Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ウェブメールの既知脆弱性が標的に - APT28が悪用

サイバー攻撃グループが、ウェブメールで広く利用される「Roundcube Webmail」の既知の脆弱性を悪用し、ウクライナ政府に対して攻撃を展開していたことがわかった。

「Roundcube Webmail」はオープンソースのIMAPクライアント。ブラウザよりメールの送受信が行えるいわゆる「ウェブメール」として広く利用されている。攻撃グループ「APT28」の活動を調査する過程で脆弱性を悪用する攻撃を確認したとしてウクライナのコンピューター緊急対応チームであるCERT-UAが報告した。

「APT28」は、「Fancy Bear」「Sednit」「Sofacy」「Tsar Team」「Pawn Storm」「STRONTIUM」などの別名でも知られるサイバー攻撃グループで、少なくとも2007年より活動を展開。ロシアの関与が指摘されている。

CERT-UAが、不正な通信が行われた端末のユーザーが利用するメールボックスの調査を行っていたところ、5月12日に受信したニュース記事を装ったメールに、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2020-35730」を悪用するJavaScriptを確認した。

さらに追加で読み込まれるスクリプトにより、「SQLインジェクション」の脆弱性「CVE-2021-44026」を展開するほか、「CVE-2020-12641」によりメールサーバ上でコマンドを実行しようと試みていた。

(Security NEXT - 2023/06/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「AdGuard Home」に深刻な脆弱性 - 修正版が公開
海外子会社にサイバー攻撃、経路や影響を調査 - 河西工業
GitLab、セキュリティアップデートを公開 - 脆弱性15件に対応
Veeam製バックアップ管理ソフトに深刻な脆弱性 - アップデートが公開
前回更新から2日で「Chrome」がアップデート - ゼロデイ脆弱性を緊急修正
1月はフィッシング報告数が6.2%増 - URL件数は減少
ランサム被害で第三者操作の形跡、個人情報流出か - 不動産管理会社
関係者向け事務連絡メールで誤送信 - 日本医療研究開発機構
研究室サーバに不正アクセス、学外サーバ侵害からの連鎖で - 東大
過去に実施したイベントサイトのドメインを第三者が取得 - 愛媛県