Jun 17, 2025

暗号資産などの情報盗むサイバー攻撃に悪用された国内サーバー129台を無効化

https://www.yomiuri.co.jp/national/20250611-OYT1T50112/ (06/11)

『ICPOは「トレンドマイクロ」(東京)など複数の情報セキュリティー企業から

マルウェアの感染状況に関する情報提供を受け、日本やベトナムなど26か国に共有。各国当局が攻撃に悪用された中継サーバー約2万台を無効化したという。


  日本では警察庁サイバー特別捜査部と18都府県警が連携し、飲食、小売、建設などの各業者が管理するサーバー129台を無効化した。


参考 

今週の気になるセキュリティニュース - Issue #227 (06/15)


Jun 16, 2025

可用性への悪影響、2件

2025年6月のセキュリティパッチでDHCPサービスに問題 ~「Windows Server 2016」以降で - 窓の杜 (06/16)

20256月のセキュリティ更新プログラムを適用したWindows Server環境で、DHCPサーバーサービスが断続的に応答しなくなる問題が発生しているとのこと。

同社は近日中に解決策を提供するとしている。』

 

10年前の富士通製Windows 10 PCが起動不能に、2025年6月セキュリティパッチの適用で - 窓の杜 (06/16)

2025年6月のセキュリティ更新プログラムKB5060533)を適用すると、PCを起動できなくなる場合があるという。

復旧の事例も報告されているがBIOSの書き換えが必要となるため、一般のユーザーにとっては難易度は高い。開発元からの続報を待つべきだろう。』

Jun 15, 2025

偽造キャッシュカード等による被害発生等の状況について

 https://www.fsa.go.jp/news/r6/ginkou/20250610-2.html (06/10)

『偽造キャッシュカード、盗難キャッシュカード、盗難通帳、インターネットバンキング及び連携サービスによる預金等の不正払戻し等の被害について、各金融機関からの報告を基に、被害発生状況及び金融機関による補償状況を別紙1~5のとおり取りまとめました。』


件数は"盗難キャッシュカード"が圧倒的。


Jun 8, 2025

CVE-2025-0620

smbd doesn't pick up group membership changes when re-authenticating an expired SMB session (

『 CVE ID#: CVE-2025-0620
 
Kerberos認証のSMBセッションには通常、有効期間が設定されており、セッションの有効 期限が切れると、クライアントによる再認証が必要になります。再認証の一部として、Sambaは現在のグループメンバーシップ情報を 受け取り、この変更をSMBリクエスト処理に反映することが期待される。
 
歴史的な理由により、Sambaはユーザーのなりすまし情報と接続された共有の 関連付けのキャッシュを保持する。このキャッシュの最近の変更により、SambaSMBリクエストを処理する際に、 セッションの再認証によるグループメンバーシップの変更を反映しない。
 
その結果、管理者がActive Directoryの特定のグループからユーザーを削除した場合、ユーザーがサーバーから切断し、新しい接続を確立しない限り、この変更は有効にならない。
』 以上、機械翻訳抜粋


Jun 7, 2025

サイバー攻撃の新手法:中国と北朝鮮APTグループの不正アクセス戦術 (2024/11/13)

https://rocket-boys.co.jp/security-measures-lab/10515/#APT

  中国関連APTグループの活動と戦術

 

中国関連のAPTグループは、SoftEther VPNを駆使してネットワークへの持続的なアクセスを確保し、監視を回避しています。代表的なグループには、Flax TyphoonWebwormがあり、EUやアフリカの通信業者などをターゲットにしています。

 

また、MirrorFaceは従来の日本のターゲットからヨーロッパの外交機関にも攻撃を拡大しており、2025年の大阪万博に関連したフィッシングメールを使用しています。さらに、CloudSorcerer2022年から活動を継続し、ロシアや南米の個人にも攻撃を仕掛けています。これらのグループは、VPNやフィッシングメールを駆使し、特定地域や組織に持続的な攻撃を展開し、政治的影響力の拡大を図っています。

...


MirrorFaceの活動範囲拡大

 

中国の脅威アクターMirrorFace(別名Earth Kasha)は、従来から日本の政府機関や政治団体を標的にしてきましたが、2024年の夏には、ヨーロッパの外交組織を新たなターゲットとしました。

 

この攻撃において、MirrorFace2025年に大阪で開催される万博の話題を利用して、日本関連の国際的イベントに関心を引かせました。今回の攻撃は、MirrorFaceが地域を超えたターゲットに関心を持っていることを示すものであり、日本以外のターゲットへの拡張が示唆されています。攻撃手法としては、OneDrive上にホストされたZIPファイル(「The EXPO Exhibition in Japan in 2025.zip」)を含むフィッシングメールを送信し、ZIP内のLNKファイルを開かせることで、ANELバックドアのインストールを試みました。

...


北朝鮮関連APTグループの活動と戦術

 

北朝鮮関連のAPTグループは、サイバー攻撃の持続性と巧妙さを増しています。代表的なグループにはLazarusKimsukyScarCruftがあり、金融や防衛、暗号通貨関連の企業や研究機関を標的にしています。

 

彼らは、Google DriveDropboxOneDriveなどのクラウドサービスをC&Cサーバーやデータの保存・転送に悪用し、通常のトラフィックに隠れて検知を回避しています。

 

また、Lazarusは「Operation DreamJob」で偽の求人を使ってターゲットと関係を築き、悪意のあるコードを送信する手法を用いています。さらに、KimsukyMicrosoft Management ConsoleMSC)ファイルを活用し、信頼性を装ったサイバー攻撃を行っています。これらの活動は、金融資金や機密情報の収集、国の利益拡大を目的としており、北朝鮮の国家戦略の一環とされています。

...


ターゲットとの関係構築

 

LazarusKimsukyなどの北朝鮮関連のAPTグループは、偽の求人広告やインタビュー依頼などを使ってターゲットと徐々に関係を築く方法を採用しています。この戦術により、攻撃者が信頼を得た後、悪意のあるパッケージを送信しやすくなります。

...

また、Kimsukyは北朝鮮の専門家やNGOの研究者をターゲットにし、インタビューや発表依頼のメールを送信しています。これらの攻撃は、英語や韓国語で書かれたリクエストメールを使い、ターゲットの専門知識を称賛し、質問リストを事前に回答するよう求めるなどして、信頼を得た後に悪意のあるファイルを送信するという手法を採っています。

...


Microsoft Management ConsoleMSC)の悪用

 

Kimsukyは、Microsoft Management ConsoleMSCファイルを利用した新しい技術的手法を使用しています。

 

MSCファイルは通常、システム管理者がWindowsユーザーやシステムポリシーを管理するために使用するツールですが、任意のWindowsコマンドを実行できる機能を持っています。また、MSCファイルのアイコンをPDFWordドキュメントのように変更することで、被害者が気づかずにファイルを開く可能性が高まります。

CISAが5つの既知の悪用済み脆弱性をカタログに追加 (06/02)

2/5個は、ASUSルータ。ベンダー案内の対策の他に、買い替えも検討しよう。

CISA Adds Five Known Exploited Vulnerabilities to Catalog | CISA (06/02)

CISA added five new vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation.

The administrator application on ASUS GT-AC2900 devices before 3.0.0.4.386.42643 and Lyra Mini before 3.0.0.4_384_46630 allows authentication bypass when processing remote input from an unauthenticated user, leading to unauthorized access to the administrator interface. This relates to handle_request in router/httpd/httpd.c and auth_check in web_hook.o. An attacker-supplied value of '\0' matches the device's default value of '\0' in some situations.

3.0.0.4.386.42643より前のASUS GT-AC2900デバイスおよび3.0.0.4_384_46630より前のLyra Miniの管理者アプリケーションでは、認証されていないユーザーからのリモート入力を処理するときに認証バイパスが許可され、管理者インターフェイスへの不正アクセスにつながります。これは、router/httpd/httpd.c  handle_request 0  web_hook.o  auth_check に関連しています。攻撃者が指定した値「\0」は、状況によってはデバイスのデフォルト値「\0」と一致します。』 (後段は機械翻訳)


  • CVE-2023-39780 ASUS RT-AX55 Routers OS Command Injection Vulnerability

On ASUS RT-AX55 3.0.0.4.386.51598 devices, authenticated attackers can perform OS command injection via the /start_apply.htm qos_bw_rulelist parameter.

ASUS RT-AX55 3.0.0.4.386.51598デバイスでは、認証された攻撃者が/start_apply.htm qos_bw_rulelistパラメータを介してOSコマンドインジェクションを実行できます。』


  • CVE-2025-3935 ConnectWise ScreenConnect Improper Authentication Vulnerability
  • CVE-2025-35939 Craft CMS External Control of Assumed-Immutable Web Parameter Vulnerability

Jun 6, 2025

“検出回避”サービスを摘発

ハッカーを支援するマルウェアの“検出回避”サービスを摘発-ランダ・米国|セキュリティニュース (06/04)

20255月下旬、オランダ国家警察のハイテク犯罪チーム(Team High Tech Crime)と米連邦捜査局(FBI)、

フィンランド警察による共同捜査により、サイバー犯罪者向けに悪用されていたサービス「AVCheckが摘発・停止されました。

 

AVCheck」は、CAVCounter Antivirus)サービスと呼ばれるカテゴリに属し、マルウェア開発者が自作のマルウェアがセキュリティソフトに検出されるかどうかを事前にテストできるというもので、マルウェアの品質保証に近い役割を果たしていました。

...

通常、マルウェア開発者はアンチウイルスソフトやEDRなどのセキュリティ製品に検知されないよう、攻撃コードを暗号化(クリプティング)し、複数のセキュリティソフトで検出テストを行った上で攻撃に使用します。

 

AVCheckはそのテスト部分を支援するサービスであり、検出を回避したマルウェアがそのまま企業ネットワークや政府機関への攻撃に使われていたとみられています。

 

摘発にあたっては、運営中の「AVCheck」のほか、関連するドメイン4件およびサーバが米テキサス州南部地区地方裁判所の令状により差し押さえられました。また、関連ツールとして確認されていた「Cryptor.biz」や「Crypt.guruといった暗号化サービスにも捜査が及んでいます。

 

米司法省の発表によれば、当局は囮購入による潜入調査を実施し、同サービスがサイバー犯罪目的で設計されていたことを確認。さらにサービスに登録されたメールアドレスや支払い情報などから複数の既知のランサムウェアグループとの関係性も判明しています

 

Treasury Takes Action Against Major Cyber Scam Facilitator | U.S. Department of the Treasury (05/29)

『ワシントン —本日、財務省外国資産管理局(OFAC)は、一般に「豚の屠殺」として知られる仮想通貨投資詐欺に関与する数十万のウェブサイトにコンピューターインフラストラクチャを提供するフィリピンを拠点とする企業であるFunnull Technology Inc.とその管理者であるLiu Lizhi氏に制裁を科しました.アメリカ人はこれらのサイバー詐欺によって年間数十億ドルを失っており、これらの犯罪から生み出される収益は2024年に記録的なレベルにまで上昇します。Funnullは、これらのスキームのいくつかを直接促進し、米国の被害者が報告した損失に2億ドル以上をもたらしました。』