侵入初期に狙われる「FortiClient EMS」の既知脆弱性に注意
Kasperskyが確認したインシデントのケースでは、Windows Serverで稼働する「FortiClient EMS」が標的となっていた。管理者アカウントからレジストリハイブにアクセスしようとする試みがあり、「MDR」によるアラートで問題が発覚した。
同サーバでは、「FortiClient EMS」に関連する2ポートのみインターネットに開放されており、攻撃の標的とされたという。
攻撃者によって初期アクセスが獲得されると、「ScreenConnect」「AnyDesk」といったリモートアクセスツールがインストールされるほか、ネットワークスキャンや「Mimikatz」などによって認証情報を窃取され、ラテラルムーブメントが展開されるという。
同社のテレメトリデータを解析したところ、複数の標的に対して攻撃を展開していることも判明。さまざまなペイロードをダウンロードし、実行を試みていることがわかったという。
特定の地域に偏ることなく攻撃は展開されており、南米を含む複数の国で被害が確認された。同社は「FortiClient EMS」が脆弱性を修正したバージョンへとアップデートされているか確認するよう利用者に注意を呼びかけている。
(Security NEXT - 2024/12/20 )
ツイート
関連リンク
PR
関連記事
スポーツ教室申込者への案内メール、2度にわたり誤送信 - 桐蔭横浜大
予約管理システム侵害、予約者にフィッシングメール - 京都市内のホテル
CMSに総当たり攻撃、個人情報流出の可能性 - 体育器具メーカー
ECサイトで不具合、会員登録時に別人情報表示 - 下着通販会社
Gitサーバ「Gogs」にゼロデイ脆弱性 - 広範囲の公開サーバに侵害痕跡
「React」脆弱性を狙う攻撃が急増、国内SOCで多数観測 - ラック
「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正
ワークフロー実行ツール「n8n」に脆弱性 - アップデートで修正
監視ツール「Barracuda RMM」に深刻な複数脆弱性 - アップデートを
「Apache Struts」にDoS脆弱性 - ディスク領域枯渇のおそれ

