ある調査で分かった脅威の実態【前編】
Googleが調査、「ゼロデイ攻撃」増加の背景に“あの商用ツール”
Googleによると、パッチが提供されていない脆弱性を悪用する「ゼロデイ攻撃」が、2023年に再び増加傾向に転じた。その背景には、“ある商用ツール”の存在がある。
Googleは、同社やAppleのデバイスやサービスを狙った「ゼロデイ攻撃」が再び盛んになっている状況を受けて、ユーザーに注意を呼び掛けている。ゼロデイ攻撃とは、パッチ(修正プログラム)が提供されていない脆弱(ぜいじゃく)性を悪用した攻撃だ。Googleの調査によれば、ゼロデイ攻撃が活発化する背景には”ある商用ツール“の存在がある。
Googleが警鐘を鳴らす“あの商用ツール”の存在
併せて読みたいお薦め記事
無視できない、スパイウェアによる脅威
Googleのセキュリティ研究部隊Threat Analysis Group(TAG)と同社傘下セキュリティベンダーMandiantは2024年3月、2023年の攻撃活動についてまとめたレポート「We're All in this Together: A Year in Review of Zero-Days Exploited In-the-Wild in 2023」を発表した。それによると、2023年、未修正の脆弱性であるゼロデイ脆弱性を悪用した攻撃は97件だった。2022年の62件から大きく増えた。攻撃活動が活発だった2021年の106件に迫る勢いだった。
TAGのセキュリティエンジニア、マディ・ストーン氏は、「2023年は攻撃者が再びゼロデイ脆弱性の悪用に重点を置いた年だった」と述べる。その背景には、2023年にあった以下の動きがある。
- セキュリティ研究者やセキュリティベンダーがさまざまな脆弱性情報を公開した
- ユーザー企業における攻撃の対象領域が広がった
GoogleとMandiantが特に警鐘を鳴らすのは、NSO GroupやIntellexa Alliance、CY4GATEといったスパイウェアベンダーの動きだ。これらの企業はデバイスやアプリケーションの脆弱性を利用した「商用スパイウェア」を開発し、政府やサイバー犯罪集団などに販売。「危険なハッキングツールの拡散を可能にしている」と両者は指摘する。レポートによると、2023年の攻撃においてスパイウェアが使われた内訳は、以下の通り。
- Googleのサービスやデバイス向け攻撃
- 17件中13件(75%)がスパイウェア
- AppleのOS「iOS」やWebブラウザ「Safari」向け攻撃
- 20件中11件(55%)がスパイウェア
ストーン氏によれば、スパイウェアベンダーは「攻撃者の一種」と見なすべきだ。「彼らの監視ツールがもたらしてきた被害については十分に立証されている。スパイウェアベンダーはITユーザーを脅かす存在だ」と同氏は強調する。
後編は、GoogleとMandiantが注意を呼び掛ける、脆弱性の悪用法を紹介する。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[サイボウズ株式会社] DXに必要な「Dスキル」「Xスキル」を持った人材を育成するには? -
市場調査・トレンド
[サイボウズ株式会社] データで見る、DXが「順調に進む企業」と「つまずく企業」の違い -
製品資料
[サイボウズ株式会社] 賛否が割れがちな「Notesからの移行」 新環境への移行を納得してもらうには? -
事例
[ServiceNow Japan合同会社] 農林中金に学ぶ内製開発 処理効率を約2倍に高めAI活用も加速させた方法とは? -
事例
[ServiceNow Japan合同会社] NTTグループのデジタル変革術、17万人が利用する決裁プロセス刷新の全貌
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
2
kintoneで実践 製造業のための「見積もり管理」改善のヒント
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
サーバ約70台をAWSへ ヤナセが移行前にやった「通信要件の可視化」
-
6
脱VMwareの真実:データセンター大手がNutanixを選んだ「コスト以上の理由」
-
7
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
-
8
製造業と金融業で「AI導入」が進まない理由 それぞれが抱える“恐怖”とは
-
9
「AI活用」を掲げた年金刷新が炎上 英政府が大手ITアウトソースを切り捨て「内製回帰」した理由
-
10
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー