「Log4j」パッチ未適用の組織はネットワーク侵害を想定すべき–CISAとFBIが警告

今回は「「Log4j」パッチ未適用の組織はネットワーク侵害を想定すべき–CISAとFBIが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米サイバーセキュリティ・インフラセキュリティ庁(CISA)と米連邦捜査局(FBI)は米国時間11月16日、「Apache Log4j」に存在する脆弱性「Log4Shell」に関する共同アドバイザリーを発表した。「VMware Horizon」のサーバーインスタンスにパッチを適用していない組織や、緩和策を講じていない組織は、ネットワークが侵害されていると想定し、それに応じた行動をとるよう注意喚起している。

 この警告は、両者が「連邦一般行政部」(FCEB)と言及する組織で、サイバー攻撃が発生したことに起因している。調査から、攻撃者はパッチが適用されていないVMware HorizonのLog4Shellを悪用して、ネットワークに侵入したことが明らかになった。

 Log4Shellの脆弱性が最初に公開されたのは、約1年前の2021年12月である。当時、CISAのJen Easterly長官は「私の全キャリアを通じた中で、最も深刻とは言わないまでも、最も深刻なものの1つ」と述べており、組織はパッチを適用するよう強く推奨された。

 この脆弱性(CVE-2021-44228)は、広く普及しているJavaのログ出力ライブラリーのApache Log4jに存在する。攻撃者が悪用に成功した場合、リモートからコードを実行して、マシンへのアクセスが可能になる。

 Apache Log4jはその偏在性ゆえに、Javaで書かれた膨大な数のアプリケーション、サービス、エンタープライズ向けソフトウェアツールに組み込まれ、世界中の組織が使用している。そのため多くの組織は、早急に修正パッチを適用した。

 しかし、この重要なセキュリティアップデートの適用を促す緊急メッセージにも関わらず、いまだにそれを怠っている組織がある。つまり、そうした組織はLog4Shellを悪用しようとするサイバー犯罪者や悪意のあるハッカーに対して、今も無防備ということになる。

 そのためCISAとFBIは、影響を受けるVMwareシステムを有しているものの、パッチや回避策をすぐに適用しなかった組織は、「侵入されているという前提の下、脅威の追跡活動を開始するよう」警告した。

 同アドバイザリーでは、Log4jが原因の侵害を検出した組織は、攻撃者が「水平移動していると想定し」、接続されているすべてのシステムを調査して、特権アクセスを持つアカウントを監査するように警告している。

 また、「すべての組織は、侵害の証拠の有無にかかわらず、同種の悪意あるサイバー活動から保護するために、このアドバイザリーの緩和策セクションにある推奨事項を適用する必要がある」としている。

 緩和策として、影響を受けるVMware Horizon、Unified Access Gateway(UAG)システム、その他すべてのソフトウェアを最新バージョンにアップデートすることや、重要サービスを隔離されたネットワークでホストし、強力なパスワードや多要素認証といった厳格な境界アクセス管理によって、インターネットに接続したアタックサーフェスを最小化することなどが挙げられている。

 さらに組織は、Log4j攻撃者が使用するTTP(戦術、手法、手順)に対して、自社のセキュリティ管理をテストすることが推奨されている。

 CISAによると、今回の攻撃事例では、攻撃者はパッチが適用されていないVMware HorizonサーバーのLog4Shellを悪用して、ネットワークに侵入した。さらに、クリプトマイニングのマルウェアをインストールし、ネットワーク内を移動して、ユーザー名やパスワードを盗むことに成功していたという。

 CISAは、この攻撃の背後には、イラン政府を後ろ盾とする高度で持続的な脅威(APT)グループがいたと考えている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
テックタッチ、企業向け生成AI活用プラットフォームのβ版を提供
IT関連
2024-03-17 23:03
東京エレクトロン デバイス、生成AIで製造業の保守サポート業務を支援するサービス発売
IT関連
2024-10-24 23:31
Stack Overflowがプログラミング分野で最も人気のサイトになった理由–CEOに聞く
IT関連
2022-11-17 05:46
Azureを使ったクラウドネイティブ開発事例–マイクロソフトの取り組み
IT関連
2021-02-03 20:45
「Red Hat OpenShift 4.7」正式リリース。既存の仮想マシンをKubernetes管理下へ移行するツール提供、vSphere上のWinowsコンテナをサポート
Docker / コンテナ / 仮想化
2021-03-02 12:42
Facebookのビジネスアカウントを狙うマルウェア「DUCKTAIL」出現
IT関連
2022-07-29 22:51
「DX Suite」、「Dropbox」と連携–帳票のデータ化をストレージ内で自動完結
IT関連
2023-02-08 16:47
大和証券、経費精算・管理SaaSを採用–業務の抜本的改革を狙う
IT関連
2022-02-19 19:10
「AsyncAPI Initiative」がLinux Foundationに参画、イベントドリブンなAPIの記述標準化を目指す
API
2021-04-01 08:49
AIで試合のハイライト動画を自動生成 NTTドコモが3人制バスケリーグ参加チームに提供
DX
2021-05-25 13:22
明治4年創業の梅専門店が海外展開に活路–老舗企業の快進撃を支えるIT基盤とは
IT関連
2023-04-25 01:57
放射線治療で必要な臓器の自動認識と輪郭作成をAIで高精度に高効率に行うシステムを開発
IT関連
2022-03-15 05:31
PS4版「Apex Legends」、データ初期化バグを修正
セキュリティ
2021-04-08 10:29
「ドコモビジネス」で法人向け事業の拡大を推進–NTT Comの小島社長が表明
IT関連
2024-10-12 06:15