IT製品に潜む「脆弱性」を狙った攻撃が広がっている。攻撃者が主に狙うのは“人気製品”の脆弱性だ。どのようなIT製品の脆弱性を悪用しているのか。脆弱性を悪用した攻撃の実態とは。詳細を見てみよう。
Googleの脅威分析部隊Threat Analysis Group(TAG)は、同社の「Android」やAppleの「iOS」といったモバイルOSの脆弱(ぜいじゃく)性の悪用が活発化していると説明する。攻撃者は他にもWebブラウザやドライバといった、さまざまなIT製品の脆弱性を悪用し、攻撃を仕掛けている。これまでどのような脆弱性悪用攻撃があったのか。
2022年12月にTAGが観測した一連の攻撃(攻撃キャンペーン)は、Samsung ElectronicsのWebブラウザ「Samsung Internet Browser」(Galaxyブラウザ)の脆弱性を悪用し、アラブ首長国連邦(UAE)内のデバイスを標的としていた。Googleのセキュリティエンジニアであり、TAGのメンバーであるクレメント・レシーニュ氏によると、攻撃者はプログラミング言語「C++」で書かれたスパイウェア群を使い、標的デバイスのデータの解読と盗難を目指していた。
攻撃者がこの攻撃キャンペーンで使用した脆弱性の一つが「CVE-2022-22706」だ。CVE-2022-22706は、半導体設計大手ArmのGPU(画像処理プロセッサ)「Mali」のドライバの脆弱性で、標的デバイスへの不正アクセスを可能にする。CVE-2022-22706についてはGoogleが2022年12月にArmに報告し、2023年1月にArmが修正したという。
GoogleのWebブラウザ「Chrome」に存在していた脆弱性「CVE-2022-3038」も、この攻撃キャンペーンで攻撃者が使用した。TAGによると、Googleは2022年8月にCVE-2022-3038を修正したものの、標的デバイスではパッチ(修正プログラム)が適用されていなかった。
TAGは2022年11月、イタリアやカザフスタン、マレーシアで、AndroidとiOSのデバイスを狙った攻撃を観測した。この攻撃で、攻撃者が積極的に悪用した脆弱性は以下の通りだという。
TAGは脆弱性対策において、ユーザー企業によるパッチ適用の重要性を強調する。「パッチ適用は、脆弱性悪用攻撃に対抗するための最も有効な方法だ」とレシーニュ氏は述べる。
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
認証情報の盗難やフィッシング攻撃が横行するなど、セキュリティの主戦場となりつつあるのがアイデンティティーだ。しかし現状では、多くの組織でIT環境やアイデンティティーが分散、断片化しており、セキュリティリスクが高まっている。
認証情報を悪用する攻撃が増加したことで、確実な本人確認の手段として、多要素認証の採用が急速に拡大した。ただ、近年はパスワードレス認証の台頭やデバイスの多様化などを受け、多要素認証にさらなるアップデートも求められている。
AIエージェントが急速に普及する一方で、人間中心に設計された従来型のアイデンティティー管理とアクセス制御では、セキュリティリスクの拡大を防ぎきれない恐れがある。そこで注目したいのが、生成AIに特化して開発された認証基盤だ。
ビジネスの主戦場がグローバル化する中、顧客を理解してニーズに対応することの重要性が高まっている。そこで注目されているのがカスタマーアイデンティティーとアクセス管理(CIAM)だ。本資料ではある調査を基にCIAMの重要性を解説する。
リモートワークやクラウドサービスの導入が拡大する中、ゼロトラストの重要性が高まっている。そして、その実現手段として注目されているのがSASEだ。本資料では、ゼロトラストの考え方やSASEの必要性などをマンガで解説する。
ファイアウォール管理不全が「抜け穴」に 今見直すべき海外拠点のセキュリティ (2025/8/26)
混雑や逆光に弱いウォークスルー顔認証、高精度と高速処理をどう実現するか (2025/8/13)
なぜクラウドセキュリティは複雑ではなく「包括的でシンプル」にすべきなのか? (2025/6/13)
「見える化」ではもう守れない アタックサーフェス管理の限界と次世代の対策 (2025/6/12)
中小企業が買うのは信用 L2スイッチ&認証技術で2つの企業が組んだ理由 (2025/6/5)
なぜクラウド全盛の今「メインフレーム」が再び脚光を浴びるのか
メインフレームを支える人材の高齢化が進み、企業の基幹IT運用に大きなリスクが迫っている。一方で、メインフレームは再評価の時を迎えている。
「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。
「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。
「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...