2005年に開発終了したウェブサーバー「Boa」を悪用する攻撃、MSが警告

今回は「2005年に開発終了したウェブサーバー「Boa」を悪用する攻撃、MSが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間11月22日、オープンソースソフトウェア(OSS)のサプライチェーンのセキュリティに関し、あらゆる企業が警戒すべき一風変わったサイバーセキュリティの脅威について警鐘を鳴らした。

 Microsoftのセキュリティ脅威インテリジェンスチーム(MSTIC:Microsoft Security Threat Intelligence Team)は、セキュリティベンダーのRecorded Futureが2022年4月に公開したレポート「Continued Targeting of Indian Power Grid Assets by Chinese State-Sponsored Activity Group」(中国政府の支援を受けたグループによる、インド電力網の資産に対する継続的攻撃)について、独自の調査を実施したという。同レポートには、過去2年にわたってインドの電力業界を標的にしている脅威アクティビティーグループの攻撃が記されている。

 Recorded Futureは、2021年後半から2022年第1四半期にかけて観測した、「TAG-38」という名称で追跡している脅威アクティビティーグループによるインドの電力業界に属する組織のネットワークを標的とした複数の「侵入の痕跡」(IOC)を挙げている。

 Microsoftによると、直近の関連アクティビティーは10月に発生していたという。また、Recorded FutureのレポートでIOCが見つかったとされているすべてのIPアドレスを調査したところ、「脆弱性を抱えたコンポーネント」とともに、「多くの組織とデバイスに影響を与えかねない、サプライチェーンに対するリスク」の証拠が見いだされたという。

 Microsoftは同社ブログに、「われわれは、軽量版ウェブサーバーである『Boa』が脆弱性を抱えているコンポーネントだと判断した。Boaサーバーは、しばしばデバイスの設定/管理コンソールや、サインイン画面にアクセスするために用いられており、2005年に開発が中止されている。にもかかわらず多くのベンダーは、さまざまなIoTデバイスや一般的なソフトウェア開発キット(SDK)で同サーバーを採用し続けている。Boaウェブサーバーを管理する開発者がいないため、攻撃者はその既知の脆弱性を悪用し、ファイルから情報を収集することでネットワークに隠密裏に侵入できる状況が生み出されている」と記している。Boaはオープンソースのプロジェクトだ。

 同社は「Microsoftは、Recorded Futureが公開したIOCのリストにあったIPアドレスで、同レポートの発表時にBoaサーバーが稼働していた点とともに、インターネットに接続され、Boaサーバーが稼働していたIoTデバイスを標的にした電力網への攻撃が実行されている点からそう判断している」と記している。

 Boaはもはやメンテナンスされていないため、依然としてこれを利用しているデバイスやSDKは、開発が中止された時以来、既知の脆弱性を抱え込んだ状態が続いている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
従業員2人の企業から2万人の企業まで柔軟な福利厚生の実現を支援するLevelが約29億円調達
その他
2021-04-19 22:22
Amazon、15億ドルの自社専用空輸拠点「Air Hub」をケンタッキーに開港 配送高速化
企業・業界動向
2021-08-13 14:36
「macOS」の「Launchpad」でアプリをグループ化する方法
IT関連
2023-12-14 16:47
EV充電施設のEVgoがSPACとの合併を通じて上場へ
モビリティ
2021-01-24 23:31
全自動除草ロボット・サービスのFarmWiseが薬物散布機能を追加
IT関連
2021-02-25 01:29
WordファイルをパワポスライドにAI自動変換 Microsoft、「Word for the web」に機能追加
イラスト・デザイン
2021-03-03 02:59
マイクロソフト、テクノロジーと人の専門性を組み合わせた新セキュリティサービス「Security Experts」
IT関連
2022-05-12 09:26
YJキャピタルとLINE Venturesが合併、Z Venture Capitalとして300億円の新ファンド組成
VC / エンジェル
2021-04-02 11:05
第2回:ALL STAR SAAS FUNDの湊氏が語る、「VC視点で投資したい企業」に共通する“CPM発想”
IT関連
2023-04-19 06:09
国内CX関連ソフト市場、2022年は14.4%増で好調に推移–IDC Japan調査
IT関連
2023-06-22 05:30
AI防災・危機管理ソリューションのSpecteeが水害発生時浸水範囲のリアルタイム3Dマップ化に成功
人工知能・AI
2021-05-18 07:02
アマゾン、生成系AIアプリの構築を容易にする「Amazon Bedrock」を発表
IT関連
2023-04-15 23:25
トランプ氏がソーシャルメディア企業を訴える、「訴訟」という新たなツイートで世界に発信か
ネットサービス
2021-07-09 23:43
日本IBM、現実とデジタルが融合する11業種のITアーキテクチャーを発表
IT関連
2022-07-16 00:02