サイバー攻撃者が好むのは古い脆弱性–闇市場動向

今回は「サイバー攻撃者が好むのは古い脆弱性–闇市場動向」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 トレンドマイクロは、インターネット空間のアンダーグラウンドで売買される脆弱性攻撃ツールの動向を調査した結果を発表した。ツール購入者の多くが2年以上前に公開された脆弱性の悪用を好み、ツール提供者もそのニーズに応えていることが分かったという。

 インターネットのアンダーグラウンドでは、さまざまな情報やサービス、物品などの売買が行われているとされ、同社はここでの脆弱性攻撃ツールの需給状況や流通方法を2019年1月~2020年12月に調査した。

 まずツール購入者の希望平均額は2000ドルで、中には月額60ドルや6カ月で2000ドル(約23万円)といった形があり、サブスクリプション方式で提供する販売者も確認されたという。価格の高いサービスでは、悪用可能な脆弱性が価格の安いサービスより多いといった特徴が見受けられる。また、脆弱性を攻撃するプログラムの自動生成機能や、利用期間中のツールの自動アップデート、セキュリティ対策製品の検知を回避する保証なども用意され、購入者に特殊な知識などが無くても簡単に脆弱性攻撃を実行できるという。

 また、フォーラムサイトなどでは購入者と提供者のコミュニケーションも行われている。購入者が悪用を要望する脆弱性の公開時期を調べたところ、2018年以前に公開されたものが34.4%、2019年に公開されたものが28.2%、2020年に公開されたものが18.5%だった。一方でツールが対応している脆弱性の公開時期は、2018年以前に公開されたものが47.0%、2020年が27.5%、2019年が25.5%で、提供者側が購入者側のニーズにおおむね応じている様子が分かった。

 購入者が脆弱性の悪用を要望する製品は、Microsoft製品が全体の46.3%を占めた。ツール側でも52.1%がMicrosoft製品の脆弱性に対応しており、ここで需給バランスが図られていることが判明したとする。

 同社は、一般的に公開時期が新しい脆弱性ほどユーザーの修正対応が進んでいないため攻撃者が悪用したがるイメージを抱きがちだが、必ずしもそうではないと指摘。脆弱性対策は、深刻度や危険性、影響範囲、パッチ適用での評価などの条件で判断されることが多いが、こうしたアンダーグラウンドの動向も考慮する必要があると解説している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
サムスン、12層DRAM「HBM3E 12H」を開発–AI分野の需要を見込み
IT関連
2024-03-01 20:17
「NP後払い」のネットプロテクションズがJCBと資本提携、約60億円の調達とともに事業連携を強化
フィンテック
2021-02-26 01:13
寺崎電気産業、「RISE with SAP」の導入で基幹システムを刷新
IT関連
2024-07-10 02:05
ラズパイで「Windows 10 on ARM64」を動かす(インストール編) :名刺サイズの超小型PC「ラズパイ」で遊ぶ(第38回)(1/2 ページ)
トップニュース
2021-04-11 23:38
マイクロソフト、投票機メーカーHartと提携–「ElectionGuard」で投票をセキュアに
IT関連
2021-06-08 09:08
64ビット版「Raspberry Pi OS」、正式リリース
IT関連
2022-02-06 10:16
MS、「Office」でのVBAマクロブロック機能を無効化
IT関連
2022-07-12 03:22
欧米、国際決済ネットワーク「SWIFT」からロシア排除へ–日本も対応表明
IT関連
2022-03-01 05:59
人間やマシンのIDが急増する未来–サイバーアークのCIOに聞く、アイデンティティーの保護
IT関連
2024-11-02 04:43
[速報]Google、PostgreSQLにAI対応を組み込んだ「AlloyDB AI」発表、オンプレミスでも他社クラウドでも利用可能に。Google Cloud Next '23
Google
2023-08-30 01:33
AWS、自社製品のために開発したデザインシステム「Cloudscape」オープンソースで公開。UIコンポーネント、デザインパターンなど
AWS
2022-07-26 17:19
ペンシルバニア大准教授、授業で「ChatGPT」利用を奨励–「目覚ましい」成果
IT関連
2023-02-23 09:50
企業ITの伝統的手法から脱却せよ! 情シスの在り方を変える「モダンIT」化のメリット
PR
2021-07-27 20:07
アダストリア、需要予測AI活用で欠品リスクと在庫過剰の解消図る
IT関連
2023-07-29 03:20