Aug 29, 2020

IPA 「情報セキュリティ10大脅威 2020」、「宅配便業者をかたる偽ショートメッセージに引き続き注意」、smishing case study

IPA site ...

「情報セキュリティ10大脅威 2020」を公開 (07/21)

 https://www.ipa.go.jp/security/vuln/10threats2020.html


安心相談窓口だより (02/20-06/26)

 https://www.ipa.go.jp/security/anshin/mgdayori20200220.html 

宅配便業者をかたる偽ショートメッセージに引き続き注意!

被害にあわないための対策(筆者がちょっとアレンジした)
・手口を知る
・SMSやメール内のURLを安易にタップしない

ていうか、原則タップしない。

タップ不可避そうでも、送信者やURLのドメイン正当性をじっくり確認する。

できればPCでアクセスする。CD-ROM起動だとなお良い。

そのアクセスの前にも、タイトルを検索して同じURLが表示されるか、

真っ当なドメインなら、案内されたURLを手でタイプしてみる、等。

・提供元不明のアプリのインストールをするときは、細心の注意を払う(Android)

ていうか、原則インストールしない。

旅行先の博物館で便利そうな「案内アプリ」が館内表記されてる事もあるのだが。

インストール不可避の場合は、後日デバイスを工場出荷に戻す覚悟で。

・パスワードや認証コード等を安易に入力しない


Smishing Case Study

手元のスマホにも来たので、以下、図解する。

(1) SPAM / Smishing (Phishing SMS) が届いた

コールは悪手。表示の電話番号は、それまでの犠牲者のものかもしれない。

当該malwareは、感染スマホから別ターゲットにmal-SMSを投げるので。

後でスパム申請しておいた。画像は申請後のもの。


(2) CD-ROM起動のOSで、当該サイトにアクセスしてみる。

malwareらしき .apk file を入手。


その後、再度アクセスすると、Firefoxが対応したらしく、ブロックされるようになった。


(3) ViruslTotalで判定

Banking Trojanらしい。


(4) インストールしちゃったら、さらにバンキングスクリーンでアカウント、パスワードを入力してしまったら

安全な別デバイスでパスワード変更、トランザクション・残金確認、当該金融機関に相談。感染デバイスは工場出荷状態に初期化。


Aug 27, 2020

メモ、「サイバーセキュリティ経営ガイドライン」実践方法まとめ

以下、メルマガからの抜粋


サイバーセキュリティ経営ガイドライン Ver2.0とは? 解説と対策|MEポータル

https://www.manageengine.jp/solutions/csm_guideline/lp/

評価チェックシート付き


『.. 昨今、「サイバーセキュリティ対策は経営責任である」と政府のガイドラインにも示されている ..

 では、この「サイバーセキュリティ経営ガイドライン」への自社の適合性について、どのように判定してゆけば良いのでしょうか。

 例えば、「経営者がサイバーセキュリティリスクを経営リスクの1つとして認識しているか?」という項目ひとつを取っても、客観的にその度合いを判断することは難しいものです。

 そんな時は、ManageEngineが提供するチェックシートをご活用ください。


本シートはサイバーセキュリティ経営ガイドラインを大枠とし、以下も加味した精度の高い回答項目により、対策状況を「点数」で示せる仕組みを実装しています。


・JISQ15001:2017付属書A

・重要インフラのサイバーセキュリティを改善するためのフレームワークVer1.1

・NIST SP 800-171 Revision1

・CIS Controls version7

・ISO27001:2013付属書A

・ISO27017:2015付属書A

・中小企業の情報セキュリティ対策ガイドライン第3版

・PCI-DSSバージョン3.2.1

との事で、まだ中身は読めてないけど、使いやすそうな予感。


・チェックシートのダウンロードはこちら

https://www.manageengine.jp/solutions/csm_guideline/lp/


memo: FireEye Virtual Summit 7/14-15 & Emotet

・FireEye Virtual Summit 7/14-15

https://virtualsummit.fireeye.jp/

8セッションの録画を見られる。どれも興味深い。


・マルウエア Emotet の感染に繋がるメールの配布活動の再開について 

(JPCERT/CC CyberNewsFlash)

https://content.fireeye.com/nl-jp-aug-20/website-resuming-email-distribution-activities-that-lead-to-malware-emotet-infection-jp


・Emotetの攻撃から得られる教訓と今後の対策 

https://content.fireeye.com/nl-jp-aug-20/wbnr-emotet-jp


・進化するマルウェア、Emotet  

https://content.fireeye.com/nl-jp-aug-20/website-evolving-malware-emotet-jp


Aug 22, 2020

進化するデジタル経済とその先にあるSociety 5.0

・第1部 特集 進化するデジタル経済とその先にあるSociety 5.0 (総務省)

https://www.soumu.go.jp/johotsusintokei/whitepaper/ja/r01/html/nd113320.html





 

 

以下、最近の事例と株価(直後の短期動向)を見てみる。

コニカミノルタ

・Business technology giant Konica Minolta hit by new ransomware (08/16)

https://www.bleepingcomputer.com/news/security/business-technology-giant-konica-minolta-hit-by-new-ransomware/

『.. a ransomware attack at the end of July ..

.. a relatively new ransomware called RansomEXX, which we reported on at the end of June 2020 when it was used in an attack on the Texas Department of Transportation. 

Like other enterprise-targeting ransomware operations, RansomEXX is human-operated, which entails threat actors compromising a network, and over time, spreading to other devices until they gain administrator credentials.

Based on the RansomEXX ransom notes seen by BleepingComputer, it does not appear that the ransomware operation steals data before encrypting devices.

This tactic may be adopted, though, as the ransomware operation grows.


・株価


https://www.google.com/search?q=konica+minolta+stock+price


キヤノン

・キヤノンUSAがランサムウェア攻撃によりデータを大量消失した可能性 (08/19)

https://gigazine.net/news/20200819-canon-image-ransomware/

『キヤノンは2020年8月7日の発表で、データ消失の原因を「image.canonのサービスをコントロールする新バージョンのソフトウエアに切り替えた際、短期保存ストレージをコントロールするプログラムコードが、短期保存ストレージ機能と長期保存ストレージ機能の両方で作動しました。その結果、30日以上保存された画像に一部消失が生じました」と説明 ..


ハッキンググループはキヤノンUSAへの攻撃として10TBのデータおよびプライベートデータベースなどを盗む攻撃を行ったことを認めたものの、要求金額、盗まれたデータの証拠など、攻撃に関する情報については明らかにしませんでした。

「image.canonの停止は .. MAZEが原因ではないことを教えてくれました」


image.canonで消失したデータのうち、動画は復元できず、静止画はサムネイル用に縮小された画像のみ復元可能となっています。この状況に対し、ソーシャルニュースサイトのHacker Newsでは「バックアップはどうなっていたのか」「レプリケーションしか無かったのではないか」とキヤノンの障害対策を疑問視する議論が沸騰しています。

こういう事が有りうるから、重要なデータはローカルオフラインバックアップ、出来れば Read Onlyで。


・Canon USA's stolen files leaked by Maze ransomware gang (08/14)

https://www.bleepingcomputer.com/news/security/canon-usas-stolen-files-leaked-by-maze-ransomware-gang/


・株価

 








 

https://www.google.com/search?q=canon+stock+price

 

日経平均株価

 










 

https://www.google.com/search?channel=trow2&q=%E6%97%A5%E7%B5%8C%E5%B9%B3%E5%9D%87

・メモ

前期二社の株価の動きは、7末からは日経平均と連動していて、インシデント後1~2週間の現在、顕著な影響が無さそうに見える。
エンドユーザ影響のあったキヤノンには、より大きな影響が出るか、とも思われ、今後の動きに注目したい。

NEC

・SB, NEC 記事 (01/31)

https://akasaka-taro.blogspot.com/2020/01/sb-nec.html


・株価










https://www.google.com/search?q=nec+stock+price


三菱電機

・メモ、三菱電機 情報漏えいの件 (01/22)

https://akasaka-taro.blogspot.com/2020/01/blog-post_22.html


・株価

 








 

https://www.google.com/search?q=mitsubishi+electric+stock+price


Jul 23, 2020

Synack

某所で聞いたメモ(ごく一部のみ)

LACのSynackは Synack + LAC診断コンサル

・検出事項の解説
 ・原因調査へのアドバイス
 ・対策方針、優先度のアドバイス
 ・その他アドバイス

Synack (Wikipedia)

https://en.wikipedia.org/wiki/Synack

Synack Products

https://www.synack.com/products/
『Test the smart way with the right combination of human and artificial intelligence.
The Synack Crowdsourced Security Testing Platform provides the industry’s most comprehensive, continuous penetration test with actionable results.』
Hydra is your force multiplier. The AI-powered reconnaissance tool continuously scans for any suspected vulnerabilities and gives our Red Team advantages by automating the recon and prioritization phases for security researchers to provide scalability to human testers. Hydra immediately notifies you and the Synack Red Team of all new findings on attack surfaces, detected changes, and suspected vulnerabilities across client assets. Hydra runs 24/7/365 across all assets in scope.』

デジタルハーツホールディングスとラック、合弁会社「レッドチーム・テクノロジーズ」の事業開始 (2019/11/08)

https://www.lac.co.jp/news/2019/11/28_press_01.html


Jun 17, 2020

D-Linkホームルーターで発見された6つの新たな脆弱性

6 New Vulnerabilities Found on D-Link Home Routers (06/12)

https://unit42.paloaltonetworks.com/6-new-d-link-vulnerabilities-found-on-home-routers/
『2020年2月28日、パロアルトネットワークスのUnit 42の研究者は、最新のファームウェアを実行しているD-Link無線クラウドルーターに新たに6つの脆弱性を発見した。

脆弱性が見つかったのは、ホームネットワーク向けのD-Linkルータの「DIR-865L」モデル。現在の在宅勤務の傾向は、ホームネットワークに対する悪意のある攻撃の可能性を高めており、ネットワークデバイスを最新の状態に保つことがさらに重要になっています。

これらの脆弱性の中には、コードベースが似ているため、ルータの新しいモデルにも存在する可能性があります。発見された脆弱性は以下の6つです。


  •    CVE-2020-13782  D-Link DIR-865L Ax 1.20B01 Beta devices allow Command Injection.

このルーターの Web インターフェイスは、cgibin.exe と呼ばれるバックエンドエンジンによって制御されます。ウェブページのリクエストのほとんどは、このコントローラに送られます。scandir.sgiへのリクエストが行われると、悪意のあるアクターが任意のコードを注入して、管理者権限でルータ上で実行される可能性があります。

  •    CVE-2020-13786  D-Link DIR-865L Ax 1.20B01 Beta devices allow CSRF.
  •    CVE-2020-13785  D-Link DIR-865L Ax 1.20B01 Beta devices have Inadequate Encryption Strength.
  •    CVE-2020-13784  D-Link DIR-865L Ax 1.20B01 Beta devices have a predictable seed in a Pseudo-Random Number
  •    CVE-2020-13783  D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Storage of Sensitive Information.
  •    CVE-2020-13787  D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Transmission of Sensitive Informatio…


これらの脆弱性のさまざまな組み合わせは、大きなリスクにつながる可能性があります。例えば、悪意のあるユーザーは、ネットワークトラフィックを嗅ぎつけてセッションクッキーを盗むことができます。この情報があれば、ファイル共有のための管理ポータルにアクセスし、任意の悪意のあるファイルをアップロードしたり、機密ファイルをダウンロードしたり、重要なファイルを削除したりすることができます。また、クッキーを使って任意のコマンドを実行し、サービス拒否攻撃を行うこともできます。

脅威防止機能を備えたパロアルトネットワークスの次世代ファイアウォールは、カスタムシグネチャでこの脅威から保護されています。

D-Linkは、消費者がインストールすることを強く推奨するパッチをリリースしました。


DIR-865L :: Rev. Ax :: End of Service Product :: Multiple Vulnerabilities (

https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10174

『2020年2月28日、パロアルトネットワークスのセキュリティリサーチャーによるレポートで、2018年8月9日にリリースされた「DIR-865L ハードウェアAx with 1.20B01 Beta」に複数のセキュリティ脆弱性が存在すると非難された。

米国の消費者向けには、DIR-865Lは2016年02月01日にサポート終了日を迎え、サポートが終了し、ファームウェアの開発も終了していますので、下記の推奨事項をご参照ください。


前述CVEに対応する、各CWE:
  1. CWE-77: Improper Neutralization of Special Elements used in a Command (Command Injection) 
  2. CWE-352: Cross-Site Request Forgery (CSRF)   
  3. CWE-326: Inadequate Encryption Strength     
  4. CWE-337: Predictable seed in Pseudo-Random Number Generator   
  5. CWE-312: Cleartext Storage of Sensitive Information     
  6. CWE-319: Cleartext Transmission of Sensitive Information

Beta Patchがリリースされている。ただし対応は前述 2, 3, 5 のみ。

US顧客向けに、
『EOSを越えて使用する場合は、自己責任で最新のファームウェアに手動でアップデートしてください。これらのベータリリースは、影響を受ける可能性のある製品ファミリ全体のレポートとアウトの完全な調査を調査し、理解した結果です。EOS以降にリリースされたファームウェアは、標準的な操作手順となります。』
とのこと。

CVE-2020-13782 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13782
D-Link DIR-865L Ax 1.20B01 Beta devices allow Command Injection.
CVSS v3.0
  Base Score: 9.8
  Severity: CRITICAL

CVE-2020-13786 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13786
D-Link DIR-865L Ax 1.20B01 Beta devices allow CSRF.
CVSS v3.0
  Base Score: 8.8
  Severity: HIGH

CVE-2020-13785 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13785
D-Link DIR-865L Ax 1.20B01 Beta devices have Inadequate Encryption Strength.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13784 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13784
D-Link DIR-865L Ax 1.20B01 Beta devices have a predictable seed in a Pseudo-Random Number Generator.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13783 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13783
D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Storage of Sensitive Information.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13787 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13787
D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Transmission of Sensitive Information.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH


Jun 16, 2020

2020 年 6 月のセキュリティ更新プログラム (月例)、SMB関連


CVE-2020-1206 Detail (06/09-12)

https://nvd.nist.gov/vuln/detail/CVE-2020-1206
Base Score: 7.5 HIGH
Current Description
Microsoft Server Message Block 3.1.1 (SMBv3) プロトコルが特定のリクエストを処理する方法に情報漏洩の脆弱性が存在します。

『Windows 10 / Server version 1903 / 1909 / 2004 に影響。 SMBv3 圧縮を無効にすることで、サーバーについては回避できる (クライアントには効かない)。 』

CVE-2020-1206 | Windows SMBv3 Client/Server Information Disclosure Vulnerability (06/09)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1206
今回のセキュリティ更新では、SMBv3 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

CVE-2020-1284 Detail (06/09-12)

https://nvd.nist.gov/vuln/detail/CVE-2020-1284
Base Score: 6.5 MEDIUM
Current Description
Microsoft Server Message Block 3.1.1 (SMBv3) プロトコルが特定のリクエストを処理する方法にサービス拒否の脆弱性が存在します。

『Windows 10 / Server version 2004 に影響。 SMBv3 圧縮を無効にすることで、サーバーについては回避できる (クライアントには効かない)。 』

CVE-2020-1284 | Windows SMBv3 Client/Server Denial of Service Vulnerability (06/09)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1284
今回のセキュリティ更新では、SMBv3 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

CVE-2020-1301 Detail (06/09-15)

https://nvd.nist.gov/vuln/detail/CVE-2020-1301
Current Description
Microsoft Server Message Block 1.0 (SMBv1) サーバが特定のリクエストを処理する方法にリモートコード実行の脆弱性が存在します。

CVE-2020-1301 | Windows SMB Authenticated Remote Code Execution Vulnerability (06/0)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1301
今回のセキュリティ更新では、SMBv1 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

『SMBv1 で RCE、ただし攻撃には認証が必要。 SMBv1 を無効にすることで回避できる。』

Microsoft’s June 2020 Patch Tuesday Addresses 129 CVEs Including Newly Disclosed SMBv3 Vulnerability (CVE-2020-1206) (06/09)

https://www.tenable.com/blog/microsoft-s-june-2020-patch-tuesday-addresses-129-cves-including-newly-disclosed-smbv3
tenable社による今回のパッチのまとめ

The June 2020 Security Update Review (06/09)
https://www.thezdi.com/blog/2020/6/9/the-june-2020-security-update-review
『一覧あり』

参考

概ねセキュリティホールmemoさんの記事(↓)を参考に、コメント引用させて頂いた箇所を『』で示しています。
http://www.st.ryukoku.ac.jp/~kjm/security/memo/2020/06.html#20200614_microsoft