2005年に開発終了したウェブサーバー「Boa」を悪用する攻撃、MSが警告

今回は「2005年に開発終了したウェブサーバー「Boa」を悪用する攻撃、MSが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間11月22日、オープンソースソフトウェア(OSS)のサプライチェーンのセキュリティに関し、あらゆる企業が警戒すべき一風変わったサイバーセキュリティの脅威について警鐘を鳴らした。

 Microsoftのセキュリティ脅威インテリジェンスチーム(MSTIC:Microsoft Security Threat Intelligence Team)は、セキュリティベンダーのRecorded Futureが2022年4月に公開したレポート「Continued Targeting of Indian Power Grid Assets by Chinese State-Sponsored Activity Group」(中国政府の支援を受けたグループによる、インド電力網の資産に対する継続的攻撃)について、独自の調査を実施したという。同レポートには、過去2年にわたってインドの電力業界を標的にしている脅威アクティビティーグループの攻撃が記されている。

 Recorded Futureは、2021年後半から2022年第1四半期にかけて観測した、「TAG-38」という名称で追跡している脅威アクティビティーグループによるインドの電力業界に属する組織のネットワークを標的とした複数の「侵入の痕跡」(IOC)を挙げている。

 Microsoftによると、直近の関連アクティビティーは10月に発生していたという。また、Recorded FutureのレポートでIOCが見つかったとされているすべてのIPアドレスを調査したところ、「脆弱性を抱えたコンポーネント」とともに、「多くの組織とデバイスに影響を与えかねない、サプライチェーンに対するリスク」の証拠が見いだされたという。

 Microsoftは同社ブログに、「われわれは、軽量版ウェブサーバーである『Boa』が脆弱性を抱えているコンポーネントだと判断した。Boaサーバーは、しばしばデバイスの設定/管理コンソールや、サインイン画面にアクセスするために用いられており、2005年に開発が中止されている。にもかかわらず多くのベンダーは、さまざまなIoTデバイスや一般的なソフトウェア開発キット(SDK)で同サーバーを採用し続けている。Boaウェブサーバーを管理する開発者がいないため、攻撃者はその既知の脆弱性を悪用し、ファイルから情報を収集することでネットワークに隠密裏に侵入できる状況が生み出されている」と記している。Boaはオープンソースのプロジェクトだ。

 同社は「Microsoftは、Recorded Futureが公開したIOCのリストにあったIPアドレスで、同レポートの発表時にBoaサーバーが稼働していた点とともに、インターネットに接続され、Boaサーバーが稼働していたIoTデバイスを標的にした電力網への攻撃が実行されている点からそう判断している」と記している。

 Boaはもはやメンテナンスされていないため、依然としてこれを利用しているデバイスやSDKは、開発が中止された時以来、既知の脆弱性を抱え込んだ状態が続いている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マイクロソフト、「Azure」の可用性ゾーン拡大を約束
IT関連
2021-03-19 03:37
学研ホールディングス、出張・経費管理SaaSを導入–グループの業務効率化、働き方改革推進を目指す
IT関連
2022-12-03 00:24
富士通、23年度のキャリア採用拡充–挑戦意欲と「ジョブ」への適性重視
IT関連
2023-03-02 17:14
クラウドへの投資の手綱は緩めず–増収減益予想のテラスカイ
IT関連
2021-04-17 03:52
営業秘密流出、情報入手側に訴訟リスクも 「持ち込ませぬ」対策急務
IT関連
2021-02-25 18:42
米国防総省がついにMSとの1兆円超規模クラウド契約「JEDI」を白紙に、リセットしてやり直し
ネットサービス
2021-07-08 21:51
緊急事態宣言でも、日本株は日銀が買い支え–景気敏感株「買い場」と判断
IT関連
2021-04-26 22:54
日本株「買い場」の判断継続:止まらない原油上昇、日本の景気・企業業績への影響は?
IT関連
2021-07-13 10:42
支出管理SaaS提供のリーナーテクノロジーズが見積依頼書を「5ステップ5分」で作成できる「Leaner見積」公開
ネットサービス
2021-05-14 23:34
地産食料品宅配のGood Eggsが約106億ドルの資金を調達、南カリフォルニアでの開業計画も発表
フードテック
2021-02-09 17:35
米国のセキュリティ基準「NIST SP800-171」とは–EY Japanが解説
IT関連
2023-07-12 16:14
コロナ禍で需要急増、クロックスの倉庫支える協働型ロボット–6RSのCEOに聞く
IT関連
2021-06-06 02:55
日立製作所、「OT×IT」強化に向けグローバルで組織を再編
IT関連
2023-10-29 21:57
サプライチェーンのセキュリティ対策が進まない–タニウム調査
IT関連
2022-08-26 09:21