悪用続く「Log4Shell」脆弱性、「VMware Horizon」への攻撃を確認–CISA

今回は「悪用続く「Log4Shell」脆弱性、「VMware Horizon」への攻撃を確認–CISA」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaのログ出力ライブラリー「Apache Log4j」に存在する「Log4Shell」という脆弱性は、何カ月も前にパッチが公開されているため、対処されていて当然ともいうべきものだ。しかし、そうしたパッチが適用されていないシステムも依然として残されており、そのようなシステムは、企業ネットワークにアクセスしようとするハッカーらによって悪用され続けている。

 米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)と沿岸警備隊サイバー部隊(Coast Guard Cyber Command:CGCYBER)は米国時間6月23日、脆弱性を抱えたLog4jのバージョンを実行しているVMwareの「VMware Horizon」と「VMware Unified Access Gateway(UAG)」サーバーの管理者に対し、パッチの適用を勧告する共同セキュリティアドバイザリー(AA22-174A)を発出した。VMwareのUAGは、従業員が遠隔地からHorizonの仮想デスクトップとそのアプリにセキュアなかたちでアクセスできるようにする製品だ。

 これらVMware製品はいずれも、Log4Shell脆弱性(CVE-2021-44228)を抱えていた。この脆弱性は、2021年12月にApache Software Foundation(ASF)のLog4jの保守担当者によって公表されたものだ。そしてVMwareは、同月から2022年1月にかけて同社製品向けのパッチをリリースしている。

 この脆弱性の名前にShell(シェル)という単語が含まれている理由は、同脆弱性を悪用することで攻撃者は、Log4jを利用しており、インターネット上に公開されているデバイスを遠隔地から制御するシェルを入手できるためだ。

 同アドバイザリーには、「影響を受けるシステムを有しているものの、利用可能なパッチや回避策をすぐに適用しなかった組織は、侵入されているという前提の下、脅威の追跡活動を開始するようCISAとCGCYBERは推奨する」と記されている。

 CISAとCGCYBERによると、攻撃者はこの脆弱性を悪用して、標的の災害復旧用ネットワークにアクセスし、水平移動に必要となる管理者認証などの情報を盗み出していたという。

 また両機関は同アドバイザリーで「2021年12月以降、複数の脅威アクターが、インターネット上に公開され、パッチが適用されていないVMware HorizonとUAGサーバーに対して、Log4Shell脆弱性を悪用してきている」と警告している。

 両機関は「この攻撃の一環として、持続的標的型(APT)攻撃を遂行していると考えられる脅威アクターは、侵入したシステムに対して、遠隔地からコマンドを投入して処理を実行できるC&C機能を搭載した実行ファイルを埋め込んだローダーマルウェアを送り込んでいた。あるケースでは、こういったAPTアクターはネットワーク内を水平移動し、災害復旧用ネットワークへのアクセス権を得て、機密データを収集、流出させていた」と記している。

 オープンソースのコンポーネントであるLog4jはASFによってメンテナンスされており、VMwareやCisco Systems、IBM、Oracleといった多くのベンダーのソフトウェアやデバイスで幅広く用いられている。

 Log4Shellは、その影響を受けるエンドユーザー組織やデバイスメーカー、サービスが広範に及んでいるため、パッチの適用が難しいと考えられていた。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
企業秘密を盗用されたと主張するWisk AeroのArcher Aviationに対する仮差止請求を連邦判事が却下
モビリティ
2021-07-27 22:07
機械学習で2枚の写真から短いアニメーションを自動作成 Googleフォトの新機能「Cinematic moments」
ロボット・AI
2021-05-20 16:02
2026年末までに日本企業の半数が仮想化基盤の近代化に失敗–ガートナー
IT関連
2025-03-01 05:29
HPE、予想上回る第2四半期決算–売上高が11%増
IT関連
2021-06-03 00:50
「Apache Log4j」の脆弱性、影響は今後10年以上続く可能性
IT関連
2022-07-16 06:57
IIJ、海外収録公演のネット配信を支援–入国制限の中、テクノロジーで演奏届ける
IT関連
2021-04-12 21:16
AIエージェントで優位性を築くセールスフォース、AI担当幹部に聞く戦略展開
IT関連
2025-03-22 22:39
KPMG、組織間の情報共有を促すAIを展開–情報の獲得負荷を軽減
IT関連
2021-02-17 18:21
JPX総研、日立と共同で「カーボン・クレジット市場システム」を開発
IT関連
2022-10-06 23:45
LayerX、「バクラク請求書発行」に見積書、納品書、領収書を簡単に作成できる機能を追加
IT関連
2023-09-26 00:53
セキュアワークス、2023会計年度の事業戦略–次期成長戦略「セキュアワークス2.0」を明らかに
IT関連
2022-05-21 02:36
NTTデータ先端技術とNew Relicが協業–可観測性プラットフォームの導入支援サービスを提供
IT関連
2023-06-10 17:08
切手サイズで825円、超小型開発ボード「M5Stamp Pico Mate」がスイッチサイエンスで発売中
ハードウェア
2021-08-18 02:01
Kubernetes 1.21正式リリース。定期的な実行を可能にするCronjobsが正式版、IPv4/IPv6デュアルスタックがデフォルトで有効に
Docker / コンテナ / 仮想化
2021-04-12 22:00