「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ

今回は「「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ企業は、Javaフレームワーク「Spring Framework」に存在する「Spring4Shell」と呼ばれる脆弱性が、システムにマルウェアをインストールするために悪用されていると警告を発している。

 セキュリティ企業のTrend MicroとQihoo 360の研究者は、この脆弱性に関する情報が公開された直後から攻撃が始まっていることを確認しているという。

 Spring4Shellの問題は「Log4Shell」ほど深刻ではないとみられているものの、ほとんどのセキュリティ企業や、米政府のサイバーセキュリティ・インフラセキュリティ庁(CISA)、Microsoftなどが、Java Development Kit(JDK)のバージョン9.0以降を使用しており、Spring Frameworkのバージョン5.3.0~5.3.17、5.2.0~5.2.19、またはそれ以前を使用している場合にはパッチを適用する必要があると呼びかけている。

 Qihoo 360の研究者らは米国時間4月1日時点で、「3月30日以降、さまざまなwebshellなどのさらなる試みが見られ始めており、ベンダーがアドバイザリーを公開してから1日も経過していない本日2022-04-01 11:33:09(GMT+8)には、ある『Mirai』の亜種が、競争を制してこの脆弱性を利用する最初のボットネットになった」と指摘している。

 Trend Microの研究者らも同様の状況を観測している。

 Trend Microの研究者らは8日、「当社は、Spring4Shellの活発な悪用事例を観測している。これらの事例では、悪意を持った攻撃者が、特にシンガポール地域の脆弱なサーバー上で、Miraiボットネットのマルウェアを兵器化して実行することに成功している」と述べている。

 Palo Alto NetworksのUnit 42チームは、Spring4Shellはほぼ確実に兵器化されると予想している。これは、この脆弱性を悪用するのが簡単で、そのための詳細情報が3月31日にすべて明らかになっているためだ。

 Spring4Shellに関連する主な脆弱性にはCVE-2022-22965やCVE-2022-22963がある。

 ボットネットの「Mirai」とその亜種は、現在もインターネット上の大きな脅威の1つだ。Miraは、DDoS(分散型サービス妨害)攻撃をはじめ、暗号資産(仮想通貨)マイナーなどにも利用されている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
パナソニック、Vリーグのライブ配信を実証–クラウド型の映像制作サービスを活用
IT関連
2022-04-23 07:30
フロリダ州の「禁止の禁止」令はSNS企業の言論の自由の試金石となる
ネットサービス
2021-05-26 18:21
マイクロソフト、クラウド需要増などで2021年の「スコープ3」炭素排出量が増加
IT関連
2022-03-17 22:41
登録者数200万人超、最大12名のグループ通話を楽しめる音声SNS「Yay!」が5.5億円調達
ネットサービス
2021-02-13 14:48
eスポーツ大会運営を外販 NTT東が福利厚生向け
IT関連
2021-08-17 04:36
コクヨの“折りたたみワークデスク”販売再開 「デスク置き場ない」悩み解決
くらテク
2021-04-24 02:07
電動自転車メーカーRad Power Bikesが新型コロナを追い風に約158億円調達
モビリティ
2021-02-07 12:03
東芝テック、HACCPに対応可能な手洗いAI判定システムを発売
IT関連
2023-03-03 13:02
アルビレックス新潟、ARサイネージ活用してファンと選手のバーチャル交流
IT関連
2021-03-22 19:22
グラフコア、機械学習特化チップの新モデルを解説–3D積層技術を採用
IT関連
2022-03-23 20:12
アバナードら、三菱地所の社内コミュニケーションツールを開発–Teams活用
IT関連
2022-06-02 21:15
今週の記事ランキング(2021.5.23〜5.27)
IT関連
2021-05-29 08:15
JR東、「みどりの窓口」7割削減へ Suica普及などでニーズ減る
企業・業界動向
2021-05-12 01:35
Kubernetes上でイベントドリブンなオートスケーリングを提供する「KEDA」、本番環境で使えるレベルに到達したとしてCNCFの卒業プロジェクトに
Kubernetes
2023-08-28 19:27