日本語版
最新ニュース
世界

Microsoft が Windows 0-day を知った後、ハッカーは 6 か月間 Windows 0-day を悪用しました

Windows ゼロデイが悪用されていることを知った Microsoft が 6 か月間パッチを適用せずに放置したことで、北朝鮮政府の支援を受けたハッカーが大きな勝利を収めました。 Microsoftが先月この脆弱性にパッチを当てた後も、同社は北朝鮮の脅威グループLazarusが少なくとも8月からこの脆弱性を利用して脆弱なコンピュータにステルスルートキットをインストールしていたことには言及しなかった。 この脆弱性は、すでに管理システム権限を取得しているマルウェアが Windows カーネルと対話するための簡単かつステルスな手段を提供します。 ラザロはまさにそのために脆弱性を利用しました。 それでも、Microsoft は長い間、このような管理者からカーネルへの昇格はセキュリティ境界を越えることを意味しないと述べており、これが Microsoft が脆弱性を修正するのに時間がかかった理由である可能性があります。 ルートキットの「聖杯」 「Windows セキュリティに関しては、管理者とカーネルの間には紙一重の境界線があります」とセキュリティ会社アバストの研究者、ヤン・ヴォイチェシェク氏は述べています。 説明した 先週。 「マイクロソフトの セキュリティサービス基準 と長い間主張してきました。[a]「管理者からカーネルまではセキュリティ境界ではありません。」これは、Microsoft が独自の裁量で管理者からカーネルまでの脆弱性にパッチを適用する権利を留保することを意味します。 その結果、Windows セキュリティ モデルは、管理者レベルの攻撃者がカーネルに直接アクセスすることを防ぐことを保証しません。」 Microsoft の方針は、Lazarus にとって、非常にステルスで高度なカスタム ルートキットである「FudModule」をインストールする上で有利であることが判明しました。 ルートキットは、ファイル、プロセス、その他の内部動作をオペレーティング システム自体から隠すと同時に、オペレーティング システムの最も深いレベルを制御する機能を備えたマルウェアです。 機能するには、まず管理者権限を取得する必要があります。これは、最新の OS に感染するマルウェアにとって大きな成果です。 次に、最も機密性の高い機能のために確保されている…

Microsoft が Windows 0-day を知った後、ハッカーは 6 か月間 Windows 0-day を悪用しました

1709594899
2024-03-04 22:47:04

Windows ゼロデイが悪用されていることを知った Microsoft が 6 か月間パッチを適用せずに放置したことで、北朝鮮政府の支援を受けたハッカーが大きな勝利を収めました。

Microsoftが先月この脆弱性にパッチを当てた後も、同社は北朝鮮の脅威グループLazarusが少なくとも8月からこの脆弱性を利用して脆弱なコンピュータにステルスルートキットをインストールしていたことには言及しなかった。 この脆弱性は、すでに管理システム権限を取得しているマルウェアが Windows カーネルと対話するための簡単かつステルスな手段を提供します。 ラザロはまさにそのために脆弱性を利用しました。 それでも、Microsoft は長い間、このような管理者からカーネルへの昇格はセキュリティ境界を越えることを意味しないと述べており、これが Microsoft が脆弱性を修正するのに時間がかかった理由である可能性があります。

ルートキットの「聖杯」

「Windows セキュリティに関しては、管理者とカーネルの間には紙一重の境界線があります」とセキュリティ会社アバストの研究者、ヤン・ヴォイチェシェク氏は述べています。 説明した 先週。 「マイクロソフトの セキュリティサービス基準 と長い間主張してきました。[a]「管理者からカーネルまではセキュリティ境界ではありません。」これは、Microsoft が独自の裁量で管理者からカーネルまでの脆弱性にパッチを適用する権利を留保することを意味します。 その結果、Windows セキュリティ モデルは、管理者レベルの攻撃者がカーネルに直接アクセスすることを防ぐことを保証しません。」

Microsoft の方針は、Lazarus にとって、非常にステルスで高度なカスタム ルートキットである「FudModule」をインストールする上で有利であることが判明しました。 ルートキットは、ファイル、プロセス、その他の内部動作をオペレーティング システム自体から隠すと同時に、オペレーティング システムの最も深いレベルを制御する機能を備えたマルウェアです。 機能するには、まず管理者権限を取得する必要があります。これは、最新の OS に感染するマルウェアにとって大きな成果です。 次に、最も機密性の高い機能のために確保されている OS の最も内側の部分であるカーネルと直接対話するという、さらに別のハードルをクリアする必要があります。

広告

過去数年にわたり、Lazarus やその他の脅威グループは、主にサードパーティのシステム ドライバー (定義上、すでにカーネル アクセス権を持っている) を悪用することによって、この最後のしきい値に達しました。 サポートされているバージョンの Windows で動作するには、サードパーティ製ドライバーが信頼でき、セキュリティ要件を満たしていることを証明するために、まず Microsoft によってデジタル署名される必要があります。 Lazarus または別の脅威アクターがすでに管理者のハードルをクリアし、承認されたドライバーの脆弱性を特定した場合、ドライバーをインストールし、その脆弱性を悪用して Windows カーネルにアクセスする可能性があります。 ただし、BYOVD (脆弱なドライバーを独自に使用する) として知られるこの手法にはコストがかかります。これは、防御側が進行中の攻撃を検出する十分な機会を提供してしまうためです。

CVE-2024-21338 として追跡されている Lazarus が悪用した脆弱性は、Microsoft OS にプレインストールされている Windows AppLocker サービスを有効にするドライバーである appid.sys を悪用したため、BYOVD よりもかなり高いステルス性を提供しました。 アバストは、このような脆弱性は BYOVD と比較して「聖杯」に相当すると述べた。

8月、アバストの研究者らはゼロデイの説明と、悪用された際に何が起こるかを実証した概念実証コードをマイクロソフトに送った。 Microsoft はこの脆弱性を修正するまでに至りませんでした。 先月。 それでも、CVE-2024-21338 の積極的な悪用と Lazarus ルートキットの詳細の開示は、2 月にマイクロソフトからではなく、15 日後にアバストから行われました。 翌日、Microsoft はパッチ速報を更新し、この悪用を指摘しました。

#Microsoft #が #Windows #0day #を知った後ハッカーは #か月間 #Windows #0day #を悪用しました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。