「Ivanti Connect Secure」のゼロデイ脆弱性、侵害状況の確認を
Volexityでは、Ivantiが提供する「整合性チェックツール(Integrity Checker Tool)」により取得されていたスナップショットなどをもとに、メモリやディスクのイメージをフォレンジック解析したところ、「CVE-2023-46805」「CVE-2024-21887」が悪用されていたことがわかった。
概念実証にも成功し、報告を受けたIvantiでは今回のアドバイザリを公開した。Volexityでは、顧客環境のインシデント調査で判明した攻撃の手口についても明らかにしている。
攻撃者は、アプライアンス上でログの削除以外にも構成データを窃取。ファイルの変更やダウンロードを行っていたほか、アプライアンス上で攻撃者に対するトンネルやバックドアを設置していた。
さらにアプライアンスのウェブアプリケーションにおけるコンポーネントを改ざん。悪意あるJavaScriptによって、アプライアンスよりログインするユーザーの認証情報を窃取している。
侵入したネットワークでは、Veeam製バックアップソフトウェアのインスタンスを見つけ出して認証情報を取得。侵害した資格情報をもとに、「RDP」「SMB」「SSH」などを用いて内部システムで横展開していた。
また侵害されたアプライアンス上では、「整合性確認ツール」による不正な変更の検知を回避するよう細工されていた。同社は、今回検知した攻撃が「UTA0178」として追跡しているグループによるものと分析。同グループは、中国が関与している可能性があるとしている。
(Security NEXT - 2024/01/11 )
ツイート
関連リンク
PR
関連記事
がん検診クーポン券に別人の住所、委託事業者のミスで - 横須賀市
個人情報流出の可能性、高負荷から事態を把握 - 楽待
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
委託先で個人情報流出か、セキュリティ監査に虚偽報告 - ソフトバンク
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意