piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

vpn の検索結果:

北朝鮮IT労働者とみられる人物とわかって採用した調査についてまとめてみた

…朝鮮側のIT労働者がVPNやリモートデスクトップソフト経由で遠隔から行うという構図が報告されている。身分証明書は偽造や実在する第三者の画像の流用によって用意されるという(出典: 5)。Mandiantは2024年9月、2022年以降追跡してきたこのクラスタを「UNC5267」と呼び、KVMデバイスの使用や協力者の役割、AIによる応募者のプロフィール写真の加工を報告する一方、「伝統的な集中型の脅威グループではない」と留保している(出典: 6)。 各ベンダが報告する規模の広がり …

Unit 42が報告したAI悪用の自律型攻撃キャンペーンについてまとめてみた

…sions(IKE VPN) 9.8(CNA v3.1、NVD未評価) 未収録 2026年4月14日公開の更新プログラム(バージョン別、MSRC参照) 手動・試行(3エンドポイントへコールバック試行)*1 CVE-2026-0300 PAN-OS User-ID Authentication Portal(Captive Portal) 9.8(NVD v3.1) 収録(2026-05-06) 各系列の修正ビルド(開発元アドバイザリ参照) 手動・PoCクローンのみ(非機能、実…

7-Zipの改変版インストーラーを介したレジデンシャルプロキシ化についてまとめてみた

…」と呼称し、WireVPNを含む複数のブランドを長期にわたり使い分けてきたとする分析を公表しています。ここでは関連する情報をまとめます。 Lurking Lizardとは何か 非公式サイトを通じて7-Zipになりすました改変版インストーラーを配布し、実行した端末をレジデンシャルプロキシのノードとして悪用する手口である。マルウェア自体は研究者のLuke Acha氏が命名した「upStage Proxy」という呼称があり(出典: 3)、Infobloxはこの手口を長期にわたり展開…

TraderTraitorによるDMM Bitcoinのビットコイン不正流出についてまとめてみた

…居住地以外の地域や VPN サービスからとみられるアクセスに関する認証ログ、アクセスログの有無確認・貸与PC 以外からとみられるアクセスに関する認証ログ、アクセスログの有無確認(例:UserAgent が通常と異なる。)・退職従業員アカウントの対処(認証試行時に備えた速やかな検知・対処を準備)・従業員理解・協力を得て、ダミーの認証情報を Web ブラウザに記憶・PCのログ保存期間、マルウェア感染後のログ消去リスクを考慮した集中的保存・検索の仕組みを構築 従業員向け対処例・緩和…

解雇された米国ディズニー元従業員による不正アクセスについてまとめてみた

…一連の不正アクセスがVPNサービスの1つである「Mullvad VPN」を介して行われていることを特定した。その後社内メールのログを調査したところ、同VPNから社内メールのアカウントに複数回アクセスした痕跡のある人物の存在(逮捕された男)が確認された。さらに同一セッションでは、同VPNと動的IPアドレスで接続していることがわかり、自宅から米国ディズニーのシステムにアクセスしていることも判明した。 同社は不本意な男の退職、侵入時期、侵入に関連するソフトウエアやシステムの専門知識…

東京ガスエンジニアリングソリューションズへの不正アクセスについてまとめてみた

…情報をまとめます。 VPN機器を介して不正アクセス 不正アクセスが確認されたのは東京ガスエンジニアリングソリューションズ(以降TGES社と表記)の社内ネットワーク。TGES社ネットワーク上での不正アクセスを検知し調査を進めていたところ、特定のファイルサーバーへアクセスが可能な複数の従業員のクレデンシャル情報(IDとパスワード)が窃取されていた事実が判明した。(不正アクセスがいつ頃から行われていたのかは調査中ためか2社公表での説明はない。) さらにそのクレデンシャルを用いると東…

イセトーのランサムウエア感染についてまとめてみた

…る。 不正アクセスはVPNを介してネットワークに侵入されたことも明らかにされたが、ログ取得が十分ではなくVPN機器の認証をどのように回避されたのか、基幹ネットワークにおいてどのように侵入されたのかの詳細を確認するには至らなかった。一方でVPN機器はアップデートに問題があり、不正アクセスを受けた時点で最新のパッチは適用されていなかった。さらに基幹ネットワークの管理者アカウントのパスワードは同社のポリシーに規定された通りの管理がされておらず、2017年2月以降同じパスワードを使用…

ランサムウエア起因による岡山県精神科医療センターのシステム障害についてまとめてみた

…は確認していない。 VPN機器の脆弱性起因であった可能性 同センターでは6月11日時点で今回の攻撃を受けた原因を公表していないが、「VPN機器の更新が行われていれば今回の被害を防げたかもしれない」と同センターの常務理事が発言したことが報じられた。原因が判明次第、VPN機器を含めたシステム更新を行う予定としている。*7 2023年6月に自治体病院の全国組織より同センターが利用しているVPN機器について、脆弱性が存在する機種に該当するとの連絡を受けていた。機器更新に向けて事業者と…

PAN-OS GlobalProtect の脆弱性 CVE-2024-3400 についてまとめてみた

…撃者のインフラには、VPNが使用されていた他、侵害された可能性のあるASUSルーターが含まれていたとみられる。またAWSバケットや様々なVPSサービスを悪用してマルウエアをホストしていた。 バックドアUPSTYLEについて バックドアであるUPSTYLEは、/usr/lib/python3.6/site-packages/system.pth に仕込むことを目的に作られていた。.pth拡張子を使用しており、このファイル作成後、他のPythonコードがモジュールのインポートをし…

LINEヤフーへの不正アクセスについてまとめてみた

…われており、2社目はVPN接続に必要なアカウントの無効化を行ったとしている。 事案A,Bの概要図(点線部はpiyokangoの推測) 二要素認証の適用を標準化 LINEヤフーは今回の事案について次の3つの原因があったと分析し、それぞれに再発防止策を講じるとしている。 原因 再発防止策 委託先企業への安全管理措置 委託先管理の強化・委託先のセキュリティリスク評価方法の見直し・外部協力を受けたモニタリングおよび管理・監督方法の策定・外部委託先からの社内アクセス時、管理PC利用およ…

FortiOSの脆弱性 CVE-2024-21762 についてまとめてみた

…)を行う。 SSL-VPN機能の無効化により脆弱性影響の回避が可能であるため更新や移行が行えない場合、これを回避策とすることが可能。なお、Webモードの無効化は回避策とならないため注意。 影響を受けるForti OSバージョン 修正バージョン 7.4系(7.4.0 ~ 7.4.2) 7.4.3以降 7.2系(7.2.0 ~ 7.2.6) 7.2.7以降 7.0系(7.0.0 ~ 7.0.13) 7.0.14以降 6.4系(6.4.0 ~ 6.4.14) 6.4.15以降 6.…

埼玉県健康づくり事業団のランサムウエア感染についてまとめてみた

…ーネットに接続されたVPNを介して行われていたことがその後の調査を通じて明らかになっている。まず事前に偵察活動が行われたのち、次の日にサイバー攻撃が行われた。さらにRDPを使用されていたことからシステム上で保管をしていたデータの流出については痕跡は確認されない一方で流出(窃取)の有無について完全に断定することはできないとの結論を事業団は示している。 事業団は埼玉県内の地方公共団体や学校、企業、住民を対象に、年間で約40万人に健康診断を行っていた。システムには健康診断を受けた人…

外務省の外交公電を取り扱うシステムへのサイバー攻撃についてまとめてみた

…クである「国際IP-VPN」上で通信が行われており、インターネット上から通信内容を傍受することはできない。サイバー攻撃により公電でやり取りをされていた情報が中国側に漏れていた可能性があるが、具体的にどのような攻撃だったのかや攻撃によって生じた影響など詳細は報じられていない。*1 当該システムを所管する外務省情報通信課はこのサイバー攻撃について、「情報セキュリティ上の理由から回答を控える」として事実関係を含め詳細を明らかにしていないが、読売新聞は複数の政府関係者を情報ソースとし…

Ivanti Connect Secure、Ivanti Policy Secureの脆弱性 CVE-2023-46805およびCVE-2024-21887 等についてまとめてみた

…社のリモートアクセスVPN製品「Ivanti Connect Secure」とネットアクセス制御製品「Ivanti Policy Secure」において、2件の脆弱性(CVE-2023-46805およびCVE-2024-21887)が確認され、これらを組み合わせた攻撃が既に発生しているとしてセキュリティ情報を公開しました。セキュリティ会社のVolexityは、2024年1月15日に世界規模での悪用が確認されているとして、回避策の適用だけでなく、侵害兆候の確認も併せて行うよう利…

JAXAへの不正アクセスについてまとめてみた

…されたネットワーク(VPN)機器の脆弱性を悪用されたものとみられている *6 が攻撃を受けたネットワークがどのようなシステムと接続されているかはJAXAは非開示としている。*7 ネットワーク機器はJAXAのイントラネットへ接続するためのもので6月にベンダより報告を受け対応を行っていた。*8 2024年に入ってからも3回にわたりVPN機器の脆弱性を悪用され侵害される事案が続いた。これまで4回の攻撃のうち、2回はゼロデイ脆弱性を悪用したものが含まれている。 JAXAが被害にあった…

サポートケース管理システムへの不正アクセスから派生して行われたサイバー攻撃についてまとめてみた

…ードから30分以内にVPNに関係のあるマレーシアのIPアドレスからBT社のOkta管理者アカウントで管理コンソールへのアクセスが発生。このIPアドレスの所在地はこれまでの認証イベントやアクティビティで確認されたものではなかった。攻撃者はそのまま認証されてしまったが、BT社は独自のOktaセキュリティポリシーを構成しており、Oktaの管理コンソールへのアクセスは拒否された。ポリシーは既定でアクセスを拒否し、特定の基準が満たされた場合にのみ許可されるものと、管理対象端末上でOkt…

内部関係者による海外VPNサービスを悪用した不正アクセスについてまとめてみた

…を公表しました。男はVPNサービスを使って不正アクセスを行っていたことが報じられています。ここでは関連する情報をまとめます。 開発者が権限悪用し不正アクセス 逮捕容疑は、私電磁的記録不正作出・同供用および不正アクセス禁止法違反。2022年9月から2023年1月にかけて、ビジネスチャットアプリの開発者権限を使用し、上司や同僚19人のパスワードを57回にわたり勝手に変更、その後不正にログインした疑い。 不正ログイン後、男は社員の悪口を上司や同僚になりすましてグループチャットに投稿…

ランサムウエアによる名古屋港のシステム障害についてまとめてみた

…対策として、本事案はVPNを侵入経路として悪用された可能性があるとしてソフトウエアの確実な更新を求めた他、OS標準のセキュリティ対策ソフトを使用していたことから最低限の機能しかなく、これとは別の新しいマルウエアに対応できるソフトウエアを導入すべきであると提言。また長期および複数のバックアップ取得が行われていなかったことが復旧に時間を要した一因とした。加えてサイバー攻撃想定の対応手順策定についても事前に定めることが重要としている。 *21 *22 *23 第3回会合において、セ…

3CXのソフトウエア改ざんによるサプライチェーン攻撃についてまとめてみた

…た認証情報を使用してVPN経由で企業内侵害が発生していた。 攻撃者は最終的にWindows、macOS双方のビルド環境の侵害に成功。WindowsのビルドサーバーではTAXHAULとCOLDCATを展開し、永続性はIKEEXTサービスのDLLハイジャックにより確保(LocalSystem権限で実行)。またmaxOSのビルドサーバーはPOOLRATが使用されており、LaunchDaemonを永続性確保に使用していた。 3CXのソフトウエア改ざんによるサプライチェーン攻撃 (1)…

家庭向けルーター不正利用を受けた警視庁の注意喚起についてまとめてみた

IoT

…歴から家庭ルーターのVPNサーバー機能を使用した踏み台にされる事例が複数確認されていた。*1 *2 設定内容の確認ポイント 第三者によって設定される恐れがある機能はVPN機能設定、DDNS機能設定、外部(インターネット)からのルーター管理画面への接続設定の3つ。 確認対象となる機能 確認のポイント VPN機能 ・機能が自分以外によって「有効」となっていないか・アカウントが追加されていないか DDNS(ダイナミックDNS)機能 ・機能が自分以外によって「有効」となっていないか …

Coinbaseが受けたソーシャルエンジニアリングについてまとめてみた

… サードパーティ製のVPNプロバイダー(特にMullvadVPN)から自社に対して接続しようとする試み 次の方法を使用した電話やテキストメッセージの着信 Google Voice Skype Vonage/Nexmo Bandwidth dot com 意図せずブラウザ拡張機能(EditThisCookie)をインストールしようとする試み 更新履歴 2023年2月21日 AM 新規作成 *1:詳細な攻撃の手口の説明において、リモートコントロールソフト(AnyDeskなど)の名…

CircleCIへの不正アクセスについてまとめてみた

…のデータセンター及びVPNプロバイダー ・Datacamp Limited・Globalaxs Quebec Noc・Handy Networks, LLC・Mullvad VPN 削除対象の悪性ファイル ・/private/tmp/.svx856.log・/private/tmp/.ptslog・PTX-Player.dmg*1・PTX.app 遮断推奨ドメイン potrax[.]com GitHub監視ログより確認すべきコマンド repo.download_zip サービ…

ランサムウエア起因による大阪急性期・総合医療センターのシステム障害についてまとめてみた

…われていた。 攻撃はVPN機器に対して行われており、機器はデータセンターのリモートメンテナンス用に使用されていたとみられ、同センターは徳島県つるぎ町立半田病院と同一機器(Fortigate)だったと公表。(半田病院の報告書ではFortiGate 60Eと報告。)さらにこの機器は当時5.4.8のバージョンが使用されていたことからソフトウエアの更新も行われていない状態であり、脆弱性が悪用された可能性がある。加えて、2021年に流出していたFortigateの認証情報のリストに含ま…

従業員を標的にした認証サービスに対するスミッシングについてまとめてみた

…ス制限を強化し不明なVPNやレジデンシャルプロキシ等からのログインをさせないようにした。(いずれもCloudflareが顧客向けに提供しているサービスで出来るものとの宣伝も加えている。) これ以外にCloudflareが上手く取り組めている3つのことについての重要性を強調。(宣伝を含むものの)学べるべきポイントもあるため以下に要点を記載。 1つ目は全てのアプリケーションに対してアクセスにハードキーを必要としたことで、導入以後フィッシング攻撃の被害は確認されていないと説明。また…

自治体アプリ改修に関わっていた北朝鮮籍IT技術者への不正送金事案についてまとめてみた

…者になりすましたり、VPNでの接続、テキストチャットベースのコミュニケーションを積極的にとったりすることがある。 これらの内容や次の注意点、推奨策については米国政府が公開した勧告に詳細が記載されている。 [PDF] GUIDANCE ON THE DEMOCRATIC PEOPLE’S REPUBLIC OF KOREA INFORMATION TECHNOLOGY WORKERS (1) 様々な分野でIT関連業務に従事 勧告では北朝鮮は様々な難易度及び複雑さの異なるIT関係…

多数の組織がランサムウエアに感染したサプライチェーン攻撃についてまとめてみた

…理インターフェースをVPNまたは専用の管理ネットワーク上でFWよりも後ろに配置する。 MSP利用顧客向け ①バックアップを最新であることを確認し、エアギャップされ容易に取得可能な場所に保管されていることを確認する。②ベンダーの修正ガイダンスに従い、手動でのパッチ管理プロセスに戻し、修正パッチが利用可能になり次第インストールを行う。③多要素認証、主要なネットワーク管理アカウントに対する最小特権の原則に基づいた実装を行う。 (2) Kaseya VSAの修正通知を騙るメール Ka…

ワクチン予約接種関連のシステムトラブルについてまとめてみた

…は報道あり)*40 VPNやTor経由での予約登録が可能。*41 自治体コードと接種券番号が把握できると当該番号に紐づく予約日の確認や予約キャンセル、キャンセル履歴の確認が可能。(入力回数の制限があるかは不明)*42 生年月日をの入力を誤り、画面を戻って修正すると予約ができなくなる。*43 5月26日午後にシステムで障害発生し一時的に会場内で行列ができるトラブル発生。 東京会場で2回目の接種日時指定のシステムで障害が発生。ワクチンを終えた後会場から帰宅できない人が多数。*44…

米石油パイプライン企業へのサイバー攻撃についてまとめてみた

…社への侵害はレガシーVPNを通じて行われた。このVPNは情報システムのスタッフは把握していなかった。 VPNのパスワードはColonial 123のような単純なものではなく複雑なパスワードであったものの、既に侵害されたパスワードであった。また多少素認証も使用していなかった。 身代金の支払いは5月7日に決定したが、支払は5月8日まで行われなかった。支払いを公表しなかった理由としては国にとって正しいことを挙げている。 DarkSideランサムウエアが利用されたと特定(2021/5…

攻撃発生中のExchange Serverの脆弱性 ProxyLogonなどについてまとめてみた

…スからの分離のためのVPN設定を行うもの。 対象製品 セキュリティ更新プログラムが適用可能なCU 修正を包含したCU Microsoft Exchange Server 2013 CU21, CU22, CU23 - Microsoft Exchange Server 2016 CU12,CU13,14,CU15,CU16,CU17, CU18,CU19 CU20 Microsoft Exchange Server 2019 CU3, CU4,CU5,CU6,CU7,CU8 …

SolarWindsのサプライチェーン攻撃についてまとめてみた

…reEyeの社内へのVPN接続が可能となる。 (7) DGAドメイン復号から影響組織の推定 By decoding the #DGA domain names, we discovered nearly a hundred domains suspected to be attacked by #UNC2452 #SolarWinds, including universities, governments and high tech companies such as @I…