マクロ無効化でも防げない MS製品のゼロデイ脆弱性を解説
Microsoft Officeにおける全てのバージョンのファイルに影響を与え、マクロ無効化でも防げない脆弱性「Follina」が発見された。有識者やMicrosoftの発表やガイダンスを基に、Follinaのゼロデイ脆弱性について解説する。
2022年5月27日、Microsoft Officeにおける全てのバージョンのファイルに影響を与える脆弱(ぜいじゃく)性が発見され、「Follina」と名付けられた。Follinaを悪用した攻撃はマクロ無効化でも防げないという。
セキュリティ企業の研究者やMicrosoftの発表やガイダンスを基に、Follinaのゼロデイ脆弱性について解説する。
対応方法は至ってシンプル セキュリティの基本を再確認
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(The Cybersecurity and Infrastructure Security Agency)は2022年5月31日(現地時間)、「Windows」のMicrosoftサポート診断ツールに影響を与える脆弱(ぜいじゃく)性の回避策について、管理者およびユーザーにガイダンスを確認するように促した(注1)。
セキュリティ関連企業Huntressのシニアセキュリティリサーチャーであるジョン・ハモンド氏によると、研究者のnao_secは2022年5月27日、VirusTotalで「CVE-2021-40444」に関わる攻撃を調べている最中に、OfficeファイルやRTFファイルを使用して任意のコードを実行できる脆弱性を発見した(注2)。脆弱性はセキュリティ研究者のケビン・ボーモント氏によって「Follina」と命名された。
2022年5月27日の「Twitter」への投稿によると、新しい脆弱性はベラルーシから提出された文書に関連しており、「Word」の外部リンクを使ってHTMLを読み込み、「ms-msdt」を使ってPowerShellコードを実行するものだった。ボーモント氏によると、この脆弱性は、RTFファイルを使用する場合、Officeにおける全てのバージョンのファイルで悪用可能だという(注3)。
新たなゼロデイ脆弱性とはいえ、防御はセキュリティの基本的な対策に帰結する。企業は、フィッシングやソーシャルエンジニアリングの攻撃の見抜き方をユーザーに教育することで攻撃を防げるという。
ハモンド氏はエンドポイントにパッチが適用されるまでは、悪意のある電子メールを特定して削除するようユーザーを教育することが最善の防御策になる」と述べる。当面企業は「msdt.exe」や「sdiagnhost.exe」など、Office製品で作成される不正な子プロセスに注意する必要があるという(注4、5)。
Microsoftは、トラブルシューターがリンクとして起動するのを防ぐ、「MSDT URLプロトコル」を無効にすることを回避策として提案した。Microsoftはまた、「Microsoft Defender Antivirus」を使用中の顧客に対して、クラウド配信による保護と自動サンプル送信をオンにするよう伝えている。これらは、ML(機械学習)を含めたAI(人工知能)を利用して、新しい未知の脅威を特定し、停止させる機能だ。
Microsoftはこの脆弱性に関するガイダンスを発表し、「CVE-2022-30190」の識別番号でセキュリティアップデートを公開した。同社はブログで「この脆弱性の悪用に成功した攻撃者は、プログラムのインストール、データの表示、変更、削除、新しいアカウントの作成が可能になる」と述べている。研究者は、今のところ既知のパッチは存在しないと話す。またCISAによると、Microsoftはこの脆弱性が活発に利用されていることを報告したという(2022年5月31日時点)。
なお、同脆弱はMicrosoftの6月月例セキュリティ更新プログラムで修正されている。
出典:Microsoft Office zero day leaves researchers scrambling over the holiday weekend(Cybersecurity Dive)
注1:Microsoft Releases Workaround Guidance for MSDT "Follina" Vulnerability
注2:Threat Advisory: Hackers Are Exploiting CVE-2021-40444
注3:Follina a Microsoft Office code execution vulnerability
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー