「Log4j」パッチ未適用の組織はネットワーク侵害を想定すべき–CISAとFBIが警告

今回は「「Log4j」パッチ未適用の組織はネットワーク侵害を想定すべき–CISAとFBIが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米サイバーセキュリティ・インフラセキュリティ庁(CISA)と米連邦捜査局(FBI)は米国時間11月16日、「Apache Log4j」に存在する脆弱性「Log4Shell」に関する共同アドバイザリーを発表した。「VMware Horizon」のサーバーインスタンスにパッチを適用していない組織や、緩和策を講じていない組織は、ネットワークが侵害されていると想定し、それに応じた行動をとるよう注意喚起している。

 この警告は、両者が「連邦一般行政部」(FCEB)と言及する組織で、サイバー攻撃が発生したことに起因している。調査から、攻撃者はパッチが適用されていないVMware HorizonのLog4Shellを悪用して、ネットワークに侵入したことが明らかになった。

 Log4Shellの脆弱性が最初に公開されたのは、約1年前の2021年12月である。当時、CISAのJen Easterly長官は「私の全キャリアを通じた中で、最も深刻とは言わないまでも、最も深刻なものの1つ」と述べており、組織はパッチを適用するよう強く推奨された。

 この脆弱性(CVE-2021-44228)は、広く普及しているJavaのログ出力ライブラリーのApache Log4jに存在する。攻撃者が悪用に成功した場合、リモートからコードを実行して、マシンへのアクセスが可能になる。

 Apache Log4jはその偏在性ゆえに、Javaで書かれた膨大な数のアプリケーション、サービス、エンタープライズ向けソフトウェアツールに組み込まれ、世界中の組織が使用している。そのため多くの組織は、早急に修正パッチを適用した。

 しかし、この重要なセキュリティアップデートの適用を促す緊急メッセージにも関わらず、いまだにそれを怠っている組織がある。つまり、そうした組織はLog4Shellを悪用しようとするサイバー犯罪者や悪意のあるハッカーに対して、今も無防備ということになる。

 そのためCISAとFBIは、影響を受けるVMwareシステムを有しているものの、パッチや回避策をすぐに適用しなかった組織は、「侵入されているという前提の下、脅威の追跡活動を開始するよう」警告した。

 同アドバイザリーでは、Log4jが原因の侵害を検出した組織は、攻撃者が「水平移動していると想定し」、接続されているすべてのシステムを調査して、特権アクセスを持つアカウントを監査するように警告している。

 また、「すべての組織は、侵害の証拠の有無にかかわらず、同種の悪意あるサイバー活動から保護するために、このアドバイザリーの緩和策セクションにある推奨事項を適用する必要がある」としている。

 緩和策として、影響を受けるVMware Horizon、Unified Access Gateway(UAG)システム、その他すべてのソフトウェアを最新バージョンにアップデートすることや、重要サービスを隔離されたネットワークでホストし、強力なパスワードや多要素認証といった厳格な境界アクセス管理によって、インターネットに接続したアタックサーフェスを最小化することなどが挙げられている。

 さらに組織は、Log4j攻撃者が使用するTTP(戦術、手法、手順)に対して、自社のセキュリティ管理をテストすることが推奨されている。

 CISAによると、今回の攻撃事例では、攻撃者はパッチが適用されていないVMware HorizonサーバーのLog4Shellを悪用して、ネットワークに侵入した。さらに、クリプトマイニングのマルウェアをインストールし、ネットワーク内を移動して、ユーザー名やパスワードを盗むことに成功していたという。

 CISAは、この攻撃の背後には、イラン政府を後ろ盾とする高度で持続的な脅威(APT)グループがいたと考えている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
SHOWROOMで不具合 運営元はシステムのロールバックを予告、完全復旧は30日夜の見込み
ネットトピック
2021-03-31 19:23
名古屋港のランサムウェア被害、インシデント対応の経緯を公表
IT関連
2023-07-29 06:44
Splunk、製品ポートフォリオ全体にAI拡張機能を組み込み
IT関連
2024-06-14 17:30
シスコ、「Full Stack Observability Platform」を提供開始
IT関連
2023-07-11 23:46
DXはクラウドへの移行ではなくクラウドで変革すること–SAP首脳に聞く戦略
IT関連
2022-09-29 22:44
データ侵害、米国で前年同期比14%増–ITRCの2022年Q1レポート
IT関連
2022-04-15 16:57
「業務ソフト×生成AI」はマスト–その先にある競争優位とは何か
IT関連
2023-09-15 06:07
脆弱性管理クラウド「yamory」、ウェブアプリとクラウドインフラ向けに新機能
IT関連
2022-08-26 11:35
EE2EメッセージングアプリSignal、暗号通貨による送金機能のβテストを開始
アプリ・Web
2021-04-08 00:09
ロシアのハッカー、「ChatGPT」の制限回避を狙う–Check Pointが確認
IT関連
2023-02-14 22:51
ウェブブラウザー、今最もよく使われているのは?
IT関連
2022-04-13 07:34
狙いは「ゲームチェンジ」–DXビジネスでマルチクラウドを掲げたIBMの思惑
IT関連
2023-04-07 20:07
DX支援ベンダーは人材マネジメントの課題をデジタルで解消せよ
IT関連
2022-11-25 09:48
両備システムズとパナソニック コネクト、多要素認証ソリューションで協業
IT関連
2024-05-10 11:54