Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ivanti製VPN製品のゼロデイ脆弱性、中国関連のグループが悪用か

「UNC5337」は、2024年1月以降、認証バイパスの脆弱性「CVE-2023-46805」やコマンドインジェクションの脆弱性「CVE-2024-21887」を悪用して「Ivanti Connect Secure」を侵害する活動を展開している。また「UNC5221」も2023年12月以降、同様の活動を展開していた。

また別のアプライアンスでは、アプライアンス内のコンポーネントを改ざんするシェルスクリプトベースのドロッパー「PHASEJAM」が確認された。

ウェブシェルを挿入し、任意のコマンドを実行できるようにファイルを上書きしたり、アップグレードを妨害する機能などを備える。さらにログを削除することでフォレンジック調査を妨害していた。

またPythonスクリプトベースのマルウェア「DRYHOOK」を悪用。システムコンポーネントを改ざんし、資格情報を窃取する。

「PHASEJAM」「DRYHOOK」については、今回の攻撃ではじめて確認されたマルウェアであり、既知の攻撃グループとの関係はわかっていない。

(Security NEXT - 2025/01/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Samsung、モバイル端末の複数脆弱性を修正 - 一部で悪用も
Atlassian、8月のアップデートで脆弱性5件に対処
「HPE Aruba EdgeConnect SD-WAN」に脆弱性 - アップデートを公開
Wondershareのファイル修復ソフトに脆弱性 - パッチ提供状況は不明
Android版「MS Edge」にアップデート - 独自修正も
「Ivanti EPMM」狙う脆弱性連鎖攻撃、米当局がマルウェアを解析
県立高で生徒進路指導の記録用紙を紛失 - 埼玉県
高校の体験入学申込サイトで個人情報が閲覧可能に - 福岡県
移行時に注文データが異なる個人情報と紐づく不具合 - ambie
産後ケアの利用者名簿を委託業者にメールで誤送信 - 館林市