Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Ivanti Connect Secure」のゼロデイ脆弱性、侵害状況の確認を

Volexityでは、Ivantiが提供する「整合性チェックツール(Integrity Checker Tool)」により取得されていたスナップショットなどをもとに、メモリやディスクのイメージをフォレンジック解析したところ、「CVE-2023-46805」「CVE-2024-21887」が悪用されていたことがわかった。

概念実証にも成功し、報告を受けたIvantiでは今回のアドバイザリを公開した。Volexityでは、顧客環境のインシデント調査で判明した攻撃の手口についても明らかにしている。

攻撃者は、アプライアンス上でログの削除以外にも構成データを窃取。ファイルの変更やダウンロードを行っていたほか、アプライアンス上で攻撃者に対するトンネルやバックドアを設置していた。

さらにアプライアンスのウェブアプリケーションにおけるコンポーネントを改ざん。悪意あるJavaScriptによって、アプライアンスよりログインするユーザーの認証情報を窃取している。

侵入したネットワークでは、Veeam製バックアップソフトウェアのインスタンスを見つけ出して認証情報を取得。侵害した資格情報をもとに、「RDP」「SMB」「SSH」などを用いて内部システムで横展開していた。

また侵害されたアプライアンス上では、「整合性確認ツール」による不正な変更の検知を回避するよう細工されていた。同社は、今回検知した攻撃が「UTA0178」として追跡しているグループによるものと分析。同グループは、中国が関与している可能性があるとしている。

(Security NEXT - 2024/01/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

11店舗で未処理となっていた印鑑票の紛失が判明 - 旭川信金
分散トランザクション管理ツール「Apache Seata」に脆弱性
サーバにサイバー攻撃、影響など詳細を調査 - レイメイ藤井
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性
Google、「Chrome 139」をリリース - AIが発見した脆弱性を修正
「Firefox 142」を公開 - 9件の脆弱性を解消
中学PTA議決資料が閲覧可能に、クラウドで設定ミス - 奈良市
緑地管理者がボランティア宛てメールを「CC」送信 - 名古屋市
旧保育所に不法侵入、建物内部に個人情報 - 北見市
マイナンバー文書を誤廃棄、保存期限の設定ミスで - 上三川町