「Confluence」にデータが侵害される重大な脆弱性 すぐに修正版の適用を
Microsoftは情報共有ツール「Confluence」に対するサイバー攻撃が2023年9月14日に始まったと報告した。攻撃は続いており、すぐにも修正版にアップグレードしなければならない。
Atlassianが提供する情報共有ツール「Confluence」(コンフルエンス)に対するサイバー攻撃が2023年9月14日から続いている(注1、注2)。
すぐにも対応が必要
Microsoftは「脆弱(ぜいじゃく)性が残っているConfluenceのアプリケーションを使用している組織は、直ちに修正版にアップグレードする必要がある」と警告した。アップグレードが完了するまでは、ユーザーはインターネットに接続すべきではない。
Microsoftの脅威インテリジェンスによると、中国と関連する攻撃者「Storm-0062」が、Confluenceのアクセス制御の脆弱(ぜいじゃく)性を悪用して、継続的に攻撃を続けている(注1)。この脆弱性のCVSSスコアは10.0と高い。
脆弱性「CVE-2023-22515」が悪用されると、攻撃者がリモートで管理者アカウントを作成でき(注2)、Confluenceのインスタンスにアクセス可能になる。実際に「Confluence Server」や「Confluence Data Center」の一部の顧客がこの攻撃を確認した。
35万件の悪用が確認された
Atlassianは2023年10月4日にこの脆弱性について顧客に警告し(注4)、Microsoftや他の専門家と協力して状況に対応している。
「当社の優先事項は顧客のインスタンスのセキュリティであり、Microsoftなどの業界をリードする脅威インテリジェンスパートナーと連携して、脆弱性への対応に関連して顧客を支援するための追加情報を入手した」(Atlassianの広報担当者)
サイバーセキュリティ事業を営むImpervaの研究者によると、Atlassianがこの脆弱性について最初に警告を発して以来、少なくとも35万件の悪用が確認されたという(注5)。これらの攻撃は主に米国とドイツのIPアドレスから発信され、米国のIT企業や金融サービス企業を標的にしていた。
サイバーセキュリティ事業を営むRapid7の研究者によると、彼らの顧客に対する直接的な攻撃は確認されていないものの、脆弱性を利用して(注6)攻撃者がConfluenceアプリケーションの設定を広範囲に変更できることを確認したという。
Rapid7のスティーブン・フューアー氏(主任セキュリティ研究者)は次のように述べた。
「当社が確認したもの以外にも悪用可能なエンドポイントや攻撃経路が存在する可能性が高い。攻撃者の活動は、単にConfluenceの新しい管理者アカウントの作成にとどまらない可能性が高いと私たちは考えている」
国際的なハッキングキャンペーン
「Storm-0062」は「DarkShadow」または「Oro0lxy」という名前で他の研究者から追跡されている。
司法省は2020年に、広東省国家安全局と連携していたとされる攻撃者Li Xiaoyu氏を起訴した。起訴状によると、Li氏はオンラインでOro0lxyという名前を使用していた。
起訴状によると、Storm-0062は10年以上にわたって米国や日本、欧州全域の企業を標的とした国際的な攻撃キャンペーンに加わっていた(注7)。キャンペーン期間中、攻撃者たちは製造業界や製薬業界、土木工学および産業工学の業界、ゲーム業界などのさまざまな業界を狙った。
攻撃者たちは「盗んだソースコードを公開する」と脅して、被害者から暗号通貨をゆすり取ろうとした。Storm-0062は、「Covid-19」のワクチンを開発している企業の脆弱性も探していた。
Microsoftの広報担当者は「Xに掲載された初期の警告以外に付け加えることはない」と述べた。FBI当局もコメントを控えた。
出典:Critical Atlassian Confluence CVE under exploit by prolific state-linked actor(Cybersecurity Dive)
注1:CVE-2023-22515 Detail(NIST)
注2:Microsoft Threat Intelligence(twitter Publish)
注3:CVE-2023-22515 - Broken Access Control Vulnerability in Confluence Data Center and Server(Atlassian)
注4:Atlassian Releases Security Advisory for Confluence Data Center and Server(CISA)
注5:Atlassian CVE-2023-22515 Blocked by Imperva(Imperva)
注6:CVE-2023-22515(ATTACKERKB)
注7:Two Chinese Hackers Working with the Ministry of State Security Charged with Global Computer Intrusion Campaign Targeting Intellectual Property and Confidential Business Information, Including COVID-19 Research(Office of Public Affairs)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
4
“壊してもいい”が現場を変えた 岩塚製菓、生産性1.3倍を生んだDX定着の条件
-
5
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
6
製造業の73%が「生成AIに仕事を頼みたいのに頼めない」理由とは
-
7
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
8
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
9
電子化した、ファイルサーバも捨てた なのになぜ、ファイルはどこにもない?
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー