Ivanti製品狙う「RESURGE」、米当局が検知や復旧方法を公開
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、Ivanti製品を侵害するマルウェア「RESURGE」などについて分析し、詳細を明らかにするとともに、製品利用者へ注意喚起を行った。
重要インフラで利用していた「Ivanti Connect Secure」より回収された3件のファイルを分析。Ivanti製品に確認されたバッファオーバーフローの脆弱性「CVE-2025-0282」を悪用して展開された「RESURGE」をはじめ、「SPAWNSLOTH」の亜種、「BusyBox」やスクリプトを含むカスタムバイナリなど、これらファイルの解析情報を取りまとめたもの。
コマンド&コントロールサーバと通信するため、「SSHトンネル」を作成する点など、既知のマルウェア「SPAWNCHIMERA」に類似性が見られるも、独自のコマンドを備えるなど挙動が変化していたという。
具体的には、ウェブシェルの設置、ファイルの改ざん、認証情報の収集、アカウントの作成、権限昇格などのコマンドを実行でき、Ivantiで用意している整合性チェックを回避することも可能となっていた。
またウェブシェルに関しては、Ivantiの起動ディスクへコピーし、ブートイメージそのものを改変。永続的に動作するという。
(Security NEXT - 2025/03/31 )
ツイート
PR
関連記事
米政府、脆弱性6件の悪用に注意喚起 - メールや社内チャットなども標的に
「Ivanti EPMM」にOSS起因の脆弱性、すでに悪用も - 国内で機器稼働
「Ivanti Neurons for ITSM」に認証回避の脆弱性 - 管理者権限奪取のおそれ
「ICS」の侵害チェック、改ざんで見逃しも - 事例踏まえて慎重に判断を
先週注目された記事(2025年4月6日〜2025年4月12日)
「Ivanti EPM」に複数の脆弱性 - 修正版をリリース
米当局、Ivanti製品の脆弱性に注意喚起 - 侵害痕跡なくとも初期化検討を
あらたなIvanti脆弱性 - パッチ分析で特定し、3月中旬より攻撃展開か
先週注目された記事(2025年3月30日〜2025年4月5日)
「Ivanti Connect Secure」などにあらたなRCE脆弱性 - すでに悪用も