日本語版
最新ニュース
世界

「高度な能力を持つ」ハッカーがファイアウォール ゼロデイを悪用して企業ネットワークをルート化

高度な能力を持つハッカーが、パロアルトネットワークスのファイアウォール製品にある最大重大度のゼロデイ脆弱性を悪用し、複数の企業ネットワークをroot化していると研究者らが金曜日に発表した。 研究者らによると、この脆弱性は少なくとも2週間前から活発に悪用されており、認証を受けていないハッカーがroot権限(最高レベルのシステムアクセス)で悪意のあるコードを実行できるようになるという。 侵害の程度と悪用の容易さにより、CVE-2024-3400 脆弱性の最大重大度評価は 10.0 となりました。 現在進行中の攻撃は、ファイアウォール、VPN、およびファイル転送アプライアンスを狙った一連の攻撃の最新のものであり、これらは豊富な脆弱性と、ネットワークの最も機密性の高い部分に直接パイプラインを接続しているため、人気の標的となっています。 「能力の高い」UTA0218には他の人も参加する可能性が高い ゼロデイは、GlobalProtect ゲートウェイとデバイス テレメトリの両方を使用するように構成されている PAN-OS 10.2、PAN-OS 11.0、および/または PAN-OS 11.1 ファイアウォールに存在します。 パロアルトネットワークスはまだこの脆弱性を修正していないが、影響を受ける顧客に対し、ここで提供される回避策と緩和策のガイダンスに従うよう呼び掛けている。 このアドバイスには、同社の脅威防御サービスに加入しているユーザーに対して脅威 ID 95187 を有効にすること、および GlobalProtect インターフェイスに脆弱性保護が適用されていることを確認することが含まれています。 それが不可能な場合は、パッチが利用可能になるまで、お客様は一時的にテレメトリを無効にする必要があります。 広告 ゼロデイ攻撃を発見したセキュリティ会社Volexityは、現時点では攻撃者をこれまでに知られているグループに結び付けることはできないと述べた。 しかし、必要な資源と標的となった組織から判断すると、彼らは「非常に有能」であり、国民国家の支援を受けている可能性が高い。 これまでのところ、この脆弱性を限定的な攻撃で悪用していることが確認されているのは、Volexity が UTA0218 として追跡している 1 つの脅威グループのみです。 同社は、新たなグループがこの脆弱性 CVE-2024-3400 を知るにつれ、Ivanti、Atlassian、Citrix、Progress などの製品に影響を及ぼした最近のゼロデイ攻撃と同様に、大量悪用される可能性が高いと警告しました。…

「高度な能力を持つ」ハッカーがファイアウォール ゼロデイを悪用して企業ネットワークをルート化

1713012995
2024-04-12 20:48:47

高度な能力を持つハッカーが、パロアルトネットワークスのファイアウォール製品にある最大重大度のゼロデイ脆弱性を悪用し、複数の企業ネットワークをroot化していると研究者らが金曜日に発表した。

研究者らによると、この脆弱性は少なくとも2週間前から活発に悪用されており、認証を受けていないハッカーがroot権限(最高レベルのシステムアクセス)で悪意のあるコードを実行できるようになるという。 侵害の程度と悪用の容易さにより、CVE-2024-3400 脆弱性の最大重大度評価は 10.0 となりました。 現在進行中の攻撃は、ファイアウォール、VPN、およびファイル転送アプライアンスを狙った一連の攻撃の最新のものであり、これらは豊富な脆弱性と、ネットワークの最も機密性の高い部分に直接パイプラインを接続しているため、人気の標的となっています。

「能力の高い」UTA0218には他の人も参加する可能性が高い

ゼロデイは、GlobalProtect ゲートウェイとデバイス テレメトリの両方を使用するように構成されている PAN-OS 10.2、PAN-OS 11.0、および/または PAN-OS 11.1 ファイアウォールに存在します。 パロアルトネットワークスはまだこの脆弱性を修正していないが、影響を受ける顧客に対し、ここで提供される回避策と緩和策のガイダンスに従うよう呼び掛けている。 このアドバイスには、同社の脅威防御サービスに加入しているユーザーに対して脅威 ID 95187 を有効にすること、および GlobalProtect インターフェイスに脆弱性保護が適用されていることを確認することが含まれています。 それが不可能な場合は、パッチが利用可能になるまで、お客様は一時的にテレメトリを無効にする必要があります。

ゼロデイ攻撃を発見したセキュリティ会社Volexityは、現時点では攻撃者をこれまでに知られているグループに結び付けることはできないと述べた。 しかし、必要な資源と標的となった組織から判断すると、彼らは「非常に有能」であり、国民国家の支援を受けている可能性が高い。 これまでのところ、この脆弱性を限定的な攻撃で悪用していることが確認されているのは、Volexity が UTA0218 として追跡している 1 つの脅威グループのみです。 同社は、新たなグループがこの脆弱性 CVE-2024-3400 を知るにつれ、Ivanti、Atlassian、Citrix、Progress などの製品に影響を及ぼした最近のゼロデイ攻撃と同様に、大量悪用される可能性が高いと警告しました。 。

「この種のデバイスの脆弱性に関するこれまでの公開と同様に、Volexity は、UTA0218 や、この脆弱性のエクスプロイトを開発する可能性のある他の脅威アクターによるエクスプロイトの急増が今後数日間観察される可能性が高いと評価しています」と同社の研究者は述べています。金曜日に書いた。 「このアクティビティの急増は、緩和策とパッチの展開によりアクセスが閉鎖されるこの期間の緊急性によって引き起こされるでしょう。 したがって、組織は推奨される緩和策を迅速に導入し、デバイスの侵害レビューを実行して、ネットワークのさらなる内部調査が必要かどうかを確認するために迅速に行動することが不可欠です。」

Volexity が確認した最初の攻撃は 3 月 26 日に発生しており、同社の研究者らは、UTA0218 が悪用可能性を検証するためにファイアウォール デバイス上にゼロバイトのファイルを配置して脆弱性をテストしていたのではないかと疑っています。 4 月 7 日、研究者らは、このグループが顧客のファイアウォールにバックドアをインストールしようとして失敗したことを観察しました。 3 日後、このグループの攻撃は悪意のあるペイロードの展開に成功しました。 それ以来、この脅威グループは、これまでに見たことのないエクスプロイト後のカスタム マルウェアを展開してきました。 Python 言語で記述されたバックドアを使用すると、攻撃者は特別に作成したネットワーク リクエストを使用して、ハッキングされたデバイス上で追加のコマンドを実行できます。

#高度な能力を持つハッカーがファイアウォール #ゼロデイを悪用して企業ネットワークをルート化

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。