃活動と何らかの関係があると考えられます。UNC5325は中国と関連するサイバーエスピオナージを目的とした攻撃者とされており、過去にはIvanti Connect Secureの脆弱性 (CVE-2024-21893) を悪用した攻撃(筆者注、KEVカタログ掲載済み、2024/01/31付け)を実施していることが報告されています2。

…

おわりに

今回は2025年6月に発見された、UNC5325の活動に関わると思われるマルウェアの解析結果を共有しました。マルウェアのSHA256ハッシュ値をAppendixに記載してあります。攻撃活動の検知にお役立てください。

Appendix: IoCs

SHA256ハッシュ値

説明

6aa22d9a89711816e4ccc4d57634a22dffbb78c43bdec964c2117d525c7e63e5

ドロッパー

2b257b31f4377330bd8fcc4fe9728faee0ab4092990debe49bbcf0444d4c1437

Kubo Injector (/tmp/.b)

85c64391d54b5854bab8478806d0f4ba00236402868e613fc849b29940e96bcc

マルウェア (/addpkg/lib/libc++.so)

』

 

Aug 2, 2025

Ivanti Connect Secureの脆弱性

を起点とした侵害で確認されたマルウェア (JPCERT 07/18)

『今回は、2024年12月から2025年7月現在までCVE-2025-0282やCVE-2025-22457を悪用する攻撃者が使用した以下のマルウェア、ツール、攻撃者が組織内ネットワークに侵入した際に使用する攻撃手法について解説します。

  • MDifyLoaderとCobalt Strike Beacon
  • vshell
  • Fscan

』


関連

https://akasaka-taro.blogspot.com/search?q=Ivanti

May 17, 2025

お客様を守る。恐喝者に立ち向かう

Marbled Dustは、Output Messengerのゼロデイ情報を地域スパイに活用

Marbled Dust leverages zero-day in Output Messenger for regional espionage | Microsoft Security Blog (05/12)

『

2024 年 4 月以降、Microsoft Threat Intelligence が Marbled Dust として追跡している脅威アクターは、マルチプラットフォーム チャット ソフトウェアであるメッセージング アプリ Output Messenger のゼロデイ脆弱性 (CVE-2025-27920) に対する修正が適用されていないユーザー アカウントを悪用していることが確認されています。これらのエクスプロイトにより、イラクの標的から関連するユーザーデータが収集されました

…

以前のキャンペーンでは、Marbled Dustは … 侵害されたDNSレジストリやレジストラへのアクセスを使用して、さまざまな国の政府機関のDNSサーバー設定をリセットし、トラフィックを傍受し、盗んだ資格情報をログに記録して再利用できるようにしていることも確認されました。

』

 

CVE-2025-27920: Directory Traversal Vulnerability (2024/12/25)

『形容

ディレクトリトラバーサルの脆弱性が Output Messenger バージョン V2.0.62 で確認されました。この脆弱性により、リモートの攻撃者は、ファイルパスを「../' シーケンス。この欠陥を悪用することで、攻撃者は意図したディレクトリの外部に移動し、サーバー上の機密ファイルを公開または変更する可能性があります。

攻撃者は、構成ファイル、機密性の高いユーザーデータ、さらにはソースコードなどのファイルにアクセスする可能性があり、ファイルの内容によっては、リモートコードの実行など、さらなる悪用につながる可能性があります。


インパクト

この脆弱性の悪用が成功すると、次のような深刻な結果を招く可能性があります。

  • 機密ファイル(設定ファイル、ソースコードなど)への不正アクセス
  • 機密ファイルが実行される場合のリモート・コード実行の可能性
  • 個人情報やシステム構成の公開

』 以上機械翻訳

 

お客様を守る - 恐喝者に立ち向かう

Protecting Our Customers - Standing Up to Extortionists (05/15)

『TL;dr:サイバー犯罪者は、ソーシャルエンジニアリング攻撃を促進するために、不正な海外サポートエージェントのグループを買収して採用し、Coinbaseの顧客データを盗みました。これらのインサイダーは、カスタマーサポートシステムへのアクセスを悪用して、一部の顧客のアカウントデータを盗みました。パスワード、秘密鍵、資金は公開されておらず、Coinbase Primeの口座は手つかずです。攻撃者に資金を送るようにだまされたお客様には払い戻しを行います。私たちは法執行機関と緊密に協力して、可能な限り厳しい罰則を追求しており、受け取った2,000万ドルの身代金要求は支払いません。それどころか、この攻撃の責任者である犯罪者の逮捕と有罪判決につながる情報に対して、2,000万ドルの報奨金基金を設立しています。

…

一連のベスト プラクティスを次に示します。

  • 引き出し許可リストをオンにする - 完全に制御でき、シードフレーズが安全で、あなたに提供されていない、または誰とも共有されていないウォレットへの送金のみを許可します。
  • 強力な 2FA を有効にする - ハードウェア キーが最適です。
  • 詐欺師に電話を切る —Coinbaseは、パスワードや2FAコードを求めたり、「安全な」ウォレットに資金を移動したりすることはありません。
  • 最初にロックし、後で尋ねる —何か違和感がある場合は、アプリ内でアカウントをロックし、security@coinbase.com メールで送信します。
  • ソーシャルエンジニアリング詐欺を回避するためのセキュリティのヒントをご覧ください。

』以上機械翻訳

 

NVD - CVE-2025-32756 (05/16)

KEV Catalog に載った。

『A stack-based buffer overflow vulnerability [CWE-121] in Fortinet FortiVoice versions 7.2.0, 7.0.0 through 7.0.6, 6.4.0 through 6.4.10, FortiRecorder versions 7.2.0 through 7.2.3, 7.0.0 through 7.0.5, 6.4.0 through 6.4.5, FortiMail versions 7.6.0 through 7.6.2, 7.4.0 through 7.4.4, 7.2.0 through 7.2.7, 7.0.0 through 7.0.8, FortiNDR versions 7.6.0, 7.4.0 through 7.4.7, 7.2.0 through 7.2.4, 7.0.0 through 7.0.6, FortiCamera versions 2.1.0 through 2.1.3, 2.0 all versions, 1.1 all versions, allows a remote unauthenticated attacker to execute arbitrary code or commands via sending HTTP requests with specially crafted hash cookie.』

 

NVD - CVE-2025-4664 (05/14-16)

『Insufficient policy enforcement in Loader in Google Chrome prior to 136.0.7103.113 allowed a remote attacker to leak cross-origin data via a crafted HTML page. (Chromium security severity: High)』

CVSS 3.x Severity Base Score: 4.3 MEDIUM だがKEV Catalogに載った。

 

CVE Record: CVE-2025-42999 (05/13)

『SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.』

KEV Catalogに載った。

 

Security Advisory Ivanti Endpoint Manager Mobile (EPMM) May 2025 (CVE-2025-4427 and CVE-2025-4428) (05/13-16)

Endpoint Manager Mobile (EPMM) の二つの脆弱性を組み合わせるとリモートコード実行が可能になる。公開前の段階で既に悪用されている模様。

 

Ivanti Endpoint Manager Mobile(EPMM)の脆弱性(CVE-2025-4427、CVE-2025-4428)に関する注意喚起 (05/14)

 

Expression Payloads Meet Mayhem - Ivanti EPMM Unauth RCE Chain (CVE-2025-4427 and CVE-2025-4428) (05/15)

 

以上、こちらの記事から取り上げた 今週の気になるセキュリティニュース - Issue #223 - セキュリティは楽しいかね? Part 2 (05/18)

 

 

「サイバーセキュリティ人材の育成促進に向けた検討会最終取りまとめ」を公表しました (METI/経済産業省) (05/14)

『最終取りまとめでは、情報処理安全確保支援士(登録セキスペ)の活用促進や制度の見直しなどの方向性を示すとともに、登録セキスぺの登録人数を2030年までに5万人(2025年4月時点で約2.4万人)まで増やす目標を掲げています。中小企業等が実施すべきセキュリティ対策に応じた人材確保・育成の方策を示すとともに、国家資格である登録セキスペを取得した外部専門人材の活用を促し、サイバーセキュリティ対策の強化につなげていきます。経済産業省としては、今後、各施策の継続的な改善を実施しながら、更なる人材育成のための方策を検討し、人材の質・量の強化を図っていきます。』

 

Web媒介型サイバー攻撃対策プロジェクト「WarpDrive」のゲーム機能を一新!|2025年|NICT-情報通信研究機構 (05/13)

〜毎日クイズを継続して、あなたもセキュリティの専門家に〜


Apr 25, 2025

Ivanti Connect Secure, Policy Secure & ZTA Gateways (CVE-2025-22457)

CISA adds Ivanti Connect Secure vulnerability to KEV catalog (04/07)

『CVE-2025-22457 is a critical stack buffer-overflow vulnerability. ...』


April Security Advisory Ivanti Connect Secure, Policy Secure & ZTA Gateways (CVE-2025-22457) (04/03-23)

『 …

エクスプロイトが成功すると、リモートでコードが実行される可能性があります。

開示時点では、Ivanti Connect Secure (22.7R2.5以前) およびサポート終了の Pulse Connect Secure 9.1x アプライアンスが悪用されているお客様は限られていることを認識しています。Pulse Connect Secure 9.1x は 2024 年 12 月 31 日にサポート終了となり、コードのサポートや変更は提供されなくなりました。


お客様は、サポートされているバージョンでアプライアンスを実行し、Ivantiのガイダンスに従って実行している場合、この脆弱性によるリスクを大幅に軽減できます: Ivantiは、重要なセキュリティと製品の機能強化の恩恵を受けることができるように、常に最新バージョンのソリューションを使用することをお客様に推奨しています。


開示時点では、この脆弱性によるリスクを大幅に軽減したPolicy SecureまたはZTAゲートウェイの悪用は認識されていません

』 以上、機械翻訳

 

April Security Update | Ivanti (04/03)

 

Suspected China-Nexus Threat Actor Actively Exploiting Critical Ivanti Connect Secure Vulnerability (CVE-2025-22457) | Google Cloud Blog (04/04)

『

2025年4月3日(木)、Ivantiは、Ivanti Connect Secure(「ICS」)VPNアプライアンスバージョン22.7R2.5以前に影響を与える重大なセキュリティ脆弱性CVE-2025-22457を公開しました。CVE-2025-22457はバッファオーバーフローの脆弱性であり、悪用が成功すると、リモートでコードが実行される可能性があります。MandiantとIvantiは、ICS 9.X(サポート終了)および22.7R2.5以前のバージョンに対して、野外で積極的に悪用されている証拠を特定しました。IvantiとMandiantは、すべてのお客様にできるだけ早くアップグレードすることをお勧めします。

 

観察されたCVE-2025-22457の悪用の最も初期の証拠は、2025年3月中旬に発生しました。エクスプロイトが成功した後、新たに特定された2つのマルウェアファミリー、TRAILBLAZEインメモリ専用ドロッパーとBRUSHFIREパッシブバックドアの展開が観測されました。さらに、以前に報告されたマルウェアのSPAWNエコシステムの展開も観察されました UNC5221UNC5221は、2023年にさかのぼってエッジデバイスのゼロデイエクスプロイトを行っていることが以前に確認された、中国とネクサスのスパイ活動の疑いがあります。

 

CVE-2025-22457 のパッチは、2025 年 2 月 11 日に ICS 22.7R2.6 でリリースされました。この脆弱性は、文字スペースが制限されたバッファオーバーフローであるため、当初は低リスクのサービス拒否の脆弱性と考えられていました。脅威アクターがICS 22.7R2.6の脆弱性に対するパッチを調査し、複雑なプロセスを通じて、22.7R2.5以前を悪用してリモートコード実行を実現できる可能性が明らかになった可能性が高いと評価しています。

 

Ivantiは、悪用された脆弱性に対するパッチをリリースしており、Ivantiのお客様は、セキュリティアドバイザリのアクションに従って、できるだけ早くシステムを保護することをお勧めします。

』 以上、機械翻訳

 

Ivanti Connect Secureなどにおける脆弱性(CVE-2025-22457)に関する注意喚起 (04/04)

『 …

Ivanti Connect Secureで本脆弱性を悪用する攻撃を検出する方法として、Ivantiが提供する整合性チェックツール(Integrity Checker Tool: ICT)の実行が推奨されています。

…

なお、同製品を侵害する攻撃で、整合性チェックツールの検索結果を細工する改ざんを行うケースがこれまでに確認されています。 … ツールの実行結果を確認時はご留意ください。

』


Oct 22, 2024

セキュリティニュース - Issue #192 から(その2)

重要なお知らせ20241007)【10月7日 17:40更新 復旧】『奉行クラウド』『奉行クラウドEdge』障害発生のお知らせ (obc.co.jp) (10/07)

『【障害発生期間】

2024年 10月 7日(月)10時31分 ~ 13時48分 ・・・

 

【原因と対応】

『奉行クラウド』『奉行クラウドEdge』が稼働するクラウド基盤に対する外部からのサイバー攻撃(DDoS攻撃)が発生し、その影響を受けました。

通信影響のみでありお客様のデータへの影響はありませんので、ご安心ください。

弊社で対処を実施し、サービスの利用再開後も影響が回避できていることを確認しています。

今後についてもファイアウォール(WAF=Web Application Firewall)サービス提供元と連携して対策を講じてまいります。

』

 

重要なお知らせ20241008)【10月8日 10時35分 更新(復旧)】『奉行クラウド』『奉行クラウドEdge』障害発生のお知らせ (obc.co.jp) (10/08)

『【障害発生期間】・・・

⇒2024年 10月 8日(火) 9時 5分 ごろより 2024年 10月 8日(火) 10時 4分ごろまで

 

【原因と対応】

弊社の利用するファイアウォール(WAF=Web Application Firewall)サービスの提供元において、

昨日10月7日(月)の事象への対策を講じておりましたが、その対応内容に一部問題がありました。

サービス提供元での対処が完了し、WAFサービスの正常動作を確認しております。

なお、今回は昨日のようなDDoS攻撃は発生しておりません。』

 

重要なお知らせ20241009)『奉行クラウド』『奉行クラウドEdge』2024年10月7日・8日の障害発生のお詫びとご報告 (obc.co.jp) (10/09)

『WAFサービス側での対策と合わせ、弊社での対策として以下を実施いたします。

 

・お客様のサービスへのアクセス経路の変更対応

→10月7日の対処と同様に、万が一WAFサービス側で対処ができない事態の場合には

外部攻撃を回避かつ安全性が確保された状態のアクセス経路へ変更します。

 

・上記対応が迅速にとれる環境への変更

→万が一の際、迅速に対処して早期に復旧できるよう、運用環境を変更します。

』

上記の「外部攻撃を回避かつ安全性が確保された状態のアクセス経路」を常時用いないのは何故? コスト因?

 

Security Advisory Ivanti CSA (Cloud Services Application) (CVE-2024-9379, CVE-2024-9380, CVE-2024-9381) (10/08-21)

『エクスプロイトに成功すると、管理者権限を持つ攻撃者が制限を回避したり、任意のSQLステートメントを実行したり、リモートでコードを実行したりする可能性があります。』

以下二つはK.E.V. Catalogueに掲載された(10/09)。

l  CVE-2024-9379

CVSS Score 6.5 (ver. 3.1), Severity MEDIUM

l  CVE-2024-9380

CVSS Score 7.2 (ver. 3.1), Severity HIGH

 

CISA Adds Three Known Exploited Vulnerabilities to Catalog | CISA (10/08)

『

  • CVE-2024-43047 Qualcomm Multiple Chipsets Use-After-Free Vulnerability
  • CVE-2024-43572 Microsoft Windows Management Console Remote Code Execution Vulnerability
  • CVE-2024-43573 Microsoft Windows MSHTML Platform Spoofing Vulnerability

』

 

CISA Adds Three Known Exploited Vulnerabilities to Catalog | CISA (10/09)

『

  • CVE-2024-23113 Fortinet Multiple Products Format String Vulnerability
  • CVE-2024-9379 Ivanti Cloud Services Appliance (CSA) SQL Injection Vulnerability
  • CVE-2024-9380 Ivanti Cloud Services Appliance (CSA) OS Command Injection Vulnerability

』

 

— nekono_nanomotoni (@nekono_naha) October 10, 2024

『

本日KEVに追加されたFortinet製品のCVE-2024-23113の調査メモです。FortiManagerによりForti製品を一括管理する際に使われるFGFMサービスに起因する脆弱性で、デフォルト無効のサービスのため影響範囲は限定的かと一瞬思いましたが、本サービスはCensysではグローバルで79万台、国内1.6万台が外部に露出しています。

・・・

備考:

Shodanでも多くのFotiGateの541/tcpがヒットしますが、かなりの数が捕捉漏れしているため今回はCensysの結果を参照すべきです

』

 

参考

今週の気になるセキュリティニュース - Issue #192 (10/13)

https://negi.hatenablog.com/entry/2024/10/13/234124


Apr 13, 2024

セキュリティは楽しいかね いろいろ 04/13

人的ミスで利用者に影響が 那覇市役所でシステム障害 (04/01)

https://www.qab.co.jp/news/20240401206783.html

『システム障害の影響で受付が現在およそ180分、書類受取まではおよそ5時間かかる ..

4月1日午前9時半ごろから、市役所内のネットワークでシステム障害が発生 ..

市によりますと、パソコンなどをつなげるLANケーブルを誤って接続し、大量の通信が発生したことが原因で、午前11時35分ごろに復旧したということです。』

 

運転免許センターのシステム障害 ほぼ復旧 警察庁が原因調査 (04/01 13:49)

https://www3.nhk.or.jp/news/html/20240401/k10014409031000.html

『4月1日午前9時ごろ、全国19都府県の運転免許センターでシステム障害が発生 .. これまでにほぼ復旧した ..

全国の警察本部ではそれぞれの運転免許システムから警察庁の共通システムへの移行を進めていて、今回、障害が発生した19都府県はすでに移行を完了していました。

今回の障害は、共通システムの回線容量を超える通信が行われたことが、原因の1つとみられるということです。

共通システムに不具合が生じたのは、ことしに入ってから3回目です。

警察庁が詳しい原因を調べています。』

 

HOYAシステム障害

l  HOYAシステム障害 眼鏡用レンズの受注発送停止 不正アクセスか (04/04) https://www3.nhk.or.jp/news/html/20240404/k10014412561000.html

l  HOYAがシステム障害、眼鏡レンズの受注・出荷滞る…メガネスーパーなどで取り扱い一時停止 (04/04) https://news.yahoo.co.jp/articles/02c137aed86b18e2cda453502813fff5fad8bfcc

『システム障害が3月30日に発生 .. 第三者による同社サーバーへの不正アクセスが原因の可能性が高いと発表 ..

復旧の見通しは立っていない。眼鏡レンズの受注や出荷が滞り、眼鏡店の販売にも影響が出ている。

 3月30日未明に海外の事業所でシステムに不審な動きがあり、発覚した。4月4日時点でも工場内のシステムや受注システムが一部停止した状態だという。機密情報や個人情報の流出については調査中としている。

 眼鏡チェーンのJINS(ジンズ)やメガネスーパーでは、HOYA製レンズの取り扱いを一時停止した。注文が他社製品に流れたことで、眼鏡レンズ全般の納期に遅れが出ている。』

l  HOYAシステム障害で供給遅延、JINS・Zoffも一部レンズ販売停止…競合他社にも影響 (04/10) https://www.yomiuri.co.jp/economy/20240409-OYT1T50139/

l  HOYAがサイバー攻撃で3度目の被害、「犯人」はダークウェブで犯行を公表 (04/06) https://jbpress.ismedia.jp/articles/-/80342?page=4

『2019年には同社のタイにおける最大の工場がサイバー攻撃被害を受け、レンズの生産ラインが3日にわたって停止 .. 当時、タイのシステムは日本の同社コンピューターにも繋がっていたために、日本の事業にも支障が出た。

.. 2021年にも「アストロチーム」と名乗るサイバー攻撃グループによって、身代金要求型ウイルスに感染させられている。同グループは、同社から300Gバイトのデータを盗んだと明らかにしている。攻撃を受けたのはHOYAのアメリカにある子会社だった。

.. 企業などを襲うサイバー攻撃では、セキュリティに予算をかけている会社の本社や本拠地の施設よりも、外国の子会社や取引先などが狙われるケースが増えている。』

 

 

サポート詐欺に注意

l  パソコンで警告が出たらサポート詐欺に注意! (国民生活センター 3月) https://www.kokusen.go.jp/pdf/n-20240327_1_lf.pdf

『不 安 に 思 っ た 場 合 は 、 消 費 者 ホ ッ ト ラ イ ン 「 1 8 8 」 へ』

l  パソコンで警告が出たらサポート詐欺に注意!-70歳以上で大幅に増加-(03/27) https://www.kokusen.go.jp/news/data/n-20240327_1.html

『 いわゆる「サポート詐欺」の相談が全国の消費生活センター等に依然として多く寄せられています。サポート詐欺とは、パソコンでインターネットを使用中に突然「ウイルスに感染している」等の警告画面や警告音が出て、それらをきっかけに警告画面上に表示されている電話番号に電話をかけさせ、偽のサポートに誘導し、サポート料金を支払わせる手口です。

 

近年の相談状況をみると、相談件数は年間5,000件台で推移してきましたが、2023年度は、2022年度同期と比べて約1.3倍に増加しています。特に70歳以上の相談件数が大幅に増加しており、新たな手口として、インターネットバンキングで送金を指示されるケースも確認されていますので、注意してください。』

 

 

米国土安全保障省が昨年発生した Microsoft Exchange Online への侵害事案に関する報告書を公開

Cyber Safety Review Board Releases Report on Microsoft Online Exchange Incident from Summer 2023 (2024/04/02) https://www.dhs.gov/news/2024/04/02/cyber-safety-review-board-releases-report-microsoft-online-exchange-incident-summer

『本日、米国国土安全保障省(DHS)は、2023年夏に発生したマイクロソフト・エクスチェンジ・オンラインへの不正侵入事件に関するサイバー安全審査委員会(Cyber Safety Review Board: CSRB)の独立審査結果を発表した。このレビューでは、侵入に至った業務上および戦略上の意思決定について詳述し、このような大規模な侵入が二度と起こらないようにするため、産業界と政府が実施すべき具体的な慣行を勧告した。国土安全保障省のアレハンドロ・N・マヨルカス長官は、理事会からCSRB報告書を受け取り、バイデン大統領に手渡した。これは、2022年2月にCSRBが発表されて以来、3回目のレビュー完了となる。』 (機械翻訳)

 

CISA が Known Exploited Vulnerabilities (KEV) カタログに 2 個の脆弱性を追加

  『

  』

 

Pixel アップデート速報 — 2024 年 4 月 (04/02)

https://source.android.com/docs/security/bulletin/pixel/2024-04-01?hl=ja

『Google デバイスの場合、セキュリティ パッチ レベル 2024-04-05 以降は、この公開情報のすべての問題と 2024 年 4 月の Android セキュリティ公開情報のすべての問題に対処します。デバイスのセキュリティ パッチ レベルを確認する方法については、 「 Android バージョンを確認して更新する 」を参照してください ..

.. Google デバイスには以下に説明するセキュリティの脆弱性に対するパッチも含まれています。

注: 以下のものが限定的かつ標的を絞った悪用を受けている可能性があるという兆候があります。

·        CVE-2024-29745

·        CVE-2024-29748

』

 

複数の HTTP/2 プロトコル実装に脆弱性

HTTP/2 CONTINUATION Flood - nowotarski.info (4/3)

https://nowotarski.info/http2-continuation-flood/

『tl;dr: CONTINUATION Flood は、多くの HTTP/2 プロトコル実装における脆弱性のクラスです。多くの場合、Rapid Reset と比べてより深刻な脅威となります。1台のマシン(場合によっては、単なる1つのTCPコネクションや一握りのフレーム)がサーバーの可用性を中断させる可能性があり、サーバーのクラッシュから大幅なパフォーマンスの低下まで、さまざまな影響を及ぼします。驚くべきことに、攻撃を構成するリクエストは、HTTPアクセスログでは見えない。』

 

Ivanti Connect Secure と Ivanti Policy Secure に複数の脆弱性

『説明

 

Ivanti Connect Secure (ICS) (旧称 Pulse Connect Secure) および Ivanti Policy Secure ゲートウェイに脆弱性が発見され、現在パッチが提供されています。これらの脆弱性は、サポートされているすべてのバージョン(バージョン 9.x および 22.x)に影響します(サポートされているバージョンについては、「Granular Software Release EOL Timelines and Support Matrix」を参照してください)。 

公開時点では、これらの脆弱性によって悪用されているお客様の存在は認識しておりません .. 』

 

l  New Ivanti RCE flaw may impact 16,000 exposed VPN gateways (04/05)

https://www.bleepingcomputer.com/news/security/new-ivanti-rce-flaw-may-impact-16-000-exposed-vpn-gateways/

『インターネット上に公開されている約 16,500 の Ivanti Connect Secure および Poly Secure ゲートウェイは、ベンダーが今週初めに対処したリモート コード実行 (RCE) の欠陥に対して脆弱である可能性があります。

 

この欠陥はCVE-2024-21894として追跡されており  、Ivanti Connect Secure 9.x および 22.x の IPSec コンポーネントにおける重大度の高いヒープ オーバーフローであり、認証されていないユーザーがサービス拒否 (DoS) を引き起こしたり、RCE を達成したりする可能性があります。特別に作成されたリクエストを送信します。

..

当時、  Ivanti は 、どの顧客にも積極的な悪用の兆候は見られなかったと述べたが、システム管理者にできるだけ早くアップデートを適用するよう促した。』

 

参考

セキュリティは楽しいかね? Part 2

今週の気になるセキュリティニュース - Issue #165 (04/07)

https://negi.hatenablog.com/entry/2024/04/07/210502