Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ウェブメールの既知脆弱性が標的に - APT28が悪用

サイバー攻撃グループが、ウェブメールで広く利用される「Roundcube Webmail」の既知の脆弱性を悪用し、ウクライナ政府に対して攻撃を展開していたことがわかった。

「Roundcube Webmail」はオープンソースのIMAPクライアント。ブラウザよりメールの送受信が行えるいわゆる「ウェブメール」として広く利用されている。攻撃グループ「APT28」の活動を調査する過程で脆弱性を悪用する攻撃を確認したとしてウクライナのコンピューター緊急対応チームであるCERT-UAが報告した。

「APT28」は、「Fancy Bear」「Sednit」「Sofacy」「Tsar Team」「Pawn Storm」「STRONTIUM」などの別名でも知られるサイバー攻撃グループで、少なくとも2007年より活動を展開。ロシアの関与が指摘されている。

CERT-UAが、不正な通信が行われた端末のユーザーが利用するメールボックスの調査を行っていたところ、5月12日に受信したニュース記事を装ったメールに、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2020-35730」を悪用するJavaScriptを確認した。

さらに追加で読み込まれるスクリプトにより、「SQLインジェクション」の脆弱性「CVE-2021-44026」を展開するほか、「CVE-2020-12641」によりメールサーバ上でコマンドを実行しようと試みていた。

(Security NEXT - 2023/06/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

委託先の就職試験対策サイトがランサムウェア被害 - 福岡大
個人情報を誤提供、システムの改修テストで - 農林中金
2017年以前のFeliCa一部ICチップに脆弱性 - 漏洩や改ざんのおそれ
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
先週注目された記事(2026年7月12日〜2026年7月18日)
Chromeにアップデート - 「クリティカル」など脆弱性7件を解消
公開講座申込者向けの事前メールで誤送信 - 島根県立大
小学校で児童の個人情報含む絵画作品を紛失 - 大阪市
契約審査員がサポート詐欺被害、PC遠隔操作 - 海外貨物検査