Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱な「Struts 2」サイトの探索行為 - ロシアの攻撃グループが関与か

「Apache Struts 2」に深刻な脆弱性「CVE-2018-11776」が見つかった問題で、ロシアを発信元とした探索行為が確認された。攻撃グループ「BOLIC14」が攻撃ツールの開発や探索行為に関わっているとの指摘が出ている。

ロシアの特定IPアドレスを発信元とし、脆弱性が解消されていないシステムを探索する活動が検知されたもの。攻撃グループは、地下フォーラムで脆弱なアプリケーションを3万4000件以上把握しているなどと主張していた。

Antuitでは、利用する攻撃技術や攻撃に関するIOCなどから、ロシアの攻撃グループ「BOLIC14」を主体とする活動であると分析。同グループは、ロシア、あるいはベラルーシに拠点を置き、経済的な利益を目的として通信やエネルギーといった重要インフラなどを対象に攻撃を展開するグループだという。

同社は、「BOLIC14」が脆弱性を悪用するツール「PsionApache2」の開発や実行に同グループが関わったことを確認し、ターゲットリストなどの会話などから確度が高いものであると説明。エクスプロイトは、GitHub上で公開されているコードをカスタマイズして作成されたものと見られている。

地下フォーラムでは英語、中国語、ロシア語の3カ国語でやりとりがかわされており、攻撃キャンペーンは「Bleeding Thunder」、中国名で「流血的雷声」、ロシア名で「Кровоточащий гром」などとも呼ばれていた。

Antuitでは、攻撃キャンペーンにBOLIC14以外の攻撃グループも関与していることを確認したとしており、中国語や韓国語、ペルシア語などを話す参加者も「BOLIC14」の活動に関心を寄せていた。

攻撃対象としては、米国、イギリス、日本、韓国、インド、ブラジル、アイルランド、ドイツ、オーストラリア、スペインなど、13カ国が上がっていたという。

(Security NEXT - 2018/09/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

複数のOSSメッセージブローカーにサービス拒否の脆弱性
SAP、6月の月例パッチを公開 - 適用優先度高い脆弱性も
「Adobe Acrobat/Reader」に深刻な脆弱性 - アップデートがリリース
MS、6月の月例パッチをリリース - 脆弱性6件がすでに悪用
「vCenter Server」脆弱性、実証コード公開済み - 5月28日ごろより探索も
「VMware vCenter Server」の深刻な脆弱性に悪用の動き - 米政府が注意喚起
FBI、「FortiOS」脆弱性について再度注意喚起 - 5月以降も被害が
SAML認証ライブラリ「Lasso」に脆弱性 - ライブラリ依存の幅広い製品へ影響
「Firefox 89」をリリース、9件の脆弱性を修正 - iOS版も更新
「Firefox 86」が公開、Cookie対策強化 - 脆弱性12件を修正