(Translated by https://www.hiragana.jp/)
「脆弱性」の悪用が深刻化 “あのブラウザ”や“あのGPU”も標的に:「スパイウェア」「脆弱性悪用」がもたらす脅威【後編】 - TechTargetジャパン セキュリティ

脆弱ぜいじゃくせい」の悪用あくよう深刻しんこく “あのブラウザ”や“あのGPU”も標的ひょうてき「スパイウェア」「脆弱ぜいじゃくせい悪用あくよう」がもたらす脅威きょうい後編こうへん

IT製品せいひんひそむ「脆弱ぜいじゃくせい」をねらった攻撃こうげきひろがっている。攻撃こうげきしゃおもねらうのは“人気にんき製品せいひん”の脆弱ぜいじゃくせいだ。どのようなIT製品せいひん脆弱ぜいじゃくせい悪用あくようしているのか。脆弱ぜいじゃくせい悪用あくようした攻撃こうげき実態じったいとは。詳細しょうさいてみよう。

2023ねん07がつ15にち 0815ふん 公開こうかい
[Arielle WaldmanTechTarget]

 Googleの脅威きょうい分析ぶんせき部隊ぶたいThreat Analysis Group(TAG)は、同社どうしゃの「Android」やAppleの「iOS」といったモバイルOSの脆弱ぜいじゃく(ぜいじゃく)せい悪用あくよう活発かっぱつしていると説明せつめいする。攻撃こうげきしゃほかにもWebブラウザやドライバといった、さまざまなIT製品せいひん脆弱ぜいじゃくせい悪用あくようし、攻撃こうげき仕掛しかけている。これまでどのような脆弱ぜいじゃくせい悪用あくよう攻撃こうげきがあったのか。

“あの人気にんきブラウザ”も標的ひょうてきに 攻撃こうげき手口てぐち対処たいしょほう

 2022ねん12月にTAGが観測かんそくした一連いちれん攻撃こうげき攻撃こうげきキャンペーン)は、Samsung ElectronicsのWebブラウザ「Samsung Internet Browser」(Galaxyブラウザ)の脆弱ぜいじゃくせい悪用あくようし、アラブ首長しゅちょうこく連邦れんぽう(UAE)ないのデバイスを標的ひょうてきとしていた。Googleのセキュリティエンジニアであり、TAGのメンバーであるクレメント・レシーニュによると、攻撃こうげきしゃはプログラミング言語げんご「C++」でかれたスパイウェアぐん使つかい、標的ひょうてきデバイスのデータの解読かいどく盗難とうなん目指めざしていた。

 攻撃こうげきしゃがこの攻撃こうげきキャンペーンで使用しようした脆弱ぜいじゃくせいひとつが「CVE-2022-22706」だ。CVE-2022-22706は、半導体はんどうたい設計せっけい大手おおてArmのGPU(画像がぞう処理しょりプロセッサ)「Mali」のドライバの脆弱ぜいじゃくせいで、標的ひょうてきデバイスへの不正ふせいアクセスを可能かのうにする。CVE-2022-22706についてはGoogleが2022ねん12月にArmに報告ほうこくし、2023ねん1がつにArmが修正しゅうせいしたという。

 GoogleのWebブラウザ「Chrome」に存在そんざいしていた脆弱ぜいじゃくせい「CVE-2022-3038」も、この攻撃こうげきキャンペーンで攻撃こうげきしゃ使用しようした。TAGによると、Googleは2022ねん8がつにCVE-2022-3038を修正しゅうせいしたものの、標的ひょうてきデバイスではパッチ(修正しゅうせいプログラム)が適用てきようされていなかった。

 TAGは2022ねん11月、イタリアやカザフスタン、マレーシアで、AndroidとiOSのデバイスをねらった攻撃こうげき観測かんそくした。この攻撃こうげきで、攻撃こうげきしゃ積極せっきょくてき悪用あくようした脆弱ぜいじゃくせい以下いかとおりだという。

  • オープンソースのWebブラウザ「Chromium」のゼロデイ脆弱ぜいじゃくせい(パッチ提供ていきょう脆弱ぜいじゃくせい)「CVE-2022-4135」(Googleが2022ねん11月に修正しゅうせい
  • オープンソースのHTMLレンダリングエンジン「WebKit」にたいして、任意にんいのプログラム実行じっこう可能かのうにする脆弱ぜいじゃくせい「CVE-2022-42856」(Appleが2022ねん3がつ修正しゅうせい

 TAGは脆弱ぜいじゃくせい対策たいさくにおいて、ユーザー企業きぎょうによるパッチ適用てきよう重要じゅうようせい強調きょうちょうする。「パッチ適用てきようは、脆弱ぜいじゃくせい悪用あくよう攻撃こうげき対抗たいこうするためのもっと有効ゆうこう方法ほうほうだ」とレシーニュべる。

関連かんれんキーワード

サイバー攻撃こうげき | マルウェア | セキュリティ


TechTargetはつ 先取さきどりITトレンド

米国べいこくTechTargetの豊富ほうふ記事きじなかから、最新さいしん技術ぎじゅつ解説かいせつ注目ちゅうもく分野ぶんや製品せいひん比較ひかく海外かいがい企業きぎょうのIT製品せいひん導入どうにゅう事例じれいなどを厳選げんせんしておとどけします。

ITmedia マーケティング新着しんちゃく記事きじ

news051.jpg

「AI擬態ぎたいビジョン」とは? LIVE BOARDと電通でんつう電通でんつうクリエーティブXが共同きょうどう開発かいはつ
LIVE BOARDと電通でんつう電通でんつうクリエーティブXは、画像がぞう生成せいせいAIを活用かつようした「AI擬態ぎたいビジョン」をとも...

news031.jpg

Liquid Death幹部かんぶかたる カオスぎる新興しんこうブランドが大手おおてつぶされないためのたたかかた
かんりのただのみず」をだいヒットさせた気鋭きえい飲料いんりょうブランドLiquid Death。どうブランドでク...

news056.jpg

世界せかいのCMOはいまなにかんがえているのか?――電通でんつうグループ「CMO調査ちょうさレポート2024」を
電通でんつうグループが世界せかい主要しゅよう14市場いちばにおける企業きぎょうのCMO950にん対象たいしょう実施じっしした調査ちょうさ結果けっかから...