「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ

今回は「「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ企業は、Javaフレームワーク「Spring Framework」に存在する「Spring4Shell」と呼ばれる脆弱性が、システムにマルウェアをインストールするために悪用されていると警告を発している。

 セキュリティ企業のTrend MicroとQihoo 360の研究者は、この脆弱性に関する情報が公開された直後から攻撃が始まっていることを確認しているという。

 Spring4Shellの問題は「Log4Shell」ほど深刻ではないとみられているものの、ほとんどのセキュリティ企業や、米政府のサイバーセキュリティ・インフラセキュリティ庁(CISA)、Microsoftなどが、Java Development Kit(JDK)のバージョン9.0以降を使用しており、Spring Frameworkのバージョン5.3.0~5.3.17、5.2.0~5.2.19、またはそれ以前を使用している場合にはパッチを適用する必要があると呼びかけている。

 Qihoo 360の研究者らは米国時間4月1日時点で、「3月30日以降、さまざまなwebshellなどのさらなる試みが見られ始めており、ベンダーがアドバイザリーを公開してから1日も経過していない本日2022-04-01 11:33:09(GMT+8)には、ある『Mirai』の亜種が、競争を制してこの脆弱性を利用する最初のボットネットになった」と指摘している。

 Trend Microの研究者らも同様の状況を観測している。

 Trend Microの研究者らは8日、「当社は、Spring4Shellの活発な悪用事例を観測している。これらの事例では、悪意を持った攻撃者が、特にシンガポール地域の脆弱なサーバー上で、Miraiボットネットのマルウェアを兵器化して実行することに成功している」と述べている。

 Palo Alto NetworksのUnit 42チームは、Spring4Shellはほぼ確実に兵器化されると予想している。これは、この脆弱性を悪用するのが簡単で、そのための詳細情報が3月31日にすべて明らかになっているためだ。

 Spring4Shellに関連する主な脆弱性にはCVE-2022-22965やCVE-2022-22963がある。

 ボットネットの「Mirai」とその亜種は、現在もインターネット上の大きな脅威の1つだ。Miraは、DDoS(分散型サービス妨害)攻撃をはじめ、暗号資産(仮想通貨)マイナーなどにも利用されている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Chrome」、IPアドレス秘匿化機能のテストを開始
IT関連
2023-10-25 21:05
福井県庁、「政策オープンイノベーション」の推進でAvePointのツールを導入
IT関連
2024-03-20 12:51
顧客エンゲージメントのOutplayがセコイア・インディアのスタートアッププログラムから2.1億円調達
ネットサービス
2021-03-04 11:30
シスコ、Acaciaの買収提示額引き上げで合意–約45億ドル
IT関連
2021-01-15 05:46
SmartHR、ID管理や従業員ポータル領域に参入–214億円のシリーズEラウンドも実施
IT関連
2024-07-04 18:23
「追い風が吹く今こそ、デジタルビジネスの加速を」–ガートナー鈴木氏
IT関連
2022-11-15 13:29
シスコとSplunk、2025年の国内事業戦略を共同発表–セキュリティや可観測性などに注力
IT関連
2025-01-24 23:17
日立とサービスナウ、製造業のセキュリティ向上対策で協業
IT関連
2022-03-24 17:03
AIプログラミングの「Time to Value」を追求する「GitHub Copilot」
IT関連
2024-01-17 10:52
日本郵便、全国約4000カ所ある簡易郵便局の管理台帳を統合–事務作業を70%以上削減へ
IT関連
2022-09-02 09:26
特殊詐欺もリモートに 新潟県内の被害者の告白
IT関連
2021-07-27 08:10
新規事業・イノベーションに必要なつながりを提供するCtoCマッチングサービスSpreadyが1.1億円のプレシリーズA調達
IT関連
2022-01-22 10:59
第2回:オブザーバビリティが示す「共通指標」「共通言語」
IT関連
2023-12-07 09:18
アフターコロナ見据えて観光産業の活性化目指すトラベルテック協会発足
IT関連
2021-03-10 02:24