Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

侵入初期に狙われる「FortiClient EMS」の既知脆弱性に注意

Kasperskyが確認したインシデントのケースでは、Windows Serverで稼働する「FortiClient EMS」が標的となっていた。管理者アカウントからレジストリハイブにアクセスしようとする試みがあり、「MDR」によるアラートで問題が発覚した。

同サーバでは、「FortiClient EMS」に関連する2ポートのみインターネットに開放されており、攻撃の標的とされたという。

攻撃者によって初期アクセスが獲得されると、「ScreenConnect」「AnyDesk」といったリモートアクセスツールがインストールされるほか、ネットワークスキャンや「Mimikatz」などによって認証情報を窃取され、ラテラルムーブメントが展開されるという。

同社のテレメトリデータを解析したところ、複数の標的に対して攻撃を展開していることも判明。さまざまなペイロードをダウンロードし、実行を試みていることがわかったという。

特定の地域に偏ることなく攻撃は展開されており、南米を含む複数の国で被害が確認された。同社は「FortiClient EMS」が脆弱性を修正したバージョンへとアップデートされているか確認するよう利用者に注意を呼びかけている。

(Security NEXT - 2024/12/20 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Cortex XSOAR」「XSIAM」向け「CommvaultSecurityIQ」連携に脆弱性
台車においた患者情報含む書類が所在不明に - 埼玉病院
「ドットマネー」などにサイバー攻撃 - サービスが一時停止
スポーツ教室当選者宛てメールで誤送信 - 取消機能で再発
バス会社サイトにDDoS攻撃 - 閲覧障害が発生
「Langflow」にRCE脆弱性 - フロー共有環境に影響
「Joomla」向け編集ツール「JCE」、脆弱性悪用に注意
「MariaDB」に複数脆弱性 - アップデートで修正
「Firefox」にアップデート - 脆弱性40件を修正
フィッシング報告が23%増 - 約9割が独自ドメイン名を利用