日本語版
最新ニュース
科学&テクノロジー

警告: 脅威アクターは Ivanti の緩和策を回避しています

米国とオーストラリアのサイバー当局は、IT 管理者に対し、Ivanti Connect Secure および Policy Secure Gateway を保護するためにさらなる措置を講じるよう新たな警告を発しました。 同時に、Ivanti は、今月初めに明らかにされた 2 つの脆弱性に加えて、このデバイスの 2 つの新たな脆弱性が発見されたことを明らかにしました。 最新の脆弱性は、 CVE-2024-21888 は Policy Secure に影響を与える特権昇格の脆弱性、CVE-2024-21893 はサポートされているバージョンの Connect Secure および Policy Secure Gateway に影響を与えるサーバー側のリクエスト フォージェリの脆弱性です。 Ivanti は本日、Connect Secure (バージョン 9.1R14.4、9.1R17.2、9.1R18.3、22.4R2.2、および 22.5R1.1) および ZTA…

警告: 脅威アクターは Ivanti の緩和策を回避しています

1706724152
2024-01-31 16:50:56

米国とオーストラリアのサイバー当局は、IT 管理者に対し、Ivanti Connect Secure および Policy Secure Gateway を保護するためにさらなる措置を講じるよう新たな警告を発しました。 同時に、Ivanti は、今月初めに明らかにされた 2 つの脆弱性に加えて、このデバイスの 2 つの新たな脆弱性が発見されたことを明らかにしました。

最新の脆弱性は、 CVE-2024-21888 は Policy Secure に影響を与える特権昇格の脆弱性、CVE-2024-21893 はサポートされているバージョンの Connect Secure および Policy Secure Gateway に影響を与えるサーバー側のリクエスト フォージェリの脆弱性です。

Ivanti は本日、Connect Secure (バージョン 9.1R14.4、9.1R17.2、9.1R18.3、22.4R2.2、および 22.5R1.1) および ZTA バージョン 22.6R1.3 のパッチを発行しました。 新しい穴をカバーするものです。 さらに多くのパッチが登場します。

「細心の注意を払って、ベスト プラクティスとして、攻撃者がお客様の環境でアップグレードの永続性を獲得するのを防ぐために、パッチを適用する前にアプライアンスを出荷時設定にリセットすることをお勧めします。」 イヴァンティさんは今朝こう語った。 リセットプロセスには 3 ~ 4 時間かかると予想してください。

サポートされているバージョンの残りのパッチは、今後も時間差でリリースされる予定であると Ivanti 氏は付け加えています。

オーストラリアのサイバーセキュリティセンターは今朝、脅威アクターが一部の緩和および検出方法の回避策を開発し、現在進行中の悪用活動が報告されているという報告を認識していると述べた。

同センターは「脆弱なIvanti Connect SecureおよびIvanti Policy Secure製品を運用している組織に対し、システム侵害の可能性について調査と監視を実施するよう強く勧告している」と警告には記されている。 IT 管理者は、認証、アカウントの使用状況、および ID 管理サービスを監視し、システムを企業リソースから可能な限り分離することを検討する必要があります。

アメリカ 火曜日にも同様の警告を発した。

米国サイバーセキュリティ・インフラセキュリティ庁 (CISA) は、「脅威アクターは引き続き、Ivanti Connect Secure および Policy Secure Gateway の脆弱性を悪用して、資格情報を取得したり、Web シェルをドロップしたりして、企業ネットワークのさらなる侵害を可能にしています」と述べています。 「一部の脅威アクターは最近、現在の軽減策と検出方法に対する回避策を開発し、検出されずに弱点を悪用し、横方向に移動し、権限を昇格させることができました。 CISA は、高度な攻撃者が外部整合性チェッカー ツール (ICT) を破壊し、侵入の痕跡をさらに最小限に抑えている例を認識しています。」

組織が過去数週間にわたって Ivanti Connect Secure (9.x および 22.x) および Policy Secure ゲートウェイを実行している場合、またはこれらの製品を引き続き実行している場合、CISA は、接続されているシステム、または最近接続されたシステムに対する継続的な脅威ハンティングを推奨します。へ — Ivanti デバイス。 さらに、組織は、公開される可能性のある認証、アカウントの使用状況、ID 管理サービスを監視し、システムを企業リソースから可能な限り隔離する必要があると述べています。

パッチを適用した後、パッチが利用可能になったら、CISA は組織がパッチの適用前に発生した可能性のあるセキュリティ侵害を検出するためにネットワークを引き続き探索することを推奨しています。

緩和策を講じるよう警告するこれらの警告は、Ivanti がデバイスの認証バイパスの脆弱性 (CVE-2023-46805) とコマンド インジェクションの脆弱性 (CVE-2024-21887) について最初のアラートを発行してからほぼ 3 週間後に発行されました。

今日も、 Mandiant はバックグラウンド ブログを更新しました 脆弱性について。 マンディアントは、2023 年 12 月 3 日から始まり、中国と結びついたスパイ活動を行っていると思われる攻撃者による、これらの脆弱性のゼロデイ悪用が実際に行われていることを特定しました。

Mandiant 氏は、攻撃者が最初の 2 つの脆弱性に対して 1 月 10 日にリリースされた Ivanti の推奨緩和策を回避する方法を見つけたと指摘しています。 このバイパスにより、カスタム Web シェルのデプロイメントが行われました。 マンディアント氏は、緩和バイパス活動は「非常に標的が絞られており、限定的であり、勧告後の大量搾取活動とは異なる」と考えている。 ただし、Ivanti の外部整合性チェッカー ツール (ICT) を使用すると、新しい Web シェルの存在が正常に検出されました。

Mandiant 氏は、Ivanti の外部 ICT は内部バージョンよりも堅牢で改ざんに対する耐性が高いため、IT 管理者がログを確認するために使用する必要があると指摘しています。

このブログでは、侵害の兆候についても概説しています。

#警告 #脅威アクターは #Ivanti #の緩和策を回避しています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。