日本語版
最新ニュース
世界

Watchtowrは、放棄されたS3バケットがサプライチェーンのリスクをもたらすと警告しています

WatchTowrの新しい研究では、Amazon S3バケツのようなクラウドインフラストラクチャを放棄したサプライチェーンのセキュリティリスクが組織にもたらされ続けていることが強調されています。 火曜日に公開されたブログ投稿で、WatchTowrの研究者は、攻撃者が放棄されたものを引き継ぐことができると警告しました Amazon S3バケツ 悪意のあるソフトウェアの更新とリモートアクセスツールを展開するか、AWS環境へのアクセスを獲得するためにそれらを活用します。 WatchTowrは、以前に政府機関、Fortune 500企業、テクノロジー企業、サイバーセキュリティ企業、主要なオープンソースプロジェクトが所有していた資産を分析しました。 研究者はS3バケットを含むインスタンスを調査しましたが、放棄された資産が他のクラウドストレージサービスに同様のサプライチェーンのリスクをもたらす可能性があるという懸念を表明しました。 「現実には、このすべての争いには「単純な」根本的な原因があるということです。それはAmazon、S3、または「クラウド」でさえありません。根本的な原因は、インターネットインフラストラクチャの獲得に成長した考え方に由来します。 S3バケツ、ドメイン名、IPアドレスなどが減少しました」とWatchTowrは書きました 研究。 「...ドメイン名を登録するとわずか数ドルの費用がかかり、S3バケットのようなインターネットリソースを登録するにはさらに少ない世界では、有限リソースの維持に不注意にコミットすることはほとんどありません。」 Watchtowrは、研究者が死んだS3リンクを見つけた後にプロジェクトが始まったと言いました 高度な永続的な脅威 「アンチウイルスおよびMDRベンダー#1」と呼ばれる名前のない会社が発行したレポート。 PDFファイルは利用できなくなりましたが、研究者は、代わりにS3バケットを登録し、ドメインから悪意のあるコンテンツを提供できることを発見しました。 火曜日の調査を実施している間、彼らは発見しました」[about] 150のAmazon S3バケツは、商業およびオープンソースのソフトウェア製品、政府、インフラストラクチャの展開/更新パイプラインで以前に使用されていましたが、その後放棄されました。 しかし、Watchtowrの研究者は、彼らがまだそれらを登録できることを発見しました。 REEREGISTREDバケツは、ソフトウェアの更新を含むさまざまなアクションに対して、「2か月の期間にわたって800万個以上のHTTPリクエストを受け取りました」。事前補償されたウィンドウ、LinuxおよびMacOSバイナリ。仮想マシン画像; CloudFormationテンプレート。およびSSL VPNサーバー構成。研究者は、攻撃者がランサムウェアの展開を含む無数の悪意のある行動のためにこれらの要求を活用できると警告しました。 「セキュリティの観点から、問題は、これらのS3バケツが崩壊し、その後放棄されたときに明らかになり、悪い俳優が自分でそれらを再登録できるようにします。 '(これは新しいものではないことを知っています - 壊れたリンクを介したAmazon S3バケツの買収も新しいものではありません」と研究者は言いました。 他のセキュリティベンダーや研究者は、放棄されたS3バケツによってもたらされるリスクについて警告しています。 2023年、 CheckMarxが発見されました 脅威の俳優が最近放棄されたS3バケットの制御を取得し、それを使用してNPMパッケージ「Bignum」を毒殺しました。 Watchtowrの研究者は、2012年からCISAアドバイザリーを含む1つの放棄されたS3バケットを発見しました。さらに、2015年にS3バケットがEmscriptenプロジェクトドキュメントから削除されたMozilla-Gamesの例を発見しました。 「攻撃者がそのような長い間放棄されたリソースを理論的に登録し、ホストを信頼するために即座にマルウェアにサービスを提供できるという事実は、私たち全員、特にインターネットを非パラノイドの方法で使用する人は、彼らがダウンロードするすべてのバイナリ(つまり、私たちの99.999%)」と研究者は言いました。 行動を促す WatchTowrは、CISAや無名のSSL VPNアプライアンスベンダーなどの影響を受ける組織に連絡し、問題が改善されました。さらに、研究者は、AWSが特定された150…

Watchtowrは、放棄されたS3バケットがサプライチェーンのリスクをもたらすと警告しています

1738676149
2025-02-04 06:00:00

WatchTowrの新しい研究では、Amazon S3バケツのようなクラウドインフラストラクチャを放棄したサプライチェーンのセキュリティリスクが組織にもたらされ続けていることが強調されています。

火曜日に公開されたブログ投稿で、WatchTowrの研究者は、攻撃者が放棄されたものを引き継ぐことができると警告しました Amazon S3バケツ 悪意のあるソフトウェアの更新とリモートアクセスツールを展開するか、AWS環境へのアクセスを獲得するためにそれらを活用します。 WatchTowrは、以前に政府機関、Fortune 500企業、テクノロジー企業、サイバーセキュリティ企業、主要なオープンソースプロジェクトが所有していた資産を分析しました。

研究者はS3バケットを含むインスタンスを調査しましたが、放棄された資産が他のクラウドストレージサービスに同様のサプライチェーンのリスクをもたらす可能性があるという懸念を表明しました。

「現実には、このすべての争いには「単純な」根本的な原因があるということです。それはAmazon、S3、または「クラウド」でさえありません。根本的な原因は、インターネットインフラストラクチャの獲得に成長した考え方に由来します。 S3バケツ、ドメイン名、IPアドレスなどが減少しました」とWatchTowrは書きました 研究。 「…ドメイン名を登録するとわずか数ドルの費用がかかり、S3バケットのようなインターネットリソースを登録するにはさらに少ない世界では、有限リソースの維持に不注意にコミットすることはほとんどありません。」

Watchtowrは、研究者が死んだS3リンクを見つけた後にプロジェクトが始まったと言いました 高度な永続的な脅威 「アンチウイルスおよびMDRベンダー#1」と呼ばれる名前のない会社が発行したレポート。 PDFファイルは利用できなくなりましたが、研究者は、代わりにS3バケットを登録し、ドメインから悪意のあるコンテンツを提供できることを発見しました。

火曜日の調査を実施している間、彼らは発見しました」[about] 150のAmazon S3バケツは、商業およびオープンソースのソフトウェア製品、政府、インフラストラクチャの展開/更新パイプラインで以前に使用されていましたが、その後放棄されました。

しかし、Watchtowrの研究者は、彼らがまだそれらを登録できることを発見しました。 REEREGISTREDバケツは、ソフトウェアの更新を含むさまざまなアクションに対して、「2か月の期間にわたって800万個以上のHTTPリクエストを受け取りました」。事前補償されたウィンドウ、LinuxおよびMacOSバイナリ。仮想マシン画像; CloudFormationテンプレート。およびSSL VPNサーバー構成。研究者は、攻撃者がランサムウェアの展開を含む無数の悪意のある行動のためにこれらの要求を活用できると警告しました。

「セキュリティの観点から、問題は、これらのS3バケツが崩壊し、その後放棄されたときに明らかになり、悪い俳優が自分でそれらを再登録できるようにします。 ‘(これは新しいものではないことを知っています – 壊れたリンクを介したAmazon S3バケツの買収も新しいものではありません」と研究者は言いました。

他のセキュリティベンダーや研究者は、放棄されたS3バケツによってもたらされるリスクについて警告しています。 2023年、 CheckMarxが発見されました 脅威の俳優が最近放棄されたS3バケットの制御を取得し、それを使用してNPMパッケージ「Bignum」を毒殺しました。

Watchtowrの研究者は、2012年からCISAアドバイザリーを含む1つの放棄されたS3バケットを発見しました。さらに、2015年にS3バケットがEmscriptenプロジェクトドキュメントから削除されたMozilla-Gamesの例を発見しました。

「攻撃者がそのような長い間放棄されたリソースを理論的に登録し、ホストを信頼するために即座にマルウェアにサービスを提供できるという事実は、私たち全員、特にインターネットを非パラノイドの方法で使用する人は、彼らがダウンロードするすべてのバイナリ(つまり、私たちの99.999%)」と研究者は言いました。

行動を促す

WatchTowrは、CISAや無名のSSL VPNアプライアンスベンダーなどの影響を受ける組織に連絡し、問題が改善されました。さらに、研究者は、AWSが特定された150 S3バケットを陥没することに同意したと述べた。

Watchtowr CEOのBenjamin Harrisは、AWSおよび影響を受けた組織が研究者の発見に対応しているとInforma TechTargetに語った。彼は、Watchtowrが以前に放棄されたS3バケツを元の所有者に直接返したと付け加えました。 「私たちが直接手を差し伸べたすべてのエンティティは、行動を起こすために感謝的で信じられないほど迅速でした」とハリスは言いました。

HarrisはInforma TechTargetに、この問題はAWSに固有のものではないと語ったが、クラウドの巨人にリスクを減らす役割を果たすよう促した。 Harrisは、AWS S3は、攻撃を防ぐために適用できる特定の緩和(バケツを所有するアカウントのチェックを施行するなど)をサポートしていると述べていますが、彼はこれらの緩和がこの研究の文脈に関連しているとは考えていません。 。

「私たちは(壊れたレコードのように)繰り返し(明らかに素朴な意見では)、ここでの課題に対する最も論理的な解決策は、S3バケツの登録を防ぐことであると私たちと関わったAWSチームと共有しました。以前に使用した」とハリスはメールで言った。 「このアプローチは、AWS S3のコンテキストでこの脆弱性クラス(放棄されたインフラストラクチャ)を完全に殺します。いつものように、ユーザビリティのトレードオフ、アカウント間でS3バケツを転送する能力などについての議論がありますが、私たちは疑問に思います。これらの要件が、私たちの研究を通じて実証した影響を上回る場合。」

彼はまた、AWSの顧客が攻撃面を減らすのにも役立つ方法を概説しました。

「しかし、重要なのは、AWSの顧客が、クラウドリソースが作成、レバレッジ、およびコード(たとえば、ソフトウェア更新プロセスなど)、ドキュメント(展開マニュアルなど)などで参照されると、そのことを理解していることを理解していることです。参照は永遠に存在し、その参照の意味は永続的に生き残ります(私たちの研究が示しているように)」とハリスは書いています。

Arielle Waldmanは、Enterprise SecurityをカバーするInforma TechTargetのニュースライターです。

#Watchtowrは放棄されたS3バケットがサプライチェーンのリスクをもたらすと警告しています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。