UJP - セキュリティカテゴリのエントリ

Life is fun and easy!

不正IP報告数

Okan Sensor
 
メイン
ログイン
ブログ カテゴリ一覧

  • カテゴリ セキュリティ の最新配信
  • RSS
  • RDF
  • ATOM

ブログ - セキュリティカテゴリのエントリ

Emotet消滅への道 その2

カテゴリ : 
セキュリティ » ニュース・徒然
ブロガー : 
ujpblog 2021/3/1 16:17
 1ヶ月前のこの記事に関する話.

警視庁 サイバー犯罪対策プロジェクト
マルウェアに感染している機器の利用者に対する注意喚起の実施について
https://www.npa.go.jp/cyber/policy/mw-attention.html

引用:
 海外の捜査当局から警察庁に対して、国内のEmotetに感染している機器に関する情報提供がありました。
 令和3年2月下旬から準備が整い次第、当該情報をISPに提供し、ISPにおいて、当該情報に記載されている機器の利用者を特定し、注意喚起を行います。
 とあるので,各ネットワーク管理者などはISPからの連絡待ちですね.


マルウェアEmotetのテイクダウンと感染端末に対する通知
https://blogs.jpcert.or.jp/ja/2021/02/emotet-notice.html

NICTER観測レポート2020

カテゴリ : 
セキュリティ » 文献・統計・参考資料
ブロガー : 
ujpblog 2021/3/1 10:37
https://www.nict.go.jp/press/2021/02/16-1.html

あいかわらずTCP 23番への通信が多い.
Mirai観戦ホストの増大
複数の防犯カメラレコーダの脆弱異性を悪用された観戦活動が

 家族やペット,駐車場,店舗などで安い監視カメラを使うのは考えものかもしれないな.せめてアップデータが手に入るメーカのものを選んでいないと.カメラの映像が乗っ取られるとか以前に,攻撃の踏み台になっているわけなので.

 ADB(Android Debug Bridge)の使う5555/TCPを狙った攻撃が増大.裏技的についつい開発者モードをオンにしがちだけれど,これは使わないときはオフにすべきだろうね.でも戻すことは忘れがちだとおもう.
【続報】一晩でマルウェアに豹変したバーコードアプリ、攻撃の手口が明らかに
https://news.mynavi.jp/article/20210215-1733044/

引用:
Malwarebytesは2月5日(米国時間)、これまで数年間にわたってバーコードスキャナとして機能していたアプリが、1度のアップデートでマルウェアへ豹変したと伝えた。該当するアプリはすでにGoogle Playストアから削除されているが、1000万人以上のユーザーが使用していると見られており、依然として注意が必要だ。

〜略〜

マルウェアをアップロードしたと考えられていた提供元から、マルウェアに豹変したバージョンのアップロードは行っていないという連絡があったという。

 アプリの買収・譲渡が関係していて,表面上,変更はわからないわけだから,利用者としては気づかないだろうね. 防ぎようがない.
引用:
Google Playに表示される提供元を従来の提供者にしたまま、マルウェアを混入させたアプリのアップロードを行ったとされているThe space teamのアカウントの持ち主が、この取り組みによってGoogle Playで譲渡前の提供元の名義のままでマルウェアを混入させたアプリをアップロードできることを確認したようだ
 そうなると,やっぱり責任が取れそうで買収されなさそうな大企業のリリースするアプリが良いのかな.

 しかし,ゲームアプリのチートとかでは,アプリをラッピングして制御するタイプももあるから難しいな.
 ちょっと面白そう.


NECセキュリティブログ
トレーニングコンテンツ:脆弱なAndroidアプリ「InsecureBankv2」の紹介
https://jpn.nec.com/cybersecurity/blog/210219/

dnsdumpster

カテゴリ : 
セキュリティ » ツール
ブロガー : 
ujpblog 2021/2/25 1:46
FQDNから怪しさを調査するツールは色々とあるけれど,今時のダークモードでチャートが出てくるのが新しい感じがする.

dnsdumpster
https://dnsdumpster.com

 例えば,このような古臭い迷惑メール.


 本文にあるFQDNを入れて調べてみる.


 まぁわかりやすくロシアのトップドメインを使っているから,そうなるでしょうと.


 DNSレコードの可視化がよくできている気がする.

もっと以前からあったと思うが

カテゴリ : 
セキュリティ » 事故被害者記録
ブロガー : 
ujpblog 2021/2/22 23:58
 転職サイトのマイナビ転職で不正アクセス時間.

マイナビ転職、約21万人のWeb履歴書に不正アクセス
https://pc.watch.impress.co.jp/docs/news/1306632.html

引用:
 2000年から現在に至るまでに「マイナビ転職」に登録したユーザーのうち、21万2,816名のWeb履歴書に対し、2021年1月17日~2月9日のあいだに不正アクセスが行なわれた。外部で不正に取得されたと思われるパスワードを使ったなりすましで、一部ユーザーのWeb履歴書へ不正ログインが行なわれた。

 マイナビ転職で使っていたメアドには,10年くらい前から迷惑メールが来ているけどな.
 Windowsに搭載されている暗号化システムのBitLockerだけれど,これを使ってファイルを暗号化する


China's APT hackers move to ransomware attacks - 全部英語
https://www.bleepingcomputer.com/news/security/chinas-apt-hackers-move-to-ransomware-attacks/

DRBControlというグループについて.

WinntiとAPT27に関連が想定されるハッカー集団DRBControlについて
https://micro-keyword.hatenablog.com/entry/2020/02/21/015535

Process Hacker

カテゴリ : 
セキュリティ » ツール
ブロガー : 
ujpblog 2021/2/17 11:37
Process Hacker
https://processhacker.sourceforge.io

https://shimimin.hatenablog.com/entry/2019/03/17/200323


Windows セキュリティに除外を追加する
https://support.microsoft.com/ja-jp/office/windows-セキュリティに除外を追加する-811816c0-4dfd-af4a-47e4-c301afe13b26

https://faq.nec-lavie.jp/qasearch/1007/app/servlet/relatedqa?QID=018507

 引退は流行りか...

ランサムウェア「Fonix」が活動停止 - 謝罪して復号鍵を公開
https://www.security-next.com/123201

引用:
1月30日に、攻撃グループ「FonixCrypter Project」の管理者のひとりがTwitter上へ同グループの活動を終了すると突如アナウンスを投稿。

ランサムウェア「Ziggy」も活動中止 - 復号ツールも登場
https://www.security-next.com/123253

引用:
ランサムウェアの管理者が後悔の念とともに、すべての復号鍵を公開するとメッセンジャーツール「Telegram」上でアナウンス。

 Twitterでの投稿だと,犯人は捕まりそうだけれど,偽物もいるだろうし.

 Telegramはロシア政府も認める?エンド・ツー・エンドの暗号化されたメッセージアプリ.

TrebdMicro Site Safety Center

カテゴリ : 
セキュリティ » ツール
ブロガー : 
ujpblog 2021/2/16 12:14
 FQDNを入力するだけで簡単にWebサイトの安全性を教えてくれるサイト.

TrebdMicro Site Safety Center
https://global.sitesafety.trendmicro.com/?cc=jp

 早速,当サイトを検査.



 「電子機器の販売・評価」を行うとある.販売はしてないけどなぁ...
 NISCからも注意喚起出ているし実際に漏洩事件も起こっているし.

Salesforceの製品の設定不備による意図しない情報が外部から参照される可能性について
https://www.nisc.go.jp/active/infra/pdf/salesforce20210129.pdf

freee、個人情報約3000件が閲覧可能な状態に Salesforce製品の設定ミス
https://www.itmedia.co.jp/news/articles/2102/10/news135.html

引用:
クラウド会計ソフトを提供するfreeeは2月10日、メールアドレスなど2898件の個人情報が外部から閲覧可能な状態になっていたと発表した。

漏洩したメアドの検索に

カテゴリ : 
セキュリティ » ツール
ブロガー : 
ujpblog 2021/2/9 23:17
 pwnedと同じようなサービスがある模様.

_IntelligenceX
https://intelx.io

 うちの場合,MySpaceとピーティックスで漏洩したメアドがそれぞれ検出されました
 相変わらずメールが来る.



引用:
弊社のモニタリングにより。普段と違う不審なログインが見つかり。誰かがお客様のいつもお使いになった支払方法を変更しようとしていたそうです

あなたのAmazοnのアカウント:peatixで漏洩したメアド

ログイン日時:2021/2/7 2:15:44

IPアドレス:36.240.179.207

装備:Linux; Android 8.0.0

場所:京都府 八幡市

Amazon会員個人情報を確認する必要があります。今アカウントを確認できます。
 メールに気づいてから随分時間が経っていたので,Microsoft Edgeでブロックされるかと思ってアクセスしたら,警告なしにアクセスできた.



 結果的には,以前調査したアマゾンを騙る偽装サイトなのだけれど,土日だとマイクロソフトの中の人も休みなのかな.

2021年サイバーセキュリティ月間

カテゴリ : 
セキュリティ » ニュース・徒然
ブロガー : 
ujpblog 2021/2/6 17:27
ラブライバーじゃなくても参加可能?らしいが.

2021年サイバーセキュリティ月間の関連行事のご案内
https://security-portal.nisc.go.jp/event_detail.html

 オンラインセミナーもたくさんありので,時間があれば参加してみるかな.
 ちょっとだけ話題に.

三井住友銀行などのソースコードが流出 “年収診断”したさにGitHubに公開か【追記あり】
https://www.itmedia.co.jp/news/articles/2101/29/news107.html

引用:
 委託先のSEとみられる人物が、自身の書いたソースコードから年収を診断できるWebサービスを利用するため、SMBCなどから委託を受けて開発したコードをソースコード共有サービス「GitHub」に公開したのが原因。
 年収査定システムとしては,たぶんオープンソース・コミュニティに対する貢献度を図る際に,githubへのコミット数やリアクションを「参考にする」程度であって,何でもかんでもアップロードすれば良い,と言うわけではないけれど,若気の至りでやってしまった,と言う事だろうな.

 どんな罪になるのだろう.漏洩は瑕疵ではあるが故意では無いでしょう.
 記事によるとソースコードの中に登場した各社は「影響がない」的なコメントを出しているから,被害は無いと言うことになる? 納品したものを流出させた場合と,納品前の開発中時点のソースの所有者は誰?ということか.

JVN iPediaの登録状況

カテゴリ : 
セキュリティ » 文献・統計・参考資料
ブロガー : 
ujpblog 2021/2/3 23:00
  いま,もっとも注目すべき脆弱性はこれだな.

引用:
「Zerologon」の脆弱性(CVE-2020-1472)に対する修正プログラムは2020年8月にリリースされましたが、「Netlogon Remote Protocol」がWindows以外の製品にも実装されていることから、Microsoft社はそれらの製品との互換性を考慮し、本脆弱性への対処を2段階に分けて実施すると発表(*6)しました。ソフトウェア製品の利用者およびシステム管理者は、Microsoft社が案内している専用のガイダンスページを参照の上、自組織で必要となる作業を把握し、2段階目のリリース(2021年2月9日公開予定)時には早急に対応できるよう準備を行ってください。


脆弱性対策情報データベースJVN iPediaの登録状況 [2020年第4四半期(10月~12月)]
https://www.ipa.go.jp/security/vuln/report/JVNiPedia2020q4.html
ソフトウェア等の脆弱性関連情報に関する届出状況[2020年第4四半期(10月~12月)]
https://www.ipa.go.jp/security/vuln/report/vuln2020q4.html

引用:
 修正完了したウェブサイトの件数は73件(累計7,994件)でした。修正を完了した73件のうち、ウェブアプリケーションを修正したものは68件(93%)、当該ページを削除したものは5件(7%)で、運用で回避したものはありませんでした。
 ワークアラウンドは無い,ということか.意識高い系だろうね.日々悩みを抱えたままよりは良さそう.

Emotet消滅への道

カテゴリ : 
セキュリティ » ニュース・徒然
ブロガー : 
ujpblog 2021/2/2 9:42
 Emotetが流行りだして1年,ようやく対応される模様.

マルウェア「Emotet」、感染ホストから一斉削除へ--蘭警察がアップデート配信
https://japan.zdnet.com/article/35165702/

引用:
 オランダの警察当局がマルウェアの「Emotet」を削除するアップデートの配信計画を進めていることを、米ZDNetが現地時間1月27日に確認した。このアップデートは、Emotetに感染しているすべてのコンピューターからこのマルウェアを削除する動作を、3月25日に開始するという。

〜略〜

これまでの報道によると、このアップデートには時限爆弾のようなコードが埋め込まれており、各マシンの時刻が2021年3月25日正午になった時に、そのコンピューターからEmotetマルウェアをアンインストールするという。
 C2Cされていることを逆手に取る戦法か.
 この時限爆弾が,誤爆・誤動作しなければ良いけれど...

 思い出しつつのこの記事.

Wireshark によるパケット解析講座10: Emotet 感染トラフィックの調査 - paloalto
https://unit42.paloaltonetworks.jp/wireshark-tutorial-emotet-infection/


追記2021/05/12
Malwarebytes、マルウェア「Emotet」の削除を開始
https://news.mynavi.jp/article/20210428-1879994/

引用:
マルウェア「Emotet」の撲滅へ向けた次のステップが始まった。Malwarebytesは4月26日、Twitterにおいて、Emotetに感染したPCでEmotetを削除する処理を開始したことを伝えた。この処理には法的な根拠があり、先日世界の当局が共同で実施したEmotet撲滅作戦の一環とみられる。

ラブライブ!

カテゴリ : 
セキュリティ » ニュース・徒然
ブロガー : 
ujpblog 2021/1/31 23:00
『ラブライブ!サンシャイン!!』とのタイアップについて
https://www.nisc.go.jp/security-site/month/lovelive.html


 おおお.ラブライバーにもなれるか...

リート

カテゴリ : 
セキュリティ » ニュース・徒然
ブロガー : 
ujpblog 2021/1/28 12:12
 最初に気づいたのは,PriceのPurple Rainのアルバムの曲名・歌詞カードを見たとき.
 For youを,4 Uとして記載があった.オシャレだなぁと思ったけれど,こういうのは「リート(leet)」というらしい.

引用:
leetは、主に英語圏においてインターネット上で使われるアルファベットの表記法である。leetspeakとも呼ばれる。 leet は、英語の eliteが eleet に変化し、さらに語頭の e がとれてできた俗語である。日本ではハッカー語と呼ばれることもある。

 よく使われるパスワードで, password を p@assword としている感じかな.

 そういえば,パスワードがp@asswordと設定してある外人が使うPCでログインできず作業できない問題があったけれど,原因は日本語配列なのに英語キーボードレイアウトに変更していたから,,,というオチがあった仕事を思い出した.もう10年くらい前の話だけど.
 2020年12月単月のレポート.

2020年12月 マルウェアレポート - ESET マルウェア情報局
https://eset-info.canon-its.jp/malware_info/malware_topics/detail/malware2012.html

 検出数は過去6ヶ月で最も多い.Emotetと年末商戦に向けてのアドウェアかな.

相次ぐWi-Fiルータ脆弱性

カテゴリ : 
セキュリティ » 脆弱性情報/注意喚起
ブロガー : 
ujpblog 2021/1/27 13:53
 サポート終了している古いWi-Fiルータについての情報を出してくるのは好感が持てるね.

  • エレコムのルーターなどで脆弱性。サポート終了のため使用中止を勧告
    https://pc.watch.impress.co.jp/docs/news/1302714.html

    引用:
     エレコム株式会社とロジテック株式会社のネットワーク関連製品に、それぞれ複数の脆弱性が報告されている。

     エレコムの対象製品は、無線ルーター「WRC-1467GHBK-A」、「WRC-300FEBK」、「WRC-300FEBK-A」、「WRC-300FEBK-S」、「WRC-F300NF」、ネットワークカメラ「NCC-EWF100RMWH2」、プリントサーバー「LD-PS/U1」、Androidアプリ「ELECOM File Manager」。

     ロジテックの対象製品は、無線ルーター「LAN-WH450N/GR」、「LAN-W300N/PR5B」、「LAN-W300N/PGRB」、「LAN-W300N/RS」。


  • 複数のNEC製のWi-Fiルーターに脆弱性、生産終了した「Aterm WF800HP」など
    「Aterm WG2600HP」「Aterm WG2600HP2」も対象
    https://internet.watch.impress.co.jp/docs/news/1302016.html

    引用:
     NECプラットフォームズ株式会社が提供するAtermシリーズの複数の無線LANルーターに脆弱性が存在するとして、同社および脆弱性対策情報ポータルサイト「JVN(Japan Vulnerability Notes)」が情報を公開した。

     脆弱性の影響を受けるのは、生産を終了した以下3製品になる。

    ・「Aterm WF800HP」ファームウェア バージョン1.0.19以前
    ・「Aterm WG2600HP」ファームウェア バージョン1.0.2以前
    ・「Aterm WG2600HP2」ファームウェア バージョン1.0.2以前

  • JVNVU#92444096 TP-Link 製 TL-WR841N V13 (JP) におけるOSコマンドインジェクションの脆弱性
    https://jvn.jp/vu/JVNVU92444096/

     TP-LinkのWi-Fiルータは対性能比でコストパフォーマンスが良かったので妹ちゃん2号の自宅に導入したけれど,今回は対象外のようだ.
  • IPA NEWS No.50

    カテゴリ : 
    セキュリティ » 文献・統計・参考資料
    ブロガー : 
    ujpblog 2021/1/27 1:03
     記念号,,,という事で.

    IPA NEWS No.50
    https://www.ipa.go.jp/files/000088112.pdf

     内容はカジュアルなんだけれど.安心窓口相談員の人が,パソコンサンデーのDr.パソコンに似ているな.


     Dr.パソコンの宮永好道氏は,シャープの顧問だったのか.
     前回からの

    情報セキュリティ安心相談窓口の相談状況[2020年第4四半期(10月~12月)]
    https://www.ipa.go.jp/security/txt/2020/q4outline.html

     Emotetが終息?休止?しているからウイルス検出も連動して少なくなってきているということかなぁ.

     あ,これあまり気にしてなかったけれど.

    iPhoneに突然表示される不審なカレンダー通知に注意!
    https://www.ipa.go.jp/security/anshin/mgdayori20200330.html

     そういえば,Hot Pepperでお店を予約すると予約メールが来て自動的にカレンダーに追加されてたない.Siriの提案とかいう事で.
     2020年9月に「半年後の来年2月9日に強制適用」と書いてからのあと2週間でその半年が.

     「Netlogon セキュア チャネル接続を確立する場合に、特権の昇格の脆弱性が存在」という事で.

    引用:
     定期的に、イベント 5827、5828、および5829 を監視して、脆弱なセキュア チャネル接続を使用しているアカウントを特定します。
     このイベントが発生していたら,2021年1月の強制モード時に接続できない問題が出る.

    5827 非SecureRPC接続の試行(接続拒否・マシン)
    5828 非SecureRPC接続の試行(接続拒否・信頼)
    5829 非SecureRPC接続が許可されている場合

     AD運用していてちゃんとWindows Update適用している企業は,再度確認が必要かな.

    SolarWinds Orion その4 振り返り

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/27 0:11
     ちょっと久しぶりに. 

    FireEye、SolarWindsインシデントの詳細を公開--対策ツールも提供
    https://japan.zdnet.com/article/35165296/

    引用:
     サイバーセキュリティ企業のFireEyeは米国時間1月19日、SolarWindsをハッキングした攻撃者が使用した技法について詳しくまとめたレポートを発表した。
     また、このレポートと同時に、攻撃グループ(UNC2452とも呼ばれる)が使用した技法を検出することができる「Azure AD Investigator」と呼ばれるツールをGitHub上で無料で公開した。
     日本では被害がなかった?のであまり騒ぎにはなって無いようだけれど.

    引用:
     FireEyeは、この日発表した35ページに及ぶレポートで、攻撃の最初の段階で使用された技法に加え、一般的な企業が攻撃の検出、修復、堅牢化のために利用できる戦略について詳しく説明している
     英語のレポートはしんどいなぁ.

    SolarWindsハッキング事件について現在までわかっていること
    https://www.gizmodo.jp/2020/12/what-we-know-so-far-about-the-solarwinds-hacking-scandal.html

    引用:
     ハッカーは、SolarWindsが同社のウェブサイトに投稿した複数のバージョンのOrionにSunburstを仕込みました。そして企業や政府機関の顧客がサイトからソフトウェアをアップデートした時にネットワークに忍び込んだのです。その後は数日から数週間ほど息を潜めて時を待ちます。ひとたび活動を開始すると、まずは新しい環境を偵察し、その詳細をマルウェアの主に送信します。クレバーなことに、ハッカーたちはSunburstとの通信をOrionのトラフィックに偽装していたため、普通のIT系職員のアクセスと見分けがつかないようになっていました。ここからもレベルの高さが伺えます。
     まぁ,偵察活動時には派手な動きをしないのは常套手段から,ダブルオー7以外は.


    脅威調査 UNC2452を防御するためのMicrosoft365の修復および強化戦略
    https://www.fireeye.com/blog/threat-research/2021/01/remediation-and-hardening-strategies-for-microsoft-365-to-defend-against-unc2452.html


    Remediation and Hardening Strategies for Microsoft 365 to Defend Against UNC2452
    https://www.fireeye.com/content/dam/collateral/en/wp-m-unc2452.pdf

    んー.攻撃者にとって攻撃の効率が良いのは防衛側の手の内がわかっている事だから,Azure ADとかon.microsoft.comとかクラウド上のサービスは公開情報とも言えるのかなぁ.

     大企業しか使ってなさそうだけれど,このFireEyeのレポート,Mandiantというソリューションの営業資料でもあるのかな.マッチポンプ的な匂いすら

    侵害調査サービス ネットワークにおける進行中または過去の攻撃活動を特定
    https://www.fireeye.jp/mandiant/compromise-assessment.html

     概要はこっちの記事が柔らかい.

    Windowsのソースコードを盗み出したハッカー集団の手口と無料対策ツールが公開される
    https://gigazine.net/news/20210120-ucn2452-solarwinds-technique/

    引用:
     UCN2452は攻撃対象者に感染させたマルウェアを用いて、Active Directoryのトークン署名証明書を盗みだし、任意のユーザーのトークンを偽造することが明らかになっています。このトークンにより、UCN2452はMicrosoft 365などのアプリケーションに多要素認証を必要とせず、任意のユーザーとしてアプリケーションにログインできるとのこと。さらに、UCN2452はAzure Active Directoryに信頼されたドメインを追加することで、UCN2452が制御できるIdPを追加します。

     これにより、UCN2452は任意のユーザーとして電子メールの送受信やファイルの転送・実行などさまざまな操作を行えるようになります。また、攻撃者は承認されたユーザーとして認識されているため、攻撃の検出は非常に困難です。

    追記 2021/02/03
    中国人とみられるハッカー団、米政府機関システムに侵入=関係筋
    https://jp.reuters.com/article/cyber-solarwinds-china-idJPKBN2A307N

     農務省内の連邦職員向けの給与業務を担当する機関...

    追記 2021/03/01

    米政府サイバー攻撃「史上最大かつ最も巧妙」=マイクロソフト社長
    https://jp.reuters.com/article/cyber-solarwinds-microsoft-idJPKBN2AF07Y

    引用:
    サイバーセキュリティーの専門家は、攻撃を受けたシステムを特定し、ハッカー集団を撃退するには数カ月かかる可能性があるとの見方を示している。

    「過去10年で最も深刻なサイバー攻撃」の原因となったSolarWindsのサーバーが「solarwinds123」というパスワードだった件をCEOが「インターンの間違い」と説明
    https://gigazine.net/news/20210301-solarwinds-password-intern/

    引用:
    2021年2月26日にアメリカ合衆国下院による公聴会が開かれました。この中でSolarWindsのサーバーが「solarwinds123」というセキュリティ性の低いパスワードで保護されていた件について議員に質問されたSolarWindsのCEOは、「インターンの間違い」に関連した出来事と説明しました。
     日本でよくある,業務委託が・・・のやつかな.

    追記 2021/03/12

    ロシア政府支援のハッカーによるSolarWinds製品を悪用した大規模ハッキングの影で中国のハッカーも同製品にマルウェアを仕掛けていたことが明らかに
    https://gigazine.net/news/20210309-supernova-web-shell-linked-china/

    引用:
    この大規模なサプライチェーン攻撃とは別に、中国のハッキンググループもOrion Softwareのアップデートファイルにマルウェアを仕掛けていたと報じられています。
     穴があったら,隙間なく入り込まれてしまうわけだ.

    SUPERNOVA: 斬新な .NET Webシェル
    https://unit42.paloaltonetworks.jp/solarstorm-supernova/

    引用:
    Webシェル自体は通常、スクリプトページに埋め込まれたマルウェアロジックであり、そのほとんどが、インタープリタ型プログラミング言語かコンテキスト(最も一般的には PHP、Java JSP、VBScript/JScript ASP、C# ASP.NET)で実装されています。Webシェルは、リモートサーバーからコマンドを受信し、Webサーバーの基盤となるランタイム環境のコンテキストで実行されます。
     寝る前に読むには,難易度が高い.自分で分析することは無理.

    JSOC INSIGHT vol.28

    カテゴリ : 
    セキュリティ » 文献・統計・参考資料
    ブロガー : 
    ujpblog 2021/1/26 23:00
     定期レポート.2020年1月1日〜2020年3月31日までの集計期間だが.

    JSOC INSIGHT vol.28
    https://www.lac.co.jp/lacwatch/report/20210125_002411.html

     CirtixのNetScaler(CVE-2019-19781)と,Apache Tomcat(CVE-2020-1938) への攻撃が多かった模様.
     こんなニュース.

    ルータなどで広く利用されるDNSに脆弱性「DNSpooq」が判明
    https://www.security-next.com/122653

     海外製のルータかな?と思って確認.

    JVNVU#90340376 Dnsmasq における複数の脆弱性 (DNSpooq)
    https://jvn.jp/vu/JVNVU90340376/index.html


     ヤマハは,「脆弱性情報提供済み」となってますね.どういう意味かというと.「調整機関から脆弱性情報の提供をしている」なのだそうです.
     つまりまだ,調査中なのかな.


    脆弱性レポートの読み方
    https://jvn.jp/nav/jvnhelp.html



     経過観察かな

    BitLockerバイパス

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/26 19:06
     BitLockerが破られたのではなくて,「回避」だね.たしかにバイパスだし.

    Windowsのストレージ暗号化機能「BitLocker」をバイパス可能な脆弱性が報告される
    https://gigazine.net/news/20210118-windows-bitlocker-bypass/

     まぁ,メニューの並びとか,複数条件はありそうだが.

     起動ドライブ丸ごと暗号化してOS起動時に聞いてくるタイプだと,関係ないかな.

    MyEtherWallet

    カテゴリ : 
    セキュリティ » スパム・フィッシング
    ブロガー : 
    ujpblog 2021/1/26 11:27
     数週間前,仮想通貨が高騰しているという話題もあったけれど,その関連かな.


     スパムアサシンでもApple Mailでも迷惑メールとして判定されています.

     メールの内容は古典的な模様.

    引用:
    MyEtherWalletをご利用いた だきありがとうございますが、アカウント管理チームは 最近MyEtherWalletアカウントの異常な操作を 検出しました。
    アカウントを安全に保ち、盗難な どのリスクを防ぐため、アカウント管理チームによってアカウントが停止されています。次のアドレスでアカウントのブロックを解除することができます。
     送信先のIPアドレスは中国.


     現在は汚れたレポートはない模様.

    防衛省サイバーコンテスト

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/25 2:14
     昨年秋,防衛技官(サイバーセキュリティ要員)の選考採用試験というのが話題になったけれど,今度はコンテスト.

    防衛省サイバーコンテスト 参加者募集中
    https://www.mod.go.jp/j/approach/defense/cyber/c_contest/

     参加のためにはまず200人は先着順かな.

    引用:
    6 参加者に準備をいただくもの
    PPTPまたはL2TP/IPsecを用いてVPN接続が可能なネットワーク環境
    Linux又はWindowsが動作するパソコン
     Let's Noteを使うか...

    コインチェック その3

    カテゴリ : 
    セキュリティ » 事故・事件
    ブロガー : 
    ujpblog 2021/1/25 2:07
     最近,テレビCMでコインチェックをよく見るようになった.

    流出NEM交換容疑、31人立件 ダークウェブで計188億円
    https://this.kiji.is/725032557304709120

    引用:
     2018年に暗号資産(仮想通貨)交換業者「コインチェック」から約580億円分のNEM(ネム)が流出した事件で、警視庁は22日、盗まれたネムと知りながら他の仮想通貨に交換したとして、組織犯罪処罰法違反(犯罪収益収受)の疑いで、これまでに13都道府県に住む23~43歳の男31人を立件したと明らかにした。

     そしてJK17という人の話題は忘れていたけれど,この事件の捜査協力していたという肩書きの人が,今日のバラエティ番組で「野良WiFiを探す」コーナーにでてた.
    引用:
    CiscoのSD-WAN、DNA Center、Smart Software Manager Satellite製品に複数の脆弱性が発見されており、そのうち最も深刻なものは、システム権限で任意のコードを実行できる可能性があります。
    SD-WANは、クラウドベースのネットワークアーキテクチャに使用されている
    DNA Centerは、Digital Network Architecture製品の管理プラットフォームです。
    スマートソフトウェアマネージャーは、エンタープライズ製品のアクティベーションキー/ライセンスマネージャーです。
    これらの脆弱性のうち最も深刻な脆弱性を悪用することに成功すると、攻撃者はシステム権限で任意のコードを実行することができ、攻撃者はデータの閲覧、変更、削除を行うことができます。

    影響を受けるシステム

    Cisco IOS XE SD-WAN バージョン 16.12.4 より前のバージョン
    Cisco IOS XEユニバーサル17.2、17.3、17.4
    Cisco SD-WAN 18.Xバージョン18.4.5以前のバージョン
    Cisco SD-WAN 19.2.Xバージョン19.2.2以前のバージョン
    Cisco SD-WAN 19.3.0 より前のバージョン
    Cisco SD-WAN 20.1、20.3、20.4 より前のバージョン
    Cisco SD-WAN vBond Orchestrator
    Cisco SD-WAN vEdge クラウド ルーター
    Cisco SD-WAN vEdge ルーター
    Cisco SD-WAN vManage ソフトウェア
    Cisco SD-WAN vSmart コントローラ
    1.3.1以前のDNA Centerソフトウェアのバージョン
    Cisco Smart Software Manager Satellite 6.3.0以前のバージョン

    以下の対応をお勧めします。

    適切なテストを行った後、直ちにCiscoが提供するアップデートをインストールしてください。
    外部からのサービスが必要な場合を除き、ネットワーク境界で外部アクセスをブロックする。グローバルアクセスが必要ない場合は、ネットワーク境界で脆弱なホストへのアクセスをフィルタリングする。
    すべてのシステムとサービスに最小特権の原則を適用し、すべてのソフトウェアを最小のアクセス権を持つ非特権ユーザとして実行する。

     最近だとこういうのもある.

    シスコの古いRVルータはセキュリティアップデートの提供なし、確認を
    https://news.mynavi.jp/article/20210118-1657049/

    対象機種はこれ.

    RV110W Wireless-N VPN Firewall
    RV130 VPN Router
    RV130W Wireless-N Multifunction VPN Router
    RV215W Wireless-N VPN Router

    引用:
    シスコはこれら脆弱性を修正したファームウェアをリリースしないと説明しているほか、問題を回避する方法も公開していない。
    なぜなら、上記の製品はすでにサポート終了を迎えているためだ。サポートが終了した製品の情報は次のページにまとまっている。
     まぁ,サポート終了しているの,脆弱性があることを伝えているだけで十分だと思うけどね.

    Cisco Small Business RV110W, RV130, RV130W, and RV215W Routers Remote Command Execution and Denial of Service Vulnerabilities
    https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-rv-overflow-WUnUgv4U

    Bug Bounty

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/19 0:28
     ちょっと古いけれどこんな記事が.

    ホワイトハッカーが脆弱性を検証する「Bug Bounty」が正式サービス開始、バイドゥなどが導入
    https://jp.techcrunch.com/2016/03/02/bug-bounty/

     3年ほど前,擬似マネーシステム?の運用を行っていた際に,進捗会議で「賞金稼ぎが来た」という話題になった.
     別に物理的にきたわけではなく,サイトの正式な問い合わせ窓口からの連絡.

     「致命的なバグを見つけた.バグを教えてあげるから賞金をよこしなさい(意訳)」

     身元を調べると,有名なバグハンターで,値切りつつ対価をお支払いして,バグを教えてもらい,対応策まで指南してもらったそうです.

     よくあるコーディング間違いとか,設定漏れとか1つのソースからあちらこちらのサイトをチェックして声かけ活動しているのかな.ゲーム感覚だね.というか,オンラインゲームのチートとやることは同じ.

    追記2021/02/25
    大手テック企業にハッキングしまくり、合法的に13万ドルを稼いだ男
    https://www.gizmodo.jp/2021/02/this-researcher-hacked-into-35-major-tech-companies-including-microsoft-tesla-and-netflix.html

     これは副業にできたらかっこいいかな.
     (このブログの)どこのカテゴリが良いのか悩む.

    JSSEC、『Androidアプリのセキュア設計・セキュアコーディングガイド』2020年11月1日版を公開
    https://www.jssec.org/report/20201101_securecoding.html

     ま,必要になった時に参照.

    追記2021年10月29日

    『Androidアプリのセキュア設計・セキュアコーディングガイド』【2021年10月19日版】
    https://www.jssec.org/report/20211019_securecoding.html

    UDRP

    カテゴリ : 
    セキュリティ » スパム・フィッシング
    ブロガー : 
    ujpblog 2021/1/14 0:27
     このドメイン,フィッシングサイトとか悪意のあるサイトに使われているのでテイクダウンさせたいなぁ〜と思った時にどうするか.

     UDRPで言いつけるみたい.当然,素人が言いつけたところで,すぐには動かないだろうけれど.

    UDRP(Uniform Domain Name Dispute Resolution Policy:統一ドメイン名紛争処理方針
    https://www.nic.ad.jp/ja/drp/udrp.html

     10年くらい前に関わったアパレルだと,新ブランドを作る際に「周辺ドメインは全部ゲット」をしていたな.その時は商標侵害が目的だったけれど,これも同じ.

     となると,騙られたサイトが申し入れをするのか,セキュリティ会社が申し入れをするのか,その両方か.あるいはサーバの運営会社の判断でテイクダウンするかとかかな.
     三井住友カードを騙るフィッシングメールを語る.
     朝一番に気づいたので,分析してみた.



    引用:
    いついつも三井住友カードをご利用いただきありがとうございます。

    いつも三井住友カードをご利用いただきありがとうございます。
    弊社では、お客様に安心してカードをご利用いただくことを目的に、
    第三者による不正使用を防止するモニタリングを行っています。
    当社の検出を経て、第三者が不正利用されてる恐れがあります。
     いつもいつも!

     至至急! というのでサイトにアクセス.


     ブラウザでブロックされてない模様.
     不適切なIDと雑多なパスワードでログインしてみる.


     ログインできたのでテスト用のカード番号に似た数字や期限切れの有効期限,存在しない2月31日の誕生日などを正確に入力.


     さらっと本物のページにリダイレクトされた.クレカの番号もチェックされなかったから,バリデーションも甘い.手抜き.


     メールヘッダを見ると,誘導先とは違うFQDNから送られている..cnなので中国ドメイン..cnドメインは今は中国でしか取得できないはず.


     VirusTotalでの評価はすでにフィッシングサイトと認識.


     urlscan.ioでもマリシャス評価.


     マリシャスなフィッシングサイトのIPアドレスは,アメリカにある.


     メールの送信元その1のIPアドレスは,中国.


     メールの送信元その2のIPアドレスも,中国.


     そして先ほどMicrosoft Edgeでアクセスすると,Microsoft Defender SmartScreenが警告してくれました.
     警告を無視すると,まだサイトにアクセスできるので,テイクダウンまでは進められてない模様.

     やっぱりこのタイムラグかなぁ.雨後の筍のように増殖するフィッシングサイトを見つけ続けるのは難しいから,「しらばく放置」だね.

    ホワイトハッカー養成

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/13 22:36
     こんなニュースが.

  • ホワイトハッカー220人養成 五輪組織委
    https://www.sankei.com/affairs/news/210104/afr2101040010-n1.html

    引用:
     東京五輪・パラリンピックの開会式を約半年後に控え、大会組織委員会がサイバー攻撃に対処する要員「ホワイトハッカー」を220人養成したことが4日、分かった。

     大会組織委員会のプレスリリースがどこにあるのかわからないけれど,去年,アメリカで「ブラックリスト」のブラックが黒人差別を連想させると話題になっていた頃があったなぁ.
     ちなみに,海外ニュースだと,"ethical hackers" 「倫理的なハッカー」となっている.

  • Tokyo 2020 train "ethical hackers" to counter potential cyber-attacks
    https://www.insidethegames.biz/articles/1102669/tokyo-2020-train-ethical-hackers


    追記
     元ネタは毎日新聞だそうだ.

  • サイバー攻撃に対処 東京オリンピック組織委、「ホワイトハッカー」220人養成
    https://mainichi.jp/articles/20210104/k00/00m/050/178000c
  •  テレビでも実名報道だったし,結構な扱いだったかな.

  • 楽天「転職元の機密流出で社員逮捕」仰天の弁明
    真っ向からぶつかるソフトバンクと楽天の主張
    https://toyokeizai.net/articles/-/403493

    引用:
    2019年12月31日までソフトバンクに在籍していたエンジニアが、最新の5Gネットワークに関する営業秘密を不正に持ち出し、翌日の2020年1月1日には競合の楽天モバイルに転職していたという事件だ。
     転職は経験者採用なので経験を期待しているけれど,情報持ち出しは期待してないはず.自分用のメモ的なものだろうな.

     以前,勤めていたソシャゲーの会社が倒産した直前,仕事が取れないモヒカン頭の営業が,PCを持ってトンズラ.トンズラの際に重要な取引先へ花見で口が滑ったとかで情報を漏洩して,倒産の引き金を引いた事件があった.

     その後,弁護士を通してPCを返却してもらい,PCのファイル復活をさせたらSVNからソースコードを抜き出していた痕跡がでてきた.

     その証拠を元に社長が機密情報漏洩による損害賠償をしようと破産弁護士と話をしていたのだけれど,ソースコードをSVNにダウンロードした証拠はあっても「別のPCに持ち出しせずに消した」と言われれば成立しないから,訴えるのは厳しいと言ってた.
     そもそも,花見で口が滑った件も周りからの証言で録音とか物的証拠もないので,これも難しい.社長が悔しそうにしていたな...そのモヒカン,盗んだソースコードでキャラクターもそのままのアプリをリリースしているけれどやっぱるヒットせず,中国にトンズラしたみたいだ.

     そしてなんか既視感があるとおもったら・・・

  • ソフトバンク機密情報漏洩 露幹部職員が出国か
    元社員は自宅からサーバーにアクセス疑い
    https://www.sankei.com/affairs/news/200210/afr2002100033-n1.html

    引用:
     在日ロシア通商代表部の幹部職員の求めに応じ、大手通信会社「ソフトバンク」の元社員が機密情報を持ち出したとされる事件で、情報を受け取ったとみられる同部幹部職員で外交特権を持つ男が10日、日本を出国したとみられることが分かった。警視庁公安部は男が元社員をそそのかしたとみており、近く不正競争防止法違反の教唆容疑で書類送検する方針。
     1年前か.この時は「逮捕されたソフトバンク元社員」とされているけれど,今回は元ソフトバンクで,今回は「楽天モバイル社員」ということだな.

     ここで気になるのは,ログ保存期間だな.
  •  少しだけ報道されたこの案件.



    引用:
    学外のイベント管理サービスに登録していた本学の学部用メールアドレス利用者のメールアカウントとパスワードが、同サービス運営会社が第三者による不正アクセスを受けた際に流出

     迷惑がかかるから明言されてないけれど「イベント管理サービス」で情報流出したのはピーティックスだろうね.そのIDが使われてログインされた模様.

    不正アクセスによる迷惑メールの送信について - 愛媛大学
    https://www.ehime-u.ac.jp/post-143243/

     私のところにもその11月27日にメールが来ていてピーティックスの不正アクセス事件 その7 さっそくフィッシングメール到着に分析結果を載せてみたけれど,その時は愛媛大学ではなかったな.別の3万5千通にメールが飛んで行ったのだろう.

    愛媛大に不正ログイン 迷惑メール3万5000件送信
    https://www.itmedia.co.jp/news/articles/2101/05/news057.html
     定期的にチェック対象のトレンドマイクロのブログ.

    2021年セキュリティ脅威予測
    https://blog.trendmicro.co.jp/archives/26881

    引用:
    2020年、業務体制が分散型に移行する中、デバイスやソフトウェアの再配置などが試みられました。攻撃者は、こうした状況に伴う企業のセキュリティ態勢のギャップに便乗し、リモートワークでのセキュリティ上の弱点やサポートの準備不足などを利用するでしょう。
     変化点に,ノウハウの欠落が出やすいから,盲点も出やすいだろうね.
     内閣サイバーセキュリティセンター(NISC)からの注意喚起.
     2020年春以降,これまで何度か出たテレワーク関連の注意喚起へのリンク集になってますね.

    緊急事態宣言(2021 年 1 月 7 日)を踏まえたテレワーク実施にかかる注意喚起
    https://www.nisc.go.jp/press/pdf/20210108_caution_press.pdf
     設定不備によるセキュリティ事故,最近のトレンドになったな.

  • コロナ陽性者の個人情報9500人分が流出 クラウドのアクセス権を誤って公開状態に 福岡県が謝罪
    https://www.itmedia.co.jp/news/articles/2101/06/news130.html

    引用:
     福岡県は1月6日、県が管理していた新型コロナウイルス感染症の陽性者9500人分の氏名、住所などの個人情報がクラウドサービス上で外部から閲覧できる状態だったと発表した。
     機微すぎるデータ...

  • トヨクモ、メールアドレスなど最大1948件流出 外部サーバー設定の検証不足
    https://www.jiji.com/jc/article?k=2021010801015
    引用:
     トヨクモは8日、顧客のメールアドレスなど最大1948件の情報が流出した可能性があると発表した。同社は、災害時に社員の安否などを確認するメール送信システムを企業に提供している。流出した可能性があるのは、メールアドレスやメールの件名などで、外部からこれらの情報を見られる状態となっていた。

    トヨクモという会社,トヨタと関係あるのかと思ったらサイボウズ系だった.
  •  そろそろ年末年始の長期休暇も終わるんだけれど,次回,5月の連休時に役にたつかな.

    年末年始に見直したいセキュリテイ:長期休暇前にセキュリテイ担当者が実施すべきこと。
    https://news.yahoo.co.jp/byline/ohmototakashi/20201225-00214338/

     今時だなと思ったのがこれ.

  • バックアップの取得及び、オフラインでの保管
  • 会社資産に対するリモートアクセスを日本からに限定しておく
  • パスワードがなくなる日

    カテゴリ : 
    セキュリティ » ニュース・徒然
    ブロガー : 
    ujpblog 2021/1/8 19:31
     んー.

    2020年は「パスワードをなくす準備は整った」--マイクロソフトが振り返り
    https://japan.zdnet.com/article/35164287/

     銀行のパスワードは4桁なんだろうけど,無くなってないなぁ.生体認証も,生体認証情報が漏れた時に取り返しがつかない問題は解決してないし.
     自分のメアドと本名がセットで漏洩してしまい,その直後からフィッシングメールやFacebookへの不正ログイン試行が増えたピーティックスの不正アクセス事件.
     その後,どういう対応を取るのかと,不定期にチェックしていたのですが,しれっとトップページから情報が消えていました.


     公式ツイッターに,アナウンスがでていました.気付かないよ...



     PDFでレポートが出てたので確認してみる.

    弊社が運営する「Peatix( https://peatix.com/ )」への不正アクセス事象に関する 第三者調査機関による調査結果のご報告と今後の対応について
    https://announcement.peatix.com/20201216_ja.pdf

     以下,時系列文をピックアップ.

  • 2020年11月9日に情報流出を確認
  • 2020年11月12日に2020年10月16日から10月17日にかけて不正アクセスが判明
  • 2020年11月15日パスワードリセット
  • 2020年11月17日〜23日にかけて電子メールで利用者に連絡.

     おかしいなぁ.Pwnedで私のメアドを調べると,2019年1月の漏洩となっている.

    引用:
    Peatix: In January 2019, the event organising platform Peatix suffered a data breach. The incident exposed 4.2M email addresses, names and salted password hashes. The data was provided to HIBP by dehashed.com.

    Compromised data: Email addresses, Names, Passwords

    Peatixです。2019年1月、イベント開催プラットフォームPeatixがデータ漏洩に見舞われました。このインシデントでは、4.2Mのメールアドレス、名前、塩漬けのパスワードハッシュが公開されました。データはdehashed.comによってHIBPに提供されました。

    侵害されたデータ メールアドレス、名前、パスワード

     2020年10月16日から10月17日にかけても不正アクセスがあったのだろうけれど,それ以外にもアクセスがあったのだろう.そしてログがないから調べられない的なことかな.

  • 攻撃者の属性及び不正アクセスの具体的方法の詳細については、技術的に特定できない

     こうあるし.

     お客様に対しては,お詫び文と,パスワードリセットのお願いしかないね.この程度だと金銭的保障などは無いのか.
  • GTUBE

    カテゴリ : 
    セキュリティ » ツール
    ブロガー : 
    ujpblog 2021/1/7 12:55
     メールサーバで,スパム判定機能が動作しているかチェックするための呪文.

    GTUBE
    https://ja.wikipedia.org/wiki/GTUBE

     文字列はこれ.
    XJS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X
    
     Gmailから,新メールサーバへGTUBEの文字列を入れたメールを送付したところ,スパム判定しました.


     これで少しは安心かな.

    SolarWinds Orion その3

    カテゴリ : 
    セキュリティ » 脆弱性情報/注意喚起
    ブロガー : 
    ujpblog 2021/1/5 22:22
     米国の政府系組織で導入されているSolarWinds Orionにロシア系ハッカーがマルウェアを仕込んだ問題.

    マイクロソフトのソースコードをSolarWinds悪用のハッカーが閲覧した形跡
    https://japan.cnet.com/article/35164530/

    引用:
    SolarWindsのサプライチェーンに対するサイバー攻撃に関与したハッカーが、Microsoftの少数の社内アカウントにアクセスした可能性があり、このうちの1つを利用して同社のソースコードリポジトリーにアクセスし、コードを閲覧したという。Microsoftが米国時間12月31日に明らかにした。
     Microsoftが保有するソースコードなんて,中の人がたくさん読んでいるし持って帰ったりしているだろうから,それほど驚くことじゃないけれどね.
     キッズオススメ設定にしてもメールが来る.
     そしてなぜかMyドコモのページで,指定受信設定の画面が出てこなくなった.

     仕方ないので,PCのメーラでホワイトリスト運用することにした.
     ピーティックスで漏洩したメールにフィッシングメールがくるシリーズ.




    引用:
    UCカ一ドアトユ一-ネット!ダイル外をこ~利用いただき、誠にありがとうざいます
     「ダイル外」とは? 他にも「※ぶこのメ一ルでは、」ってある.「ぶこのメール」とは?
     URLを叩いて確認してみる.


     ロボット排除のためのパズル認証がある風だが,表示されてない.
     本物のサイトにアクセス.


      本物のURLにアクセスしたことがある人は,パズル認証がないことに気づいているかどうか.

     でもパズル認証の運用方法も注意.パズル認証を出すとログインエラー率が高くなり問い合わせも増えるので,出すタイミングや出す場所とかは調整することが多い.偽物のサイトを作るなら,作りやすいものにすれば良いのに.
     このサイトは左側のログイン画面だけを悪意のあるサイトに作り変えて,右側の案内部分は本物のサイトを使っているという特徴がある.

     仕方ないので適当なクレジットカード番号を入力してログインすると,クレジット番号を入力する画面が表示.


     思いついた数値を入力.有効期限は2月31日を設定.暗証番号は,誰かの結婚記念日を.
     そして「次へ」ボタンを押すと・・・


     公式サイトに飛ばされました.確認ページとかもないので,非常に作りが悪い.

    広告スペース
    Google