「Microsoft Office」に潜む脆弱性、3Qにサイバー犯罪者が最も悪用

今回は「「Microsoft Office」に潜む脆弱性、3Qにサイバー犯罪者が最も悪用」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバー犯罪者らが過去数カ月間で最も悪用していたセキュリティ脆弱性の1つは、「Microsoft Office」に潜んでいる脆弱性だという。この脆弱性は約5年前に発見され、すぐにセキュリティアップデートが利用可能になったにもかかわらず、アップデートを適用しない企業の多さから、依然として悪用が続いている。

 Digital Shadowsのサイバーセキュリティリサーチャーたちの分析によると、2022年第3四半期の3カ月間でサイバー犯罪者らが最も話題にしていた脆弱性は、「CVE-2017-11882」だったという。このMicrosoft Officeの脆弱性が最初に開示されたのは2017年のことだった。

 この脆弱性の悪用によって、サイバー犯罪者らは遠隔地から、脆弱性を抱えた「Windows」システム上で任意のコードを実行できるようになるため、標的としたシステム上にひそかにマルウェアをデプロイすることが可能になる。

 Digital Shadowsは、CVE-2017-11882の悪用によってデプロイされているマルウェアの1つとして「Formbook」を挙げている。Formbookによって攻撃者は、標的とするユーザーの目を盗みつつ、リモートアクセスや、キーストロークのログ取得、スクリーンショットの取得が可能になるため、被害者はユーザー名とパスワードの盗難リスクを抱えることになる。

 この脆弱性は「Redline」のデプロイにも用いられているという。Redlineはユーザー名やパスワード、クレジットカード情報、仮想通貨ウォレットの内容のほか、チャットログの内容を窃取するマルウェアだ。

 CVE-2017-11882を悪用しようとする攻撃は多くの場合、同脆弱性を突く悪質なドキュメントを標的のユーザーに開かせようとする、フィッシングメールによって開始される。

 CVE-2017-11882を修正するセキュリティパッチは2017年から利用可能になっているが、この脆弱性は依然として世の中のあちこちに残っているため、サイバー犯罪者らは一般的に悪用し続けている。

 同四半期で2番目に多かった脆弱性は、「Follina」(「CVE-2022-30190」)だ。これは「Microsoftサポート診断ツール」(MSDT)に潜んでいる脆弱性で、Word などのアプリケーションからMSDTが呼び出されるとリモートでコードが実行されるものだ。2022年の第2四半期に初めて確認された。

 Follinaを悪用することで攻撃者は、遠隔地からコードを実行し、マルウェアをデプロイすることで、標的とするシステムへのアクセスが可能になる。この脆弱性は、国家の支援を受けたハッキンググループやサイバー犯罪者グループによって活発に悪用されている。この脆弱性を修正するパッチは既に利用可能だ。

 3番目に多かった脆弱性は「CVE-2022-2294」だ。これは「Google Chrome」に潜んでいる脆弱性であり、7月にパッチが利用可能になっている。しかし、多くのユーザーがセキュリティアップデートを適用していないため、Chromeユーザーを標的にした攻撃手法として依然としてよく用いられているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Google認証システム」のコード同期、エンドツーエンド暗号化には未対応と判明
IT関連
2023-04-29 18:55
Twitter API更新でTwitter以外での「Spaces」の検索が可能に
アプリ・Web
2021-08-20 10:09
「あつ森」とClubhouseのハイブリッド仮想空間「Skittish」をZoomに疲れた人が訪れている
ネットサービス
2021-05-28 08:20
OpenAI、「GPT-4」を発表–精度が向上、画像に関する質問にも対応
IT関連
2023-03-16 08:29
「Windows 11」、初の大型アップデート–生産性向上、セキュリティなどの新機能
IT関連
2022-09-22 08:45
富士フイルムHD、IT・AI関連の売上高7000億円目指す–生成AIで「DXビジョン」を加速
IT関連
2024-10-20 15:25
契約審査「LegalForce」、条文修正アシスト機能が英文契約書に対応
IT関連
2023-08-30 18:51
Dropbox、ファイル共有サービスのDocSendを1億6500万ドルで買収
企業・業界動向
2021-03-11 11:08
空間全体をサイネージ化–パナソニック、「AcroSign Version 3.0」開発
IT関連
2021-01-26 02:23
法人向けPC市場に変調、技術面での新たな焦点とは
IT関連
2023-08-22 23:51
スシローに「イベルタル」定時出現 ポケモンGOのフェアリーイベントで 「ヤンチャム」は進化のチャンス
くらテク
2021-05-19 15:22
「Windows 10」タスクバーにニュース、天気、交通状況–マイクロソフトが新プレビュー披露
IT関連
2021-01-15 10:55
軽量版「Azure Kubernetes Service」、11月にパブリックプレビュー版が公開へ
IT関連
2022-10-15 14:16
アマゾンジャパン、家事・育児における「Alexa」の有用性を検証へ–佐賀市と実証実験
IT関連
2022-07-05 15:23