1762857792
2025-11-11 10:30:00
米国の連邦政府機関は、昨年以来、サムスン製デバイスにスパイウェアを展開するために脅威アクターによって使用されているゼロデイ脆弱性にパッチを適用するよう指示されています。
境界外書き込み欠陥 CVE-2025-21042 の CVSS スコアは 9.8 で、Samsung は 4 月にパッチを適用しました。しかし、パロアルトネットワークスが先週発表した分析では、2024年半ばからスパイウェアキャンペーンに使用されていたと主張している。
このキャンペーンでは、LandFall として知られる商用グレードのスパイウェアが悪意のある DNG 画像ファイルに埋め込まれ、WhatsApp 経由でターゲットに送信されました。パロアルト氏は、ゼロクリックエクスプロイトは、ユーザーの介入なしにリモートでコードを実行するために使用された可能性があると述べた。
「この手口は、2025年8月に注目を集めたAppleとWhatsAppが関与したエクスプロイトチェーンによく似ている」と付け加えた。
「これは、9月に公開された同様のゼロデイ脆弱性(CVE-2025-21043)を利用して発生した可能性のあるエクスプロイトチェーンにも似ています。私たちの調査では、WhatsAppの未知の脆弱性は特定されませんでした。」
パロアルトの分析によると、LandFallは主に中東の被害者をターゲットに設計されており、「マイク録音、位置追跡、写真、連絡先、通話記録の収集などの包括的な監視」を可能にしている。
の 報告 さらに、「このキャンペーンは、中東における商業スパイウェア活動とインフラストラクチャおよびトレードクラフトのパターンを共有しており、民間部門の攻撃者(PSOA)との関連性を示している。」と付け加えた。
Galaxy S22、S23、S24、Z Fold4、Z Flip4 など、幅広い Samsung デバイスが危険にさらされています。
CISA KEV が期限を設定
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) は昨日、悪用された既知の脆弱性 (KEV) カタログに CVE-2025-21042 を追加しました。
この法律では、連邦政府機関に対し、12 月 1 日までに次の措置を講じることを義務付けています。「ベンダーの指示に従って緩和策を適用するか、クラウド サービスに該当する BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。」
民間部門の組織も、セキュリティ体制を改善するために、可能な限り KEV ガイダンスに従うことが推奨されます。
画像クレジット: viewimage / Shutterstock.com
#CISAスパイウェア攻撃に使われるゼロデイバグをKEVに追加