日本語版
最新ニュース
科学&テクノロジー

あるエンジニアの好奇心が、壊滅的なサイバー攻撃から私たちを救ったかもしれない | ジョン・ノートン

○聖金曜日、Microsoft エンジニアの Andres Freund は何か奇妙なことに気づきました。 彼は、と呼ばれるソフトウェア ツールを使用していました。 SSH インターネット上のリモート コンピュータに安全にログインするためのものでしたが、離れたマシンとのやり取りは通常よりも大幅に遅かったです。 そこで彼は調査を行ったところ、彼のマシン上で実行されていた XZ Utils と呼ばれるソフトウェア パッケージに埋め込まれた悪意のあるコードを発見しました。 これは、世界中の公的にアクセス可能なインターネット サーバーの大部分に搭載されている Linux オペレーティング システム上で実行されるデータを圧縮 (および解凍) するための重要なユーティリティです。 つまり、そのようなすべてのマシンが XZ Utils を実行していることになります。Freund 氏の調査により、XZ Utils への最近の 2 つのアップデートを介して悪意のあるコードが彼のマシンに侵入したことが判明しました。 オープンソースセキュリティリストに警告 これらのアップデートは、何者かが意図的に圧縮ソフトウェアにバックドアを仕掛けた結果であることを明らかにしました。 それはいわゆる「サプライチェーン攻撃」でした( 2020 年の壊滅的な SolarWinds の…

あるエンジニアの好奇心が、壊滅的なサイバー攻撃から私たちを救ったかもしれない | ジョン・ノートン

1712451496
2024-04-06 15:00:04

聖金曜日、Microsoft エンジニアの Andres Freund は何か奇妙なことに気づきました。 彼は、と呼ばれるソフトウェア ツールを使用していました。 SSH インターネット上のリモート コンピュータに安全にログインするためのものでしたが、離れたマシンとのやり取りは通常よりも大幅に遅かったです。 そこで彼は調査を行ったところ、彼のマシン上で実行されていた XZ Utils と呼ばれるソフトウェア パッケージに埋め込まれた悪意のあるコードを発見しました。 これは、世界中の公的にアクセス可能なインターネット サーバーの大部分に搭載されている Linux オペレーティング システム上で実行されるデータを圧縮 (および解凍) するための重要なユーティリティです。 つまり、そのようなすべてのマシンが XZ Utils を実行していることになります。

Freund 氏の調査により、XZ Utils への最近の 2 つのアップデートを介して悪意のあるコードが彼のマシンに侵入したことが判明しました。 オープンソースセキュリティリストに警告 これらのアップデートは、何者かが意図的に圧縮ソフトウェアにバックドアを仕掛けた結果であることを明らかにしました。 それはいわゆる「サプライチェーン攻撃」でした( 2020 年の壊滅的な SolarWinds の 1 つ) – 悪意のあるソフトウェアが標的のマシンに直接注入されるのではなく、すべてのコンピュータ ユーザーが慣れ親しんでいる定期的なソフトウェア アップデートに感染することによって配布されます。 マルウェアを外部に送り出したい場合は、サプライ チェーンに感染させるのが賢明な方法です。

では、フロイントが発見したマルウェアは何をするために設計されたのでしょうか? 基本的には、SSH を安全にする認証プロセスを破壊し、それによって侵入者がリモートからシステム全体に不正アクセスできるようにするバックドアを作成します。 SSH はネットワーク化された世界を安全に運用するために不可欠なツールであるため、SSH を損なうものは本当に悪いニュースです。そのため、サイバーセキュリティの世界はここ 1 週間、厳戒態勢を敷いています。 世界中で使用されているさまざまな Linux を実行しているユーザーは、2 つの不正なアップデートによってもたらされる危険性について警告しています。

厩舎のドアはボルトで閉まり、馬が行方不明になっていないことを祈ります。 しかし、フロイントがそれほど鋭い目と好奇心を持っていなかったら、これはどれも真実ではなかったでしょう。 「世界はアンドレスに無制限に無料のビールを提供する義務がある。」 あるセキュリティ専門家はこう指摘した。。 「彼は暇なときにみんなのお尻を救っただけです。」

ある意味、マルウェアがどのようにアップデートに侵入したかについての話は、さらに有益です。 XZ Utils はオープンソース ソフトウェア、つまり誰でも検査、変更、拡張できるソース コードを備えたソフトウェアです。 オープンソースの多くは、小規模なプログラマー チームによって作成および保守されており、多くの場合は 1 人の個人によって行われています。 XZ Utils において、その人物は何年もの間、プロジェクトの開始時から関わっている Lasse Collin です。 彼は最近までソフトウェアのアップデートをまとめて配布していた人物でした。

しかし、近年、このような重要なソフトウェアを保守することがますます困難になっているようで、健康上の問題も抱えていたと報告されています。 (彼は少し前にオンラインの世界から休暇をとることに決めたので、私たちには確かなことはわかりません。) セキュリティ専門家ミハウ・ザレウスキー氏によると、約 2 年前、「これまでオンラインに存在したことのない」Jia Tan と名乗る開発者が突然現れ、XZ Utils ライブラリに有益な貢献をし始めました。 「『ジア』が到着して間もなく、」とザレウスキーは続けた。 2023年のある時点で彼は折れたようだ。」 そして、マルウェアに感染した 2 つのアップデートは、この Jia キャラクターによってリリースされたようです。

それで、プロットはさらに濃くなっています。 サイバーセキュリティの専門家は明らかに攻撃を真剣に受け止めています。 「バックドアはその実装方法が非常に独特ですが、非常に巧妙なものであり、非常にステルスです」と南アフリカの著名なセキュリティ第一人者 に言った エコノミスト。 さらに興味深いのは、XZ Utils の経営権を「Jia Tan」に移すようラッセ・コリンを説得するための共同オンラインキャンペーンの存在である。 この特定の第一人者は、ソーラーウィンズの米国政府ネットワーク侵入の背後にあるロシアの対外諜報機関であるSVRが攻撃に関与した可能性すらあるのではないかと疑っている。

知るか? しかし、私たちがこれまでに知っていることから、2 つの明確な教訓を引き出すことができます。 1 つ目は、本質的かつ根本的に安全でないテクノロジーの上に、まったく新しい世界を構築したということです。 2 つ目は、私たちがオープンソース ソフトウェアに大きく依存していることです。オープンソース ソフトウェアは、お金ではなく愛のためにやっているボランティアによって維持されていることが多く、通常は業界や政府からの支援を受けていません。 このままではいけないが、そうするだろう。 神々が滅ぼそうとする人々は、まず自己満足に陥ります。

私が読んでいたもの

やり方-タリタリアン
トランプ大統領はどのようにして実際に米国をファシスト国家に変えることができたのでしょうか? ロバート・ライヒ トランプ大統領の5段階計画の概要を説明する 彼のサブスタック上で。

保守党政権の影響
14年間にわたる保守党政権は英国に何をもたらしたのでしょうか? あなたは答えを知っていますが、サム・ナイト 役立つ詳細を提供しますニューヨーカー エッセイ。

私たちのかけがえのない地球
なぜ資本主義は気候危機を解決できないのか – ブレット・クリストファーズ教授が説明する時間 雑誌。

#あるエンジニアの好奇心が壊滅的なサイバー攻撃から私たちを救ったかもしれない #ジョンノートン

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。