「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ

今回は「「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ企業は、Javaフレームワーク「Spring Framework」に存在する「Spring4Shell」と呼ばれる脆弱性が、システムにマルウェアをインストールするために悪用されていると警告を発している。

 セキュリティ企業のTrend MicroとQihoo 360の研究者は、この脆弱性に関する情報が公開された直後から攻撃が始まっていることを確認しているという。

 Spring4Shellの問題は「Log4Shell」ほど深刻ではないとみられているものの、ほとんどのセキュリティ企業や、米政府のサイバーセキュリティ・インフラセキュリティ庁(CISA)、Microsoftなどが、Java Development Kit(JDK)のバージョン9.0以降を使用しており、Spring Frameworkのバージョン5.3.0~5.3.17、5.2.0~5.2.19、またはそれ以前を使用している場合にはパッチを適用する必要があると呼びかけている。

 Qihoo 360の研究者らは米国時間4月1日時点で、「3月30日以降、さまざまなwebshellなどのさらなる試みが見られ始めており、ベンダーがアドバイザリーを公開してから1日も経過していない本日2022-04-01 11:33:09(GMT+8)には、ある『Mirai』の亜種が、競争を制してこの脆弱性を利用する最初のボットネットになった」と指摘している。

 Trend Microの研究者らも同様の状況を観測している。

 Trend Microの研究者らは8日、「当社は、Spring4Shellの活発な悪用事例を観測している。これらの事例では、悪意を持った攻撃者が、特にシンガポール地域の脆弱なサーバー上で、Miraiボットネットのマルウェアを兵器化して実行することに成功している」と述べている。

 Palo Alto NetworksのUnit 42チームは、Spring4Shellはほぼ確実に兵器化されると予想している。これは、この脆弱性を悪用するのが簡単で、そのための詳細情報が3月31日にすべて明らかになっているためだ。

 Spring4Shellに関連する主な脆弱性にはCVE-2022-22965やCVE-2022-22963がある。

 ボットネットの「Mirai」とその亜種は、現在もインターネット上の大きな脅威の1つだ。Miraは、DDoS(分散型サービス妨害)攻撃をはじめ、暗号資産(仮想通貨)マイナーなどにも利用されている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
米国株は長期金利上昇で弱気相場へ?–株価波乱でも冷静に
IT関連
2021-03-05 13:11
IT系上場企業の平均年収を業種別にみてみた 2021年版[前編] ~ ネットベンチャー、ゲーム、メディア系
働き方
2021-07-12 00:57
Facebook、純利益2倍増で四半期過去最高を更新も「今後は規制やAppleで鈍化」と予告
企業・業界動向
2021-07-30 03:56
オラクルとSAP、ロシアでの事業停止を発表–ウクライナの要請を受け
IT関連
2022-03-05 11:23
「Go」を使用する開発者、4人に1人はすでに「ジェネリクス」も利用
IT関連
2022-09-15 04:42
「Fujitsu Uvance」を中心に企業体質の強化を目指す–富士通・時田社長
IT関連
2024-01-06 03:28
LINEデータ管理問題、社会インフラの情報流出リスクに懸念の声
IT関連
2021-03-23 08:31
東大とマイクロソフト、基本合意書を締結–GXやAI研究の推進で連携
IT関連
2023-09-02 04:40
マイクロソフト、「Copilot」の企業導入を促す3つの方法論
IT関連
2024-02-22 00:13
インテル、RISC-V Internationalに加盟–10億ドル規模の基金設立も
IT関連
2022-02-09 23:21
アドビ共同創業者のジョン・ワーノック氏、82歳で死去
IT関連
2023-08-22 15:24
HashiCorp Vaultもフォークへ、「OpenBao」がLinux Foundation傘下で進行中
HashiCorp
2023-12-19 11:47
Google、過去15分の検索履歴を削除する「過去15分を削除」をまずはiOSアプリで開始
アプリ・Web
2021-07-17 07:20
ビジネスとセキュリティをアップデート–CISOの戦略実践を支える手引き
IT関連
2023-02-12 09:16