1721712635
2024-07-23 04:00:00
トレンドマイクロは 観察された 高度持続的脅威(APT)グループ 脆弱性を悪用する Internet Explorer で。Void Banshee として知られるこのグループは、最近修正された脆弱性を利用して、被害者のマシンを Atlantida 情報窃盗プログラムに感染させています。これは、独自に細工された URL ファイルを使用して Windows MSHTML プラットフォームに影響を及ぼす多段階攻撃の一部です。
の 脆弱性 問題となっているのは CVE-2024-38112 で、Microsoft Internet Explorer v 11 – 11.1790.17763.0、Windows: 11 23H2 10.0.22631.3880 より前、および Windows Server: 2022 10.0.20348.2582 より前に影響します。
Void Banshee は CVE-2024-38112 を悪用して標的のマシンを情報窃盗プログラムに感染させ、パスワード、システム情報、Cookie などの機密データを盗みます。悪意のあるファイルをホストする Zip アーカイブは、標的を誘い込むために書籍の PDF に偽装されています。これらは、クラウド共有 Web サイト、オンライン ライブラリ、Discord サーバーを通じて配布されることがよくあります。これらの攻撃は主に北米、ヨーロッパ、東南アジアで確認されています。
セキュリティリーダーの意見
Qualys 脅威研究ユニットのセキュリティ研究マネージャー、Mayuresh Dani 氏:
「MHTML 攻撃は目新しいものではありません。過去に確認された代表的な例は CVE-2021-40444 で、配信メカニズムは MSWORD ファイルでした。この場合の CVE-2024-38112 はやや類似しており、.URL ファイルを悪用手段として使用します。これらの攻撃の根底にある前提は、攻撃者がより安全な Chrome/Edge ではなく、古い Internet Explorer を呼び出すことができることです。Microsoft は、このセキュリティ更新で .url ファイルの「.mhtml」ハンドラーを登録解除する方法を採用しました。
「この CVE は、2 つのパッチにつながったという点で間違いなく重要です。1 つは CVE-2024-38112 用、もう 1 つは .hta 回避トリックを修正するための多層防御パッチです。これら 2 つのパッチはどちらも重要であり、この Patch Tuesday でリリースされました。」
Critical Start のサイバー脅威リサーチ担当シニアマネージャー、Callie Guenther 氏:
「MHTML (MIME HTML) は、画像、アプレット、スクリプトなどのリソースを 1 つのファイルにまとめるために使用される Web ページ アーカイブ形式です。これは、完全な Web ページを保存して送信する場合に特に便利です。MHTML ファイルは通常、.mht または .mhtml 拡張子を持ち、Microsoft Internet Explorer でよく使用されます。
「CVE-2024-38112 は、Web ページのレンダリングを担う Internet Explorer のコア コンポーネントである Microsoft MSHTML プラットフォームの脆弱性です。この特定の欠陥により、なりすまし攻撃が可能になります。攻撃者は悪意のある MHTML ファイルを作成し、被害者がそれを開くと任意のコードを実行できます。攻撃は悪意のある MHTML ファイルから始まります。このファイルは、多くの場合、正当なインターネット ショートカット ファイルに偽装されています。このファイルを開くと、ユーザーはうっかり脆弱性をトリガーし、攻撃者が悪意のあるスクリプトを実行できるようになります。これらのファイルは、クラウド共有サービス、Discord サーバー、オンライン ライブラリを通じて配布され、その影響範囲が拡大しています。
「マイクロソフトは、2024年7月の月例パッチリリースでこの脆弱性に対処しました。パッチにもかかわらず、いくつかの要因により、この脆弱性は依然として重大なままです。
「Void Bansheeグループは、この脆弱性を積極的に悪用して、機密性の高いユーザーデータを狙ったAtlantida情報窃盗プログラムを配布しています。同グループは、配布にクラウド共有プラットフォームや一般的な通信ツールを使用することに重点を置いており、その洗練されたアプローチと広範囲に及ぶ範囲が際立っています。
「Void Banshee による CVE-2024-38112 の発見と悪用は、タイムリーなセキュリティ更新とパッチ管理の重要性を強調しています。パッチが利用可能であっても、更新の採用が遅く、レガシー システムが継続的に使用されているため、リスクは残ります。防御側は、常に、このような脆弱性を効果的に軽減するために、認識と迅速な対応を優先する必要があります。」
#Windows #ユーザーが #Internet #Explorer #経由のゼロデイ攻撃の標的に