Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱な「Struts 2」サイトの探索行為 - ロシアの攻撃グループが関与か

「Apache Struts 2」に深刻な脆弱性「CVE-2018-11776」が見つかった問題で、ロシアを発信元とした探索行為が確認された。攻撃グループ「BOLIC14」が攻撃ツールの開発や探索行為に関わっているとの指摘が出ている。

ロシアの特定IPアドレスを発信元とし、脆弱性が解消されていないシステムを探索する活動が検知されたもの。攻撃グループは、地下フォーラムで脆弱なアプリケーションを3万4000件以上把握しているなどと主張していた。

Antuitでは、利用する攻撃技術や攻撃に関するIOCなどから、ロシアの攻撃グループ「BOLIC14」を主体とする活動であると分析。同グループは、ロシア、あるいはベラルーシに拠点を置き、経済的な利益を目的として通信やエネルギーといった重要インフラなどを対象に攻撃を展開するグループだという。

同社は、「BOLIC14」が脆弱性を悪用するツール「PsionApache2」の開発や実行に同グループが関わったことを確認し、ターゲットリストなどの会話などから確度が高いものであると説明。エクスプロイトは、GitHub上で公開されているコードをカスタマイズして作成されたものと見られている。

地下フォーラムでは英語、中国語、ロシア語の3カ国語でやりとりがかわされており、攻撃キャンペーンは「Bleeding Thunder」、中国名で「流血的雷声」、ロシア名で「Кровоточащий гром」などとも呼ばれていた。

Antuitでは、攻撃キャンペーンにBOLIC14以外の攻撃グループも関与していることを確認したとしており、中国語や韓国語、ペルシア語などを話す参加者も「BOLIC14」の活動に関心を寄せていた。

攻撃対象としては、米国、イギリス、日本、韓国、インド、ブラジル、アイルランド、ドイツ、オーストラリア、スペインなど、13カ国が上がっていたという。

(Security NEXT - 2018/09/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

MS、10月の月例パッチを公開 - ゼロデイ脆弱性3件に対応
「Rapid7」「SKYSEA」など脆弱性5件の悪用に注意喚起 - 米当局
「Windows 10」サポート終了 - 重要度が高い更新は「ESU」で継続提供
SAP、10月の定例パッチを公開 - 複数のクリティカル脆弱性
Veeamバックアップ製品に深刻な脆弱性 - 修正版アップデート公開
「Chrome」のセーフブラウジングに脆弱性 - 修正版が公開
「FortiOS」で複数脆弱性を解消 - 8月に緩和策講じたゼロデイ脆弱性も修正
「Chrome」にアップデート、脆弱性3件を修正
「Veeam Backup & Replication」に深刻な脆弱性 - アップデートで修正
「Elastic Cloud Enterprise」に深刻な脆弱性 - アップデートやIoCを公開