終わりなき「MOVEit」攻撃 “Amazonからもデータ流出”の恐ろしい手口とは時間がたっても要注意の脆弱性

ファイル転送ソフトウェア「MOVEit」を悪用した攻撃が2023年に注目を集めたが、その攻撃活動はまだ続いている。脆弱性は解消しない限り、時間がたっても悪用され得る。最近、被害を受けている組織はどこなのか。

2024年12月26日 08時00分 公開
[Alex ScroxtonTechTarget]

 ソフトウェアベンダーProgress Software(旧Ipswitch)のファイル転送ソフトウェア「MOVEit Transfer」の脆弱(ぜいじゃく)性が悪用され、多数の組織が被害を受けている。2023年に一連のランサムウェア(身代金要求型マルウェア)被害が発生してから1年以上がたっても、被害組織が後を絶たない。2024年11月には、Amazon.comからデータが流出したことが明らかになった。他にも攻撃を受けた組織の情報を含めて、最近の攻撃の実態が見えてきた。

Amazon.comでは従業員情報が漏えい 他に攻撃された企業は?

会員登録(無料)が必要です

 MOVEit Transferの脆弱性「CVE-2023-34362」が悪用されると、同製品に対する「SQLインジェクション」が可能になる。SQLインジェクションとは、SQLクエリ(データベース言語「SQL」による問い合わせ)に悪意のある操作を挿入して標的システムでの実行を可能にする手口だ。2023年5年、CVE-2023-34362のパッチ(修正プログラム)が提供された。しかしそれ以降も、CVE-2023-34362を悪用した攻撃活動は活発に実行されているとみられる。特にこの脆弱性をランサムウェア攻撃に使っているのは、サイバー犯罪集団「Clop」だ。

 セキュリティベンダーHudson Rockの研究者アロン・ガル氏は、CVE-2023-34362に関連するダークWeb(通常の手段ではアクセスできないWebサイト群)などの情報を分析している。ガル氏によると、CVE-2023-34362を悪用した攻撃を受けたとみられる主な組織は以下の通り。

  • IT分野
    • Amazon.com
    • HP
    • Lenovo
    • BT
  • 非IT分野
    • Omnicom Group(広告・マーケティング)
    • HSBC Group(金融)
    • Urban Outfitters(アパレル)
    • McDonald's(飲食)

 Amazon.comへの攻撃に関しては、従業員の所属や連絡先といったデータが流出したとガル氏は説明する。同氏によると、これらのデータを使い、同社従業員を狙ったフィッシング攻撃が実施される恐れがある。Amazon.comシニアPRマネージャーのアダム・モンゴメリー氏は、現時点で「セキュリティの問題は発生していない」と言う。

 セキュリティベンダーSearchlight Cyberによれば、Amazon.comへの攻撃を実施したと主張するのは、匿名の攻撃者「Nam3L3ss」だ。Nam3L3ss がClopをはじめとしたサイバー犯罪集団に所属しているかどうかは不明。

 Nam3L3ssは2024年11月にダークWebで公開した声明で、標的システムのセキュリティの弱点を明らかにすることが攻撃の目的だと説明した。Searchlight Cyber脅威アナリストのヴラド・ミロネスク氏は、「Nam3L3ssは攻撃に必要な標的システムの情報をダークWebで入手したのだろう」とみる。その情報はClopから販売された可能性があるという。

 セキュリティベンダーAcumen Cyber最高執行責任者(COO)のケビン・ロバートソン氏は、「ダークWebではさまざまな情報が出回っており、いつ攻撃に悪用されるかが分からない。時間が経過しても注意が必要だ」と述べる。

Computer Weekly発 世界に学ぶIT導入・活用術

米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。

Copyright © ITmedia, Inc. All Rights Reserved.

新着ホワイトペーパー

製品資料 株式会社野村総合研究所

脆弱性対策をつまずかせる「3つの要因」とは?

サイバー攻撃が増加している。しかし、システムの多様化が進む中、「脆弱性情報の収集」「対象システムの把握」「対応プロセスの管理」がスムーズに行われず、適切な脆弱性対策ができていないケースがある。これらを解決する方法は?

製品資料 NTTデータルウィーブ株式会社

連携が難しく管理が複雑化しやすい? SASE導入でよくある課題を一掃する方法

ネットワークとセキュリティの機能を一体化したフレームワーク「SASE」が注目されている。一方で、SASEはさまざまな機能で構成されるため、高評価のツールを組み合わせることが多いが、これが後悔の種になることもあるという。

市場調査・トレンド NTTデータルウィーブ株式会社

ネットワーク・セキュリティ担当者1000人への調査で見えた、SASE導入の現在地

近年、SASE(Secure Access Service Edge)への注目度が高まっているが、その導入は決して容易ではない。そこで、ネットワークおよびセキュリティ、そしてSASEの導入・運用にまつわる課題を明らかにするため調査を実施した。

技術文書・技術解説 アイティメディア広告企画

セキュリティの新トレンド、「認証」技術のアップデートを実現するポイントとは

クラウド時代に重要性を高めている「認証」技術。サイバー攻撃を未然に防ぐためには、この技術のアップデートが急務となっている。具体的にどのようなツールがあるのか、導入効果や利用シーンとともに見ていく。

製品資料 アイティメディア広告企画

ゼロトラストを実現する「SASE」、製品選定の4つのポイントとは

クラウド技術が急速に普及した今、従来の境界型セキュリティに代わるアプローチとして「ゼロトラスト」と「SASE」が注目度を高めている。両者の概要やメリットを解説するとともに、SASE製品の選定ポイントや主要製品を紹介する。

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ITmedia マーケティング新着記事

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。

news253.jpg

「AIエージェント」はデジタルマーケティングをどう高度化するのか
電通デジタルはAIを活用したマーケティングソリューションブランド「∞AI」の大型アップ...

news163.jpg

「政府」「メディア」への信頼度は日本が最低 どうしてこうなった?
「信頼」に関する年次消費者意識調査の結果から、日本においても社会的な不満・憤りが大...