日本語版
最新ニュース
世界

NSAが報告したWindowsの脆弱性が悪用されてロシアのマルウェアがインストールされる

ゲッティイメージズ クレムリンの支援を受けたハッカーらが、これまで文書化されていなかったツールを使用して、広範囲の組織を標的とした攻撃でマイクロソフトの重大な脆弱性を4年間悪用してきたと、ソフトウェアメーカーが月曜日に明らかにした。 Microsoft が 2022 年 10 月にこの脆弱性にパッチを適用したとき(ロシアのハッカーによる攻撃を受けてから少なくとも 2 年後)、同社はこの脆弱性が悪用されているとは一言も言及しませんでした。 出版時点では、同社のアドバイザリーにはまだ野生の標的化については言及されていません。 Windows ユーザーは、脆弱性が実際の攻撃で悪用される可能性があるかどうかに基づいて、パッチのインストールに優先順位を付けることがよくあります。 脆弱性の追跡中に CVE-2022-38028 を悪用すると、別のエクスプロイトと組み合わせることで、攻撃者が Windows で利用できる最高のシステム権限を取得できるようになります。 この脆弱性の悪用には、重大度が 10 段階中 7.8 と評価されており、必要な既存の権限は低く、複雑さはほとんどありません。 これは、以前の重大なゼロデイを隠していたプリンター管理コンポーネントである Windows 印刷スプーラーに存在します。 Microsoftは当時、この脆弱性については米国家安全保障局から知ったと述べていた。 月曜日、Microsoft は、Forest Blizzard という名前で追跡されているハッカー グループが、少なくとも 2020 年 6 月から、おそらく早ければ 2019 年…

NSAが報告したWindowsの脆弱性が悪用されてロシアのマルウェアがインストールされる

1713832498
2024-04-22 20:36:56

ゲッティイメージズ

クレムリンの支援を受けたハッカーらが、これまで文書化されていなかったツールを使用して、広範囲の組織を標的とした攻撃でマイクロソフトの重大な脆弱性を4年間悪用してきたと、ソフトウェアメーカーが月曜日に明らかにした。

Microsoft が 2022 年 10 月にこの脆弱性にパッチを適用したとき(ロシアのハッカーによる攻撃を受けてから少なくとも 2 年後)、同社はこの脆弱性が悪用されているとは一言も言及しませんでした。 出版時点では、同社のアドバイザリーにはまだ野生の標的化については言及されていません。 Windows ユーザーは、脆弱性が実際の攻撃で悪用される可能性があるかどうかに基づいて、パッチのインストールに優先順位を付けることがよくあります。

脆弱性の追跡中に CVE-2022-38028 を悪用すると、別のエクスプロイトと組み合わせることで、攻撃者が Windows で利用できる最高のシステム権限を取得できるようになります。 この脆弱性の悪用には、重大度が 10 段階中 7.8 と評価されており、必要な既存の権限は低く、複雑さはほとんどありません。 これは、以前の重大なゼロデイを隠していたプリンター管理コンポーネントである Windows 印刷スプーラーに存在します。 Microsoftは当時、この脆弱性については米国家安全保障局から知ったと述べていた。

月曜日、Microsoft は、Forest Blizzard という名前で追跡されているハッカー グループが、少なくとも 2020 年 6 月から、おそらく早ければ 2019 年 4 月から CVE-2022-38028 を悪用していることを明らかにしました。この脅威グループは、APT28 などの名前でも追跡されています。セドニット、ソファシー、GRU 26165部隊、およびファンシーベアは、米国および英国政府によって、GRUとして知られるロシアの軍事情報部門である主要情報総局の26165部隊と関連付けられている。 Forest Blizzard は、主に米国、ヨーロッパ、中東の幅広い組織のハッキングによる情報収集に重点を置いています。

Forest Blizzard は、2019 年 4 月の時点から CVE-2022-38028 を悪用し、システム権限を取得すると、Microsoft が GooseEgg と呼ぶこれまで文書化されていないツールを使用する攻撃を行ってきました。 エクスプロイト後のマルウェアは、侵害されたシステム内の権限を昇格させ、同様にシステム権限で実行される追加のマルウェアをインストールするためのシンプルなインターフェイスを提供します。 この追加のマルウェアには、認証情報を盗むものや、侵害されたネットワークを横方向に移動するツールが含まれており、ターゲットごとにカスタマイズできます。

「GooseEgg は単純なランチャー アプリケーションですが、昇格されたアクセス許可を使用してコマンド ラインで指定された他のアプリケーションを起動することができ、攻撃者がリモート コードの実行、バックドアのインストール、侵害されたネットワークを横方向に移動するなどの後続の目的をサポートできるようになります。 」とマイクロソフト関係者は書いている。

GooseEgg は通常、単純なバッチ スクリプトを使用してインストールされます。このスクリプトは、CVE-2022-38028 または CVE-2023-23397 などの別の脆弱性の悪用が成功した後に実行されます。月曜日の勧告では、この脆弱性は Forest Blizzard によっても悪用されたと述べられています。 このスクリプトは、多くの場合、justice.exe または DefragmentSrv.exe という名前の GooseEgg バイナリをインストールし、感染したマシンが再起動されるたびにバイナリが実行されるようにする役割を果たします。

#NSAが報告したWindowsの脆弱性が悪用されてロシアのマルウェアがインストールされる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。