Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱な「Struts 2」サイトの探索行為 - ロシアの攻撃グループが関与か

「Apache Struts 2」に深刻な脆弱性「CVE-2018-11776」が見つかった問題で、ロシアを発信元とした探索行為が確認された。攻撃グループ「BOLIC14」が攻撃ツールの開発や探索行為に関わっているとの指摘が出ている。

ロシアの特定IPアドレスを発信元とし、脆弱性が解消されていないシステムを探索する活動が検知されたもの。攻撃グループは、地下フォーラムで脆弱なアプリケーションを3万4000件以上把握しているなどと主張していた。

Antuitでは、利用する攻撃技術や攻撃に関するIOCなどから、ロシアの攻撃グループ「BOLIC14」を主体とする活動であると分析。同グループは、ロシア、あるいはベラルーシに拠点を置き、経済的な利益を目的として通信やエネルギーといった重要インフラなどを対象に攻撃を展開するグループだという。

同社は、「BOLIC14」が脆弱性を悪用するツール「PsionApache2」の開発や実行に同グループが関わったことを確認し、ターゲットリストなどの会話などから確度が高いものであると説明。エクスプロイトは、GitHub上で公開されているコードをカスタマイズして作成されたものと見られている。

地下フォーラムでは英語、中国語、ロシア語の3カ国語でやりとりがかわされており、攻撃キャンペーンは「Bleeding Thunder」、中国名で「流血的雷声」、ロシア名で「Кровоточащий гром」などとも呼ばれていた。

Antuitでは、攻撃キャンペーンにBOLIC14以外の攻撃グループも関与していることを確認したとしており、中国語や韓国語、ペルシア語などを話す参加者も「BOLIC14」の活動に関心を寄せていた。

攻撃対象としては、米国、イギリス、日本、韓国、インド、ブラジル、アイルランド、ドイツ、オーストラリア、スペインなど、13カ国が上がっていたという。

(Security NEXT - 2018/09/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Google、ブラウザ最新版「Chrome 123」をリリース - 複数脆弱性を修正
「GitHub Enterprise Server」に複数脆弱性 - アップデートが公開
Ivantiの複数製品に深刻な脆弱性 - 早急なパッチ適用を強く推奨
Atlassian、3月の月例アドバイザリを公開 - 脆弱性24件に対応
「Firefox 124」が公開、「クリティカル」含む脆弱性12件を修正
WordPress向け求人プラグインに脆弱性 - リモートよりコード実行のおそれ
「Microsoft Edge」にアップデート - 脆弱性4件を解消
「WebAssembly」のランタイム「Wasmi」に脆弱性
「GarageBand」にセキュリティアップデート - 脆弱性1件を修正
「JSONata」にプロトライプ汚染の脆弱性 - アップデートにて修正