Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ランサムウェア「Cring」、脆弱VPN機器を標的 - 制御システムが停止する被害も

Kasperskyが調査した事例では、本格的な攻撃を開始する数日前より、攻撃者はVPNゲートウェイに対してバージョンなどを確認すると見られるテスト接続を実行。侵入後は、「Mimikatz」を外部よりダウンロードし、ドメイン管理者のアカウントを侵害したほか、マルウェアや「CobaltStrike」などを展開していた。

さらに「kaspersky」との名称でPowerShellを起動してスクリプトを実行しており、悪意ある操作をセキュリティ製品の挙動に見せかけた可能性がある。また暗号化前には、データベースやバックアップシステムのプロセスなど終了させ、バックアップと見られるファイルやフォルダの削除なども行っていた。

同社は、サイバー攻撃に利用された脆弱性について、従来よりFortinetから繰り返し注意喚起が行われていると指摘。ゲートウェイにおいて最新のファームウェアを用いるよう注意を呼びかけた。

エンドポイントで利用するマルウェア対策製品については、最新の状態で利用することはもちろん、すべてのコンポーネントが有効化されていることを確認するよう求めている。

適切な認証制御のほか、VPN接続をはじめ、産業制御システムにおけるネットワーク接続において、必要としない接続の遮断やネットワークにおける監視などを実施することなど対策を呼びかけている。

(Security NEXT - 2021/04/20 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
「Cisco ASA」「FTD」に複数脆弱性 - ゼロデイ攻撃も発生
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
Palo Alto Networksの「PAN-OS」にゼロデイ脆弱性 - パッチを準備中
「FortiOS」に3件の脆弱性 - アップデートにて修正
SonicWallの「SonicOS」やメールセキュリティ製品に脆弱性
「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを
Cisco、セキュリティアドバイザリ7件を公開 - 「Cisco Secure Client」などの脆弱性に対応
Ivanti製品の侵害、以前のツールでは検証回避のおそれ