「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ

今回は「「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ企業は、Javaフレームワーク「Spring Framework」に存在する「Spring4Shell」と呼ばれる脆弱性が、システムにマルウェアをインストールするために悪用されていると警告を発している。

 セキュリティ企業のTrend MicroとQihoo 360の研究者は、この脆弱性に関する情報が公開された直後から攻撃が始まっていることを確認しているという。

 Spring4Shellの問題は「Log4Shell」ほど深刻ではないとみられているものの、ほとんどのセキュリティ企業や、米政府のサイバーセキュリティ・インフラセキュリティ庁(CISA)、Microsoftなどが、Java Development Kit(JDK)のバージョン9.0以降を使用しており、Spring Frameworkのバージョン5.3.0~5.3.17、5.2.0~5.2.19、またはそれ以前を使用している場合にはパッチを適用する必要があると呼びかけている。

 Qihoo 360の研究者らは米国時間4月1日時点で、「3月30日以降、さまざまなwebshellなどのさらなる試みが見られ始めており、ベンダーがアドバイザリーを公開してから1日も経過していない本日2022-04-01 11:33:09(GMT+8)には、ある『Mirai』の亜種が、競争を制してこの脆弱性を利用する最初のボットネットになった」と指摘している。

 Trend Microの研究者らも同様の状況を観測している。

 Trend Microの研究者らは8日、「当社は、Spring4Shellの活発な悪用事例を観測している。これらの事例では、悪意を持った攻撃者が、特にシンガポール地域の脆弱なサーバー上で、Miraiボットネットのマルウェアを兵器化して実行することに成功している」と述べている。

 Palo Alto NetworksのUnit 42チームは、Spring4Shellはほぼ確実に兵器化されると予想している。これは、この脆弱性を悪用するのが簡単で、そのための詳細情報が3月31日にすべて明らかになっているためだ。

 Spring4Shellに関連する主な脆弱性にはCVE-2022-22965やCVE-2022-22963がある。

 ボットネットの「Mirai」とその亜種は、現在もインターネット上の大きな脅威の1つだ。Miraは、DDoS(分散型サービス妨害)攻撃をはじめ、暗号資産(仮想通貨)マイナーなどにも利用されている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「サブスクリプションビジネスはコロナ禍でも成長」–ZuoraのツォCEO
IT関連
2022-07-06 09:19
インド中央銀行がデータ保存規則違反でアメックスに対し新規顧客の追加を制限
フィンテック
2021-04-27 19:09
スパコン「TOP500」、「富岳」が首位を維持–「Perlmutter」が初めてトップ10入り
IT関連
2021-06-29 13:45
「Windows 10」新プレビュー、サポート終了控える「IE 11」を削除
IT関連
2021-05-26 15:12
データセンターもハッカーの標的となる恐れ–セキュリティを強化するには
IT関連
2022-03-25 16:05
C#からWebAssembly/WASIバイナリ生成可能に、.NET 8 SDKで実験的実装
.NET
2023-12-14 16:14
Twitterは「言論の自由」を保証する場にはならない–イーロン・マスク氏への進言
IT関連
2022-04-30 03:49
7万人以上のITエンジニア調査、好きな言語は「Rust」/期限の制約なく無料で使えるクラウド/C++の後継目指す「Carbon Language」ほか、2022年7月の人気記事
編集後記
2022-08-05 14:15
イクシスと日本IBM、公共インフラなどの保全サービス開発へ–両社の製品活用
IT関連
2022-11-26 11:21
アップル「M1/M2」マシン向けLinux「Fedora Asahi Remix 39」がリリース
IT関連
2023-12-23 09:27
5Gホームインターネットとは–利用のメリットとデメリット
IT関連
2024-03-22 14:50
メタバースの課題–危ぶまれるセキュリティとプライバシー
IT関連
2022-10-28 20:03
セーフィーのウェアラブルカメラSafie Pocket2を千葉県八千代市消防本部が試験導入、訓練形式の人命救助実証試験
IT関連
2022-03-10 02:01
長野市民病院、「Zoom」で電子カルテをリモート共有–緊急対応の情報密度が向上
IT関連
2023-11-21 15:32