国家関与の攻撃グループ、早期より「VMware Horizon」「UAG」の「Log4Shell」を標的に
「Log4Shell」は、APT攻撃の足がかりに悪用されており、侵害後にはWindowsの正規ファイルに見せかけ、遠隔操作が可能となる実行ファイルを、Windowsにおいてもっとも高い権限で実行していた。
別のケースでは、2022年1月下旬、あるいはそれ以前に侵害したものと見られ、侵害後にネットワーク内部で「リモートデスクトッププロトコル(RDP)」を用いてラテラルムーブメントを展開し、セキュリティ管理を行うサーバ、証明書サーバ、メールサーバ、機密性の高いデータベースなどにアクセス。
さらにディザスタリカバリ用のネットワークにアクセスし、機密データを収集、窃取したり、外部との通信を行っていたほか、手法はわかっていないが、管理者アカウントを含む複数のアカウントの資格情報を入手していたという。
CISAでは、関連する攻撃についてマルウェアの分析結果や、通信先のIPアドレスをはじめとする「IoC(Indicators of Compromise)」情報を公開。
あらためて「VMware Horizon」や「VMware UAG」を最新の状態へ更新するよう求めるとともに、同社よりアップデート提供開始後、すみやかにアップデートや回避策を適用できなかった場合は、対象となるシステムがすでに侵害され、マルウェアへ感染していることを前提として脅威の探索を行う必要があるとし、利用者に注意を呼びかけている。
(Security NEXT - 2022/06/27 )
ツイート
関連リンク
PR
関連記事
セキュリティアップデート「Firefox 147.0.2」が公開
複数Fortinet製品に脆弱性、すでに悪用も - 更新や侵害有無の確認を
「Chrome」にアップデート - 実装不備の脆弱性1件を修正
結核健診の受診票が所在不明、庁内授受中に紛失 - 大阪市
サポート詐欺被害、個人情報含む業務用端末が遠隔操作 - 宮崎日大学園
「偽警告」相談が2割増 - 「フィッシング」関連は1.5倍に
住民向け土石流異常通知メール、試験配信でメアド流出 - 静岡県
ゼロデイ攻撃の調査結果、一部流出もPW含まず - TOKAIコミュニケーションズ
カーテン通販サイトで決済アプリ改ざん - 個人情報流出の可能性
Atlassian、前月のアップデートで脆弱性のべ34件に対処

