「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ

今回は「「Spring4Shell」脆弱性、ボットネットで悪用されている恐れ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ企業は、Javaフレームワーク「Spring Framework」に存在する「Spring4Shell」と呼ばれる脆弱性が、システムにマルウェアをインストールするために悪用されていると警告を発している。

 セキュリティ企業のTrend MicroとQihoo 360の研究者は、この脆弱性に関する情報が公開された直後から攻撃が始まっていることを確認しているという。

 Spring4Shellの問題は「Log4Shell」ほど深刻ではないとみられているものの、ほとんどのセキュリティ企業や、米政府のサイバーセキュリティ・インフラセキュリティ庁(CISA)、Microsoftなどが、Java Development Kit(JDK)のバージョン9.0以降を使用しており、Spring Frameworkのバージョン5.3.0~5.3.17、5.2.0~5.2.19、またはそれ以前を使用している場合にはパッチを適用する必要があると呼びかけている。

 Qihoo 360の研究者らは米国時間4月1日時点で、「3月30日以降、さまざまなwebshellなどのさらなる試みが見られ始めており、ベンダーがアドバイザリーを公開してから1日も経過していない本日2022-04-01 11:33:09(GMT+8)には、ある『Mirai』の亜種が、競争を制してこの脆弱性を利用する最初のボットネットになった」と指摘している。

 Trend Microの研究者らも同様の状況を観測している。

 Trend Microの研究者らは8日、「当社は、Spring4Shellの活発な悪用事例を観測している。これらの事例では、悪意を持った攻撃者が、特にシンガポール地域の脆弱なサーバー上で、Miraiボットネットのマルウェアを兵器化して実行することに成功している」と述べている。

 Palo Alto NetworksのUnit 42チームは、Spring4Shellはほぼ確実に兵器化されると予想している。これは、この脆弱性を悪用するのが簡単で、そのための詳細情報が3月31日にすべて明らかになっているためだ。

 Spring4Shellに関連する主な脆弱性にはCVE-2022-22965やCVE-2022-22963がある。

 ボットネットの「Mirai」とその亜種は、現在もインターネット上の大きな脅威の1つだ。Miraは、DDoS(分散型サービス妨害)攻撃をはじめ、暗号資産(仮想通貨)マイナーなどにも利用されている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
なぜ女性ファウンダーは資金獲得に苦労しているのか?
IT関連
2022-01-21 19:15
AWSが依然首位、「Microsoft Azure」と「Google Cloud」も成長–2020年Q4クラウドインフラ支出
IT関連
2021-02-05 19:02
NTT東日本と東京大学、産学協創協定を締結–地域循環型社会の実現へ
IT関連
2024-04-19 06:04
企業による仮想通貨の採用–二の足を踏む要因と考えられる利点
IT関連
2022-03-01 11:20
携帯大手新プラン ドコモ快走も他社は伸びず 大容量移行がカギに
IT関連
2021-08-17 05:59
KDDIと三井物産、位置情報とAIを活用した「次世代型都市シミュレーター」を開発
IT関連
2021-03-23 02:42
米、五輪視聴伸び悩み 熱気欠く無観客 動画配信の台頭も背景に
IT関連
2021-08-05 13:47
NECと東村山市、IoT/都市OSを用いた災害時のデータ連携で実証
IT関連
2023-02-22 05:27
アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査
IT関連
2023-11-16 07:18
仮想デスクトップでリモートワークの生産性が下がっていませんか? 解決の鍵はクラウド化にあった
フレッシュサマリ
2021-03-03 05:05
夜8時以降も安心 飲食店情報まとめアプリ、音楽イベント事業者が3日で開発
IT関連
2021-03-02 13:30
GitLab、「GitLab 16.8」リリース–「GCP Secret Manager」のサポートやワークスペースの一般提供
IT関連
2024-01-21 23:48
ヤンマーに聞く、草の根活動でDX人材を組織化した2年間(前編)
IT関連
2024-08-02 21:57
脆弱性管理を改善する4つのマトリクスと優先順位付け
IT関連
2022-08-04 12:36