日本語版
最新ニュース
世界

新しい0日が確認されたようにリスクのあるWindowsパスワードは、今すぐアクセスしてください

この新しいWindows Zero-dayには公式の修正はありません。Getty Imagesを介したNurphoto ああ、今はWindowsユーザーにとってゼロの日が雨が降っています。 Microsoftからわずか2週間後、ロンドンのバスのようなWindowsオペレーティングシステムのユーザーに影響を与える6つ以上のゼロデイ攻撃を確認しました。ただし、Windows 7およびServer 2008 R2から最新のWindows 11 V24H2およびServer 2025までのWindowsワークステーションとサーバーバージョンのすべてのユーザーにとって、この最新の脅威は、Microsoftの公式パッチを修正するための公式パッチはありません。これは、この脆弱性を活用している攻撃者の終了ゲームを考慮すると、パスワードケースを盗み、認証保護をバイパスすることです。良いニュースは、少なくともマイクロソフトが行動するのを待つ間、それを修正する方法があるということです。これがあなたが知っておくべきことです。 Forbesautomatic Passwordハッキングマシンが確認された - Davey Winderを知る必要があること このWindowsパスワードハッシュの脆弱性は非常に新しく、まだ数がありません XソーシャルメディアプラットフォームのMitja Kolsekからのプライベートメッセージは、3月25日遅くに受信トレイにドロップされました。彼はAcros SecurityのCEOであるため、Kolsekから受け取ったものは何でも真剣に受け止めています。この会社は、公式の修正が利用できないゼロデイの脆弱性のために、非公式のセキュリティパッチを開発および配布しています。 「これをMicrosoftに報告し、公式のパッチを発行するまで詳細を開示しません」と私のジャーナリスティックな陰謀を引き起こすのに十分であり、一時的な修正を適用したいというあなたの欲求を引き起こすのに十分なはずです。なぜそうですか?なぜなら、 コルセクは説明した、彼の研究者は、「攻撃者がWindows Explorerで悪意のあるファイルをユーザーに表示することにより、ユーザーのNTLM資格情報を取得できるようにする」という脆弱性を明らかにしました。 これがおなじみのように聞こえる場合、それには正当な理由があります。2024年12月6日、非常によく似たWindowsゼロデイについて報告しました。似ていますが、同じではありません。 「この問題の影響と攻撃のシナリオは同一です」とKolsek氏は述べていますが、最新の脆弱性は異なり、まだ公開されていません。すでに述べたように、Kolsekは、少なくともMicrosoftがパッチを発行するまで、すぐに完全な技術の詳細をすぐにリリースすることはありません。 私たちが知っていることは、これらのNT LANマネージャーの脆弱性により、攻撃者がユーザーに悪意のあるファイルを表示するだけでWindows資格情報を盗むことができるということです。 NTLMは、ユーザーに認証、整合性、機密性を提供するMicrosoftセキュリティプロトコルのスイートです。これが、ゼロデイが非常に重要である理由ですが、それは重要ではないと考えられていません。 「これらのタイプの脆弱性は重要ではありません」とコルセクは言いました。「そして、それらの搾取はいくつかの要因に依存しています。」しかし、それは大きいですが、それらは実際の攻撃で使用されており、それがあなたが知る必要があるすべてです。まあ、それとNTLMが、認証をバイパスするためのリレー攻撃や資格を盗むためのパスザハッシュ攻撃を含む、NTLMが悪用する小さな詳細は、ネットワークへのアクセスを得るために広く使用されており、ハッキングパーティーにもたらすことができます。 Forbescounter-Strike2ゲーマーは、STEAMパスワード攻撃のStrikeBy Davey Winderで警告しました Microsoftが調査するように、Windowsユーザーはこの一時的な修正を使用できます 上記のすべてと、Microsoftの広報担当者が「このレポートを認識しており、顧客を保護するために必要に応じて行動を起こすだろう」と言ったという事実を考えると、少なくとも火曜日のパッチまで待つことを意味しますが、今すぐ行動を起こすことをお勧めします。 これは、Kolsekと彼のマイクロパッチソリューションがステージの左に入る場所です。 0パッチは、その間に無料のミニフィックスを提供することにより、ゼロデイが発見されてから公式パッチがリリースされるまでの脆弱性のギャップに対処しようとします。これは、プロセス自体を乱すことなく、プロセスを分析し、メモリ内の新しいパッチを適用するパッチングエージェントを使用して機能します。 「これは公式ベンダーの修正が利用できない0日の脆弱性であるため」とコルセクは言いました。 マイクロパッチを無料で提供します…

新しい0日が確認されたようにリスクのあるWindowsパスワードは、今すぐアクセスしてください

1743077964
2025-03-27 12:09:00

この新しいWindows Zero-dayには公式の修正はありません。

Getty Imagesを介したNurphoto

ああ、今はWindowsユーザーにとってゼロの日が雨が降っています。 Microsoftからわずか2週間後、ロンドンのバスのようなWindowsオペレーティングシステムのユーザーに影響を与える6つ以上のゼロデイ攻撃を確認しました。ただし、Windows 7およびServer 2008 R2から最新のWindows 11 V24H2およびServer 2025までのWindowsワークステーションとサーバーバージョンのすべてのユーザーにとって、この最新の脅威は、Microsoftの公式パッチを修正するための公式パッチはありません。これは、この脆弱性を活用している攻撃者の終了ゲームを考慮すると、パスワードケースを盗み、認証保護をバイパスすることです。良いニュースは、少なくともマイクロソフトが行動するのを待つ間、それを修正する方法があるということです。これがあなたが知っておくべきことです。

Forbesautomatic Passwordハッキングマシンが確認された – Davey Winderを知る必要があること

このWindowsパスワードハッシュの脆弱性は非常に新しく、まだ数がありません

XソーシャルメディアプラットフォームのMitja Kolsekからのプライベートメッセージは、3月25日遅くに受信トレイにドロップされました。彼はAcros SecurityのCEOであるため、Kolsekから受け取ったものは何でも真剣に受け止めています。この会社は、公式の修正が利用できないゼロデイの脆弱性のために、非公式のセキュリティパッチを開発および配布しています。 「これをMicrosoftに報告し、公式のパッチを発行するまで詳細を開示しません」と私のジャーナリスティックな陰謀を引き起こすのに十分であり、一時的な修正を適用したいというあなたの欲求を引き起こすのに十分なはずです。なぜそうですか?なぜなら、 コルセクは説明した、彼の研究者は、「攻撃者がWindows Explorerで悪意のあるファイルをユーザーに表示することにより、ユーザーのNTLM資格情報を取得できるようにする」という脆弱性を明らかにしました。

これがおなじみのように聞こえる場合、それには正当な理由があります。2024年12月6日、非常によく似たWindowsゼロデイについて報告しました。似ていますが、同じではありません。 「この問題の影響と攻撃のシナリオは同一です」とKolsek氏は述べていますが、最新の脆弱性は異なり、まだ公開されていません。すでに述べたように、Kolsekは、少なくともMicrosoftがパッチを発行するまで、すぐに完全な技術の詳細をすぐにリリースすることはありません。

私たちが知っていることは、これらのNT LANマネージャーの脆弱性により、攻撃者がユーザーに悪意のあるファイルを表示するだけでWindows資格情報を盗むことができるということです。 NTLMは、ユーザーに認証、整合性、機密性を提供するMicrosoftセキュリティプロトコルのスイートです。これが、ゼロデイが非常に重要である理由ですが、それは重要ではないと考えられていません。 「これらのタイプの脆弱性は重要ではありません」とコルセクは言いました。「そして、それらの搾取はいくつかの要因に依存しています。」しかし、それは大きいですが、それらは実際の攻撃で使用されており、それがあなたが知る必要があるすべてです。まあ、それとNTLMが、認証をバイパスするためのリレー攻撃や資格を盗むためのパスザハッシュ攻撃を含む、NTLMが悪用する小さな詳細は、ネットワークへのアクセスを得るために広く使用されており、ハッキングパーティーにもたらすことができます。

Forbescounter-Strike2ゲーマーは、STEAMパスワード攻撃のStrikeBy Davey Winderで警告しました

Microsoftが調査するように、Windowsユーザーはこの一時的な修正を使用できます

上記のすべてと、Microsoftの広報担当者が「このレポートを認識しており、顧客を保護するために必要に応じて行動を起こすだろう」と言ったという事実を考えると、少なくとも火曜日のパッチまで待つことを意味しますが、今すぐ行動を起こすことをお勧めします。

これは、Kolsekと彼のマイクロパッチソリューションがステージの左に入る場所です。 0パッチは、その間に無料のミニフィックスを提供することにより、ゼロデイが発見されてから公式パッチがリリースされるまでの脆弱性のギャップに対処しようとします。これは、プロセス自体を乱すことなく、プロセスを分析し、メモリ内の新しいパッチを適用するパッチングエージェントを使用して機能します。 「これは公式ベンダーの修正が利用できない0日の脆弱性であるため」とコルセクは言いました。 マイクロパッチを無料で提供します そのような修正が利用可能になるまで。」 Windowsを使用する場合、何をすべきかがわかります。

別の新しいゼロデイエクスプロイトにヒットしたWindowsのChromiumブラウザ

かなり自己満足の偉大な頭字語であるKasperskyのGlobal Research&Analysisチームは、Windowsユーザーに影響を与える別のゼロデイの脆弱性を明らかにしました。攻撃者は、この脆弱性をWindowsデバイスを妥協するために積極的に活用しています。このエクスプロイトには、パーソナライズされたフィッシングメッセージの単一のリンクをクリックすることを除いて、ユーザーの対話は必要ありません。これは、Chrome Webブラウザーに組み込まれたサンドボックス保護システムをバイパスするために必要なすべてです。

脆弱性は、CVE-2025-2783の共通の脆弱性と露出分類と高い重大度評価を考えると、Windows上のChromeのMojo関数における「不特定の状況で提供される誤ったハンドル」です。 Mojoは、ブラウザのさまざまな部分間の通信を本質的に促進するプロセス間のコミュニケーションフレームワークです。 Kasperskyは、3月中旬に追加の相互作用を必要とせずに、シングルクリックによって引き起こされた「感染症の波」を検出したと述べています。

forbesgoogle電子メールダークウェブパスワードの漏れの警告 – 2FAの今すぐDaveyWinderを使用する

これらの攻撃の背後にあるキャンペーンは、メディア、教育機関、そして興味深いことに、ロシアの政府組織を標的にし、偉大な研究者によるForumTroll作戦とラベル付けされました。 「悪意のあるリンクは、検出を回避するために非常に短命でした」とKaspersky氏は言います。マルウェアの分析により、これはスパイ活動のために設計されたエクスプロイトであることが示唆されました。

「この脆弱性は、私たちが長年にわたって発見した数十件のゼロデイの間で際立っています」と、カスペルスキーグレートの主要なセキュリティ研究者であるボリス・ラリンは言いました。 「エクスプロイトは、明らかに悪意のある操作を実行することなく、クロムのサンドボックス保護をバイパスしました。まるでセキュリティ境界が存在しなかったかのようです。」これに重要なのは、リソースされた脅威アクターによって見られるタイプの技術的な洗練度を示すことです。 「すべてのユーザーに、Google ChromeとChromiumベースのブラウザを最新バージョンに更新して、この脆弱性から保護することを強くお勧めします」とLarin氏は結論付けました。したがって、WindowsでChromeまたはEdgeを使用する場合は、今すぐ更新する必要があります。

#新しい0日が確認されたようにリスクのあるWindowsパスワードは今すぐアクセスしてください

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。