1723758044
2024-08-15 21:21:35
また、Azure Health Bot の脆弱性によりクラウドベースのチャットボットにリスクが発生
アンヴィクシャ もっと見る (アンヴィクシャさらに表示) • 2024年8月15日
画像: Shutterstock
Information Security Media Group は毎週、世界中のサイバーセキュリティ インシデントや侵害をまとめています。今週は、Microsoft が 90 件の修正を含む 8 月のパッチをリリースし、Azure Health Bot に欠陥が発見され、Orion が BEC 詐欺で 6,000 万ドルを失い、Schlatter Industries がマルウェアに襲われ、Microsoft が 11 月に Paint 3D の提供を中止すると発表し、ロシアが Signal へのアクセスを制限しました。
参照: ジェネレーティブ AI を運用するためのエグゼクティブ ガイド
マイクロソフト、8月のパッチで90件のセキュリティ欠陥を修正
マイクロソフト リリース Windows および関連ソフトウェア全体の 90 件のセキュリティ脆弱性を修正する更新プログラム。これには現在悪用されている 6 件のゼロデイ脆弱性が含まれます。
3つのゼロデイ脆弱性 – CVE-2024-38106、 CVE-2024-38107 そして CVE-2024-38193 – 攻撃者がシステムレベルの権限を取得できるようにするが、その悪用の複雑さはさまざまである。別のゼロデイ、 CVE-2024-38178これは、Edge の Internet Explorer モードにおけるリモート コード実行の脆弱性です。
CVE-2024-38213 マルウェアが「Webのマーク」セキュリティ機能を回避できるようにするゼロデイです。最後のゼロデイは、 CVE-2024-38189は、Microsoft Project に影響を及ぼし、VBA マクロを悪用しますが、ユーザーがセキュリティ警告を無効にした場合のみです。
Azure Health Bot の欠陥によりクラウドベースのチャットボットのリスクが露呈
Microsoft AzureのHealth Botサービスに複数の権限昇格の脆弱性があり、プラットフォームがサーバー側リクエストフォージェリやテナント間リソースアクセス攻撃の危険にさらされていた。コンピューティング大手は、この欠陥を修正した。 CVE-2024-381098 月のパッチダンプで。
ヘルスケア組織が仮想ヘルス アシスタントを作成するために使用する Azure AI Health Bot Service は、内部プロセスと機密性の高い健康情報を統合します。Tenable の研究者は、脆弱性が悪用されると、異なる Azure テナント間でリソースを管理するための不正アクセスが許可される可能性があることを発見しました。これにより、攻撃者は内部メタデータ サービスにアクセスし、他の Azure 顧客に属するリソースを管理するためのトークンを取得できるようになります。
Tenable の研究者は、Fast Healthcare Interoperability Resources 形式を使用するものを含む外部 API の統合を可能にするデータ接続機能に脆弱性を発見しました。攻撃者は、IMDS からアクセス トークンを漏洩するリダイレクト コードで応答するようにデータ接続を構成することで、この問題を悪用する可能性があります。
オリオン、BEC詐欺で6000万ドルを失う
ルクセンブルクに拠点を置く化学・製造大手オリオンSAは、ビジネスメール詐欺で6000万ドルの損失を被った。同社は土曜日に盗難に気づき、 報告された この事件は米国の規制当局に報告された。この詐欺には、犯罪者が管理する口座に資金を知らずに送金した非管理職従業員が関与していた。オリオンは、資金が回収できない場合、税引き前で6,000万ドルの一時的な損失を予想している。
FBIが捜査中であり、オリオン社は保険金請求も視野に入れた復旧活動を進める予定だ。
BECの手口は、通常、なりすましやメールフィッシングなどを利用して、金融アクセス権を持つ従業員を騙し、犯罪者の口座に資金を送金させる。法執行機関による成功例もあるが、FBIのデータは ショー 2016年から2022年の間にBECと電子メールアカウント侵害詐欺による損失は430億ドル以上になります。
シュラッター インダストリーズがマルウェアに襲われる
スイスのエンジニアリング会社シュラッター・インダストリーズは金曜日、自社のITネットワークがサイバー攻撃を受けたと報告し、これを「シュラッターを脅迫する」ための専門的な試みであると述べた。 報告された ロイター通信。具体的な詳細は明らかにされていない。シュラッター氏は当局に通報し、データ盗難の可能性を調査するとともにシステム機能の回復に取り組んでいる。
マイクロソフト、11月にペイント3Dアプリの提供を中止へ
マイクロソフト 発表された ペイント 3D は 11 月 4 日にサポートが終了し、Microsoft Store から削除される予定です。ペイントの最新の代替品として 2016 年にリリースされたペイント 3D は、一部の Windows 10 デバイスにプリインストールされていましたが、Windows 11 にはプリインストールされていません。Microsoft は、2D および 3D 編集にはペイント、フォト、3D ビューアーに切り替えることを推奨しています。
ロシアが信号をブロック
ロシアの通信規制当局ロスコムナゾール 制限付き メッセージングアプリSignalへのアクセス、 伝える モスクワのインターファクス通信は、エンドツーエンドで暗号化されたアプリがテロや「過激派の目的」に使用される可能性があると報じた。ロシア政府は、2022年2月にウクライナへの全面侵攻を開始して以来、政治的反対派に対する取り締まりを強化している。非営利団体フリーダム・ハウス 評価 ロシアは「自由ではない」
シグナルはブロックを認め、ユーザーに 有効にする 検閲回避ツール。ロシアのAndroidユーザーでSignalをまだインストールしていない場合は、 アクセス アプリをインストールするには、Tor ブラウザから直接 Signal の Web サイトにアクセスします。
先週のその他の報道
#マイクロソフトの8月のパッチには90の修正が含まれている