乗り換えすら検討すべき三つのベンダとは ~ ランサム犯の標的にならないために | ScanNetSecurity
2026.01.12(月)

乗り換えすら検討すべき三つのベンダとは ~ ランサム犯の標的にならないために

 GreyNoise はさらに 3 つのベンダーの名前を挙げ、製品で発見される「重大な欠陥の懸念すべきパターン」があるとして非難した。ひとつめのベンダーは 2024 年早々に前述のゼロデイ攻撃に見舞われ、速やかにパッチを当てるのに苦労した。このパターンは 2025 年 1 月にも繰り返された。GreyNoise はこのベンダーを完全に見限ることさえ勧めている。

国際 TheRegister
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog 全 1 枚 拡大写真

 新たな調査によると、攻撃者たちは、ランサムウェア攻撃を実行するのに役立つことで知られる脆弱性のデータベースを活発に監視しているらしい。

 GreyNoise の年次報告書『Mass Internet Exploitation Report』は今週、2024 年のデータとして、CISA の「Known Exploited Vulnerability(KEV:既知の悪用された脆弱性)」カタログに登録されているバグの 28 %が、ランサムウェア犯たちにも利用されていたことを明らかにした。

 攻撃者たちが KEVリストを有用なツールと見なして攻撃の計画に役立てていたと考えるのは、論理的な想定である。このリストには他の者たちが悪用に成功した脆弱性が登録されており、それらの脆弱性がランサムウェア攻撃で使用されたかどうかが示されている。また、通常は、悪用の仕組みを説明するすべての関連文書へのリンクも提供されている。

 KEV プログラムは、米国の公共部門におけるセキュリティパッチの適用状況を改善することを目的としている。しかし、意図的ではないものの、民間部門にも歓迎すべき効果をもたらしていることを示唆するエビデンスがある。

 GreyNoise のデータは、KEV カタログに登録されているすべての脆弱性が、ランサムウェア犯たちに攻撃のインスピレーションを与えたわけではないことを示している。バグの中には、CISA によって KEV カタログに追加される少し前に、恐喝者によって悪用されていたものもあった。

 そのような事例のひとつが「Cleo Harmony」におけるリモートコード実行(RCE)の問題(CVE-2024-50623)だ。GreyNoise によると、この脆弱性は 2024 年初頭にはすでに悪用されていたが、大規模な悪用キャンペーンが始まる 12 月まで KEVリストに載らなかった。

 また、Progress の「Kemp LoadMaster」における最高危険度評価(スコア 10)のコマンド実行脆弱性(CVE-2024-1212)の事例もある。この脆弱性は 2024 年 2 月に「National Vulnerability Database」に開示されていたが、11 月まで KEV カタログには追加されなかった。

 しかし大半のケースでは、脆弱性は通常、活発な悪用が見つかる前ではないにしても、悪用が確認されてからわずか 1 週間から 2 週間以内に CISA のリストに掲載されていた。


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  2. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  3. 埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

    埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

  4. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

  5. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

ランキングをもっと見る
PageTop