サイバー攻撃者が好むのは古い脆弱性–闇市場動向

今回は「サイバー攻撃者が好むのは古い脆弱性–闇市場動向」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 トレンドマイクロは、インターネット空間のアンダーグラウンドで売買される脆弱性攻撃ツールの動向を調査した結果を発表した。ツール購入者の多くが2年以上前に公開された脆弱性の悪用を好み、ツール提供者もそのニーズに応えていることが分かったという。

 インターネットのアンダーグラウンドでは、さまざまな情報やサービス、物品などの売買が行われているとされ、同社はここでの脆弱性攻撃ツールの需給状況や流通方法を2019年1月~2020年12月に調査した。

 まずツール購入者の希望平均額は2000ドルで、中には月額60ドルや6カ月で2000ドル(約23万円)といった形があり、サブスクリプション方式で提供する販売者も確認されたという。価格の高いサービスでは、悪用可能な脆弱性が価格の安いサービスより多いといった特徴が見受けられる。また、脆弱性を攻撃するプログラムの自動生成機能や、利用期間中のツールの自動アップデート、セキュリティ対策製品の検知を回避する保証なども用意され、購入者に特殊な知識などが無くても簡単に脆弱性攻撃を実行できるという。

 また、フォーラムサイトなどでは購入者と提供者のコミュニケーションも行われている。購入者が悪用を要望する脆弱性の公開時期を調べたところ、2018年以前に公開されたものが34.4%、2019年に公開されたものが28.2%、2020年に公開されたものが18.5%だった。一方でツールが対応している脆弱性の公開時期は、2018年以前に公開されたものが47.0%、2020年が27.5%、2019年が25.5%で、提供者側が購入者側のニーズにおおむね応じている様子が分かった。

 購入者が脆弱性の悪用を要望する製品は、Microsoft製品が全体の46.3%を占めた。ツール側でも52.1%がMicrosoft製品の脆弱性に対応しており、ここで需給バランスが図られていることが判明したとする。

 同社は、一般的に公開時期が新しい脆弱性ほどユーザーの修正対応が進んでいないため攻撃者が悪用したがるイメージを抱きがちだが、必ずしもそうではないと指摘。脆弱性対策は、深刻度や危険性、影響範囲、パッチ適用での評価などの条件で判断されることが多いが、こうしたアンダーグラウンドの動向も考慮する必要があると解説している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マインツ大学医療センター、「IBM Cloud Satellite」で臨床プロセスをデジタル化
IT関連
2021-07-01 20:08
モバイルファーストでのDX、プライバシーの動向–App Annieトップに聞く
IT関連
2021-08-05 04:52
スマホ利用の非接触チェックインが可能な宿泊施設向けaiPassでオンライン決済可能に、VeriTrans 4Gとの連携で実現
フィンテック
2021-05-27 17:16
「Microsoft Teams」、ビデオ会議で98人まで表示可能に
IT関連
2021-06-18 02:54
トロイの木馬型マルウェアを使う仮想通貨マイニング攻撃–Linuxが標的
IT関連
2022-12-16 17:58
データベースクラスタリングのPlanetScaleはシンプルで使いやすい開発者体験を実現
ソフトウェア
2021-06-25 23:36
NEC、住友商事グループ会社の自動車製造関連工場に外観検査システム納入
IT関連
2023-08-30 05:13
中小企業のマーケティングとセールスを自動化するActiveCampaignは評価額3200億円で260億円調達
ネットサービス
2021-04-23 00:09
「iPad」でマルチタスクのために画面分割するには
IT関連
2022-12-25 01:35
さくら情報システム、IT事業者向けのプロジェクト採算管理を支援するERPを提供
IT関連
2022-10-22 09:12
GDPRの現状と対策拠点として重要な役割を担うアイルランド
IT関連
2022-10-20 04:37
ISIDや電通ら、自治体のDXに特化した情報サイト「自治体DX白書.com」公開
IT関連
2021-07-13 04:39
NECと木村屋がAIを用いたパン新商品を開発–新たなアプローチも
IT関連
2024-01-19 15:45
オラクルがOracle Autonomous Data Warehouseを強化。SQLを知らないビジネスユーザーでもデータ分析を容易にする自動化とUIなど追加
BI
2021-03-19 04:29