Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Exchange Server」へのゼロデイ攻撃、中国支援グループが関与か

脆弱性について報告したVolexityによると、攻撃キャンペーンは少なくとも1月6日ごろより展開されていたという。

1月に同社顧客において異常な挙動を検知し、外部へ大量のデータが送信されていることを確認。調査によりサーバサイドリクエストフォージェリ(SSRF)の脆弱性「CVE-2021-26855」を悪用し、認証なしにメールボックスの情報を盗んでいることを把握したという。

さらにマイクロソフトとの連携などにより、安全ではないデシリアライゼーションの脆弱性「CVE-2021-26857」や、認証後に任意のファイルが書き込み可能となる脆弱性「CVE-2021-26858」「CVE-2021-27065」などの悪用も判明した。

マイクロソフトでは、「Exchange」や「Windows」のイベントログなどを調査することで、侵入の痕跡について調査できると説明。ウェブシェルのハッシュ値や設置されるパス、ファイル名、攻撃に用いられたツールなどの情報を公開し、影響の有無を確認するよう求めた。

Volexityにおいても通信先となったIPアドレスをはじめとする「IoC(Indicators of Compromise)」情報を公開。注意を呼びかけている。

(Security NEXT - 2021/03/04 ) このエントリーをはてなブックマークに追加

PR

関連記事

2021年度下半期、標的型攻撃対応で62件の緊急レスキュー実施
北朝鮮支援グループが医療機関にランサム攻撃 - 米政府が注意喚起
国家関与の攻撃グループ、早期より「VMware Horizon」「UAG」の「Log4Shell」を標的に
グループ海外拠点でランサム被害、情報共有に時間要す - トヨタ紡織
MSDTのゼロデイ脆弱性、悪用拡大中 - 「QBot」の拡散にも
米政府、北朝鮮関連グループの攻撃に注意喚起 - 標的は暗号通貨やNFT関連
ランサムウェア身代金、平均支払額が前年比8割増
サポート担当の業務委託先が侵害被害 - Okta
脆弱性対策ベンダーが「Log4Shell」を「最悪の脆弱性」と評価した理由
「Zoho ManageEngine ServiceDesk Plus」に深刻な脆弱性 - APT攻撃の対象に