Ivanti製VPN製品のゼロデイ脆弱性、中国関連のグループが悪用か
「UNC5337」は、2024年1月以降、認証バイパスの脆弱性「CVE-2023-46805」やコマンドインジェクションの脆弱性「CVE-2024-21887」を悪用して「Ivanti Connect Secure」を侵害する活動を展開している。また「UNC5221」も2023年12月以降、同様の活動を展開していた。
また別のアプライアンスでは、アプライアンス内のコンポーネントを改ざんするシェルスクリプトベースのドロッパー「PHASEJAM」が確認された。
ウェブシェルを挿入し、任意のコマンドを実行できるようにファイルを上書きしたり、アップグレードを妨害する機能などを備える。さらにログを削除することでフォレンジック調査を妨害していた。
またPythonスクリプトベースのマルウェア「DRYHOOK」を悪用。システムコンポーネントを改ざんし、資格情報を窃取する。
「PHASEJAM」「DRYHOOK」については、今回の攻撃ではじめて確認されたマルウェアであり、既知の攻撃グループとの関係はわかっていない。
(Security NEXT - 2025/01/09 )
ツイート
関連リンク
PR
関連記事
米当局、脆弱性4件を「悪用脆弱性リスト」に追加 - 早期対応を要請
「NetScaler」のSAML構成にDoS脆弱性 - すでに悪用も
複数サイトに不正アクセス、プラグイン脆弱性が標的に - ベネッセグループ会社
「焼肉きんぐ」アプリの会員情報が流出 - 原因など詳細を調査
未達で返戻の水道料金減免解除通知書が所在不明 - 横浜市
ブロガー情報管理システムに不正アクセス、個人情報が流出 - 集英社
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ
先週注目された記事(2026年9月27日〜2026年10月3日)
「Chrome」がアップデート - 脆弱性11件を解消


