セキュリティ運用サービス月次レポート 2024年1月

坂西寿麻

1. サイバー攻撃検知状況

  • ・当月発生したインシデントの所感

2024年1月はセキュリティ運用サービスを提供させていただいているお客様で以下のようなインシデントがありました。

当月は特に印象的なインシデントはありませんでした。


  • ・当月検知した攻撃についての所感

当月発生した攻撃について直近公開の脆弱性を対象としたものとして以下の攻撃を検知していました。
Atlassian Confluenceのリモートコード実行の脆弱性(CVE-2023-22527)
本脆弱性は2024年1月16日公開されました。
この脆弱性に対する攻撃を当SOCでも早速検知していましたのでIoC情報を示します。
範囲では以下のIPアドレスから攻撃が行われていました。
116.198.40[.]76
125.76.87[.]134
14.225.53[.]21
193.8.172[.]178
43.136.96[.]91

Ivanti Connect SecureおよびIvanti Policy Secureの認証バイパスの脆弱性(CVE-2023-46805)
本脆弱性は2024年1月10日公開されました。
この脆弱性に対する攻撃を当SOCでも早速検知していましたのでIoC情報を示します。
範囲では以下のIPアドレスから攻撃が行われていました。
37.19.207[.]89

2.脆弱性情報

米国CISA(サイバーセキュリティー・インフラセキュリティー庁)が公開しているKEV(悪用が確認されている脆弱性一覧)から2024年1月に追加されたものを抽出しました。
悪用が確認されている事から緊急性の高い脆弱性と考えられる一方で日本国内では採用が稀なソフトウェアが多いため、JPCERT/CC等の日本国内組織からも注意喚起されている脆弱性は要注意としてマークしています。

要注意脆弱性番号ベンダ製品脆弱性名
CVE-2023-29300AdobeColdFusionAdobe ColdFusion Deserialization of Untrusted Data Vulnerability
CVE-2023-38203AdobeColdFusionAdobe ColdFusion Deserialization of Untrusted Data Vulnerability
CVE-2023-27524ApacheSupersetApache Superset Insecure Default Initialization of Resource Vulnerability
CVE-2022-48618AppleMultiple ProductsApple Multiple Products Improper Authentication Vulnerability
CVE-2023-41990AppleMultiple ProductsApple Multiple Products Code Execution Vulnerability
CVE-2024-23222AppleMultiple ProductsApple Multiple Products Type Confusion Vulnerability
CVE-2023-22527AtlassianConfluence Data Center and ServerAtlassian Confluence Data Center and Server Template Injection Vulnerability
CVE-2023-6548CitrixNetScaler ADC and NetScaler GatewayCitrix NetScaler ADC and NetScaler Gateway Code Injection Vulnerability
CVE-2023-6549CitrixNetScaler ADC and NetScaler GatewayCitrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability
CVE-2016-20017D-LinkDSL-2750B DevicesD-Link DSL-2750B Devices Command Injection Vulnerability
CVE-2024-0519GoogleChromium V8Google Chromium V8 Out-of-Bounds Memory Access Vulnerability
CVE-2023-7024Google ChromiumWebRTCGoogle Chromium WebRTC Heap Buffer Overflow Vulnerability
CVE-2023-46805IvantiConnect Secure and Policy SecureIvanti Connect Secure and Policy Secure Authentication Bypass Vulnerability
CVE-2024-21887IvantiConnect Secure and Policy SecureIvanti Connect Secure and Policy Secure Command Injection Vulnerability
CVE-2024-21893IvantiConnect Secure, Policy Secure, and NeuronsIvanti Connect Secure, Policy Secure, and Neurons Server-Side Request Forgery (SSRF) Vulnerability
CVE-2023-35082IvantiEndpoint Manager Mobile (EPMM) and MobileIron CoreIvanti Endpoint Manager Mobile (EPMM) and MobileIron Core Authentication Bypass Vulnerability
CVE-2023-23752Joomla!Joomla!Joomla! Improper Access Control Vulnerability
CVE-2018-15133LaravelLaravel FrameworkLaravel Deserialization of Untrusted Data Vulnerability
CVE-2023-29357MicrosoftSharePoint ServerMicrosoft SharePoint Server Privilege Escalation Vulnerability
CVE-2023-7101Spreadsheet::ParseExcelSpreadsheet::ParseExcelSpreadsheet::ParseExcel Remote Code Execution Vulnerability
CVE-2023-34048VMwarevCenter ServerVMware vCenter Server Out-of-Bounds Write Vulnerability
2024年1月注意すべき脆弱性情報

3.セキュリティインシデント

  • 日本国内で発生したセキュリティインシデント

当月に日本国内で発生したセキュリティインシデントをリストアップしました。
実際は他にも多くのインシデントが発生していますが、話題性のあったものを中心に取り上げています。

公表日
発生日発生組織概要内容
2024/1/312021年1月5日~2023年11月15日ECサイト運営会社F個人情報漏えい同社が運営するWebサイトにクロスサイトスクリプティングの脆弱性があり、期間内に行われた決済情報(クレジットカード番号、住所など)が漏えいした可能性がある。被害規模は約5000名。
2024/1/262023/12/13釣り具メーカーO個人情報漏えい同社が設置していたVPNが不正アクセスされ、内部に侵入された。
侵入後、ランサムウェアをインストールされて発覚した。
暗号化されたデータの中に最大20万件の個人情報が含まれていたため、漏えいした可能性がある。
2024年1月セキュリティインシデント

4.その他

  • ・公的機関のお知らせまとめ

公的機関が発するセキュリティ関連の注意喚起や定期レポートをまとめた一覧を示します。
筆者独自の調査、取捨選択を行っているため全ての発信情報を網羅しているわけではないことをご了承ください。

公表日
表題発信元
2024/1/16CyberNewsFlash「GitLabのパスワードリセット機能における脆弱性(CVE-2023-7028)について」JPCERT/CC
2024/1/17サイバー警察局便りVol.22「公衆Wi-Fi、狙われていますよ!!(提供者向け)」(注意喚起)警察庁
2024/1/17サイバー警察局便りVol.23「あなたの家のWi-Fiが狙われています!」(注意喚起)警察庁
2024/1/18JPCERT/CC 活動四半期レポート[2023年10月1日~2023年12月31日]JPCERT/CC
2024/1/18JPCERT/CC インシデント報告対応レポート[2023年10月1日~2023年12月31日]JPCERT/CC
2024/1/18ソフトウェア等の脆弱性関連情報に関する届出状況[2023年第4四半期(10月~12月)]JPCERT/CC
2024/1/23サイバー警察局便りVol.24「身に覚えのない料金請求!画面に突然登録完了!」(注意喚起)警察庁
2024/1/23CyberNewsFlash「Apple製品のアップデートについて(2024年1月)」JPCERT/CC
2024年1月公的機関のお知らせまとめ

5.最後に

NECネッツエスアイではセキュリティ運用サービス(SOC)の他、Webアプリケーションファイアウォール、侵入防御システム、各種セキュリティ対策製品の導入支援や、お客様のシステム環境に最適な解決策のご提案を行うセキュリティコンサルティングサービスを提供しております。
お問い合わせフォームからお気軽にご相談ください。

ABOUT ME
Sakanishi Kazuma
Sakanishi Kazuma
SOC(Security Operation Center)サービス事業でアナリスト業務に従事。
記事URLをコピーしました
フッターバナー