GHOSTがHeartbleedのような広がりを見せることはないだろう。しかしそれは、多くの企業のIT運営チームが、いますぐ全てのインスタンスを調べ、一刻も早くパッチを当てられるよう努めるのに充分となるほど深刻である。
気象庁1月29日14時発表によると、1月30日の天気は関東全域で30日の朝方から昼にかけて降雪が予想されている。30日は関東の一部私立大で入試予定のため、交通機関の乱れに注意したい。
IPAおよびJPCERT/CCは、VMware社が提供する複数のVMware製品に任意のファイルが上書きされる脆弱性が存在すると「JVN」で発表した。
モリス氏自身を含めて、ロンドン大会を通じての気づきがあったそうだ。関連した日本(東京大会)へのアドバイスと合わせてコメントをまとめてみたい。
IPAおよびJPCERT/CCは、The GNU C Libraryが提供する「glibcライブラリ」にバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。
アドビは、「Adobe Flash Player」のセキュリティアップデート(APSB15-03)を発表した。
「彼らはレーダーに捕らえられることがないまま金を儲け、あまり大きく拡散せずに活動するつもりなのだろうと、我々は考えている。(なぜなら)多くの被害者が出た場合、警察が興味を示すからだ」
IPAおよびJPCERT/CCは、ASUS JAPANが提供する複数の無線LANルータに複数の脆弱性が存在すると「JVN」で発表した。
UNIX 系の OS に利用されている FTP クライアントソフトウェアの tnftp に任意のコマンドが実行されてしまう脆弱性が報告されています。
SPE Hackを誰が行ったのか、これは多くの人が興味を持つところです。発覚してすぐに北朝鮮の関与が疑われていましたが、その後米国政府もこれを認めたことから既に事実のように扱われています。
「このバグは痛々しいほど明快で、悪意のある(あるいは邪悪な)活動のために密かに悪用されるのは時間の問題だった」と pr0x13 は説明し、また以下のように加えた。「Apple にパッチを適用させるため、私はそれを公開した」
IPAおよびJPCERT/CCは、アイ・オー・データ機器が提供する有線LANルータ「NP-BBRM」に、UPnPに関する脆弱性が存在すると「JVN」で発表した。
厚生労働省は1月23日、2015年第3週(1月12日から1月18日まで)のインフルエンザ発生状況を発表した。全国の保育所や幼稚園、小中高校で休校が37施設、学年閉鎖が678施設、学級閉鎖が2,214施設となった。
フィッシング対策協議会は、三菱東京UFJ銀行を騙るフィッシングメールが出回っているとして注意喚起を発表した。
IPAおよびJPCERT/CCは、Perl CGI's By Mrs.Shiromukuが提供する掲示板ソフトウェア「shiromuku(bu2)BBS」に任意のファイルを作成される脆弱性が存在すると「JVN」で発表した。
アドビは、「Adobe Flash Player」のセキュリティアドバイザリ(APSA15-01)およびセキュリティアップデート(APSB15-02)を発表した。
Lizard Squad のメンバーと考えられる者たちは以前にもテレビ番組に出演し、「我々は Sony と Microsoft のゲーム用ネットワークを攻撃するだろう」「なぜなら我々は退屈しており、さらにそれらのネットワークは攻撃の対策が甘いからだ」と説明していた。
IPAおよびJPCERT/CCは、iPassが提供するWindows 向け「iPass Open Mobile クライアント」に任意のコードが実行可能な脆弱性が存在すると「JVN」で発表した。
このような体制で、期間中に実際どのような攻撃を防いだのだろうか。モリス氏は公表可能な事例として開会式の事例を教えてくれた。
5.3から5.6までの各バージョンのPHPで、既知の脆弱性を含んでいないのは僅かな数のマイナーバージョンのみだったが、その「安全なバージョン」を大多数のシステムは利用していなかった。
JPCERT/CCは、「Oracle Java SE」のクリティカルパッチアップデートに関する注意喚起を発表した。これはオラクルが「Oracle Critical Patch Update Advisory - January 2015」を公開したことを受けたもの。
「この情報漏えいは、先進的な、かつ急速に進化している脅威に対して、国の重要なインフラが(とりわけ技術とインフラの経年が露呈している場面で)安全化を図ることの難しさを証明するものだ」
そのサイトを訪問する人々は、ウェブの舞台裏でソフトウェアやハードウェアのエンジニアリングに携わっている可能性が高い。彼らをマルウェアで侵害すれば、攻撃者は貴重なシステムや、おそらくは「それを破壊するツール」へのアクセスを得られる。
Microsoft Windows の Telnet サービスにバッファオーバーフローを引き起こしてしまう脆弱性が報告されています。
クレブス氏は、輝かしい成果とは裏腹に、ワシントンポスト紙内部での立場は微妙だった。氏の記事の多くは取材に基づいており、その情報源は明らかにすることはできない。編集部は、名指しされたロシア企業から告訴される危険を指摘し、掲載に難色を示すようになった。
Sophos によれば、このマルウェアは「サービスとしてのクライムウェア」(CaaS, Crimeware-as-a-Service)のビジネスモデルの一部として利用されているという。
アンラボは1月19日、2012年~2014年のスマートフォンマルウェアの統計および韓国における2015年のモバイルセキュリティ脅威の予想トレンドBig 4を分析し、発表した。
IPAおよびJPCERT/CCは、Ceragon社が提供する「FibeAir IP-10」にrootパスワードがハードコードされている脆弱性が存在すると「JVN」で発表した。
ひとつの注目すべき犠牲者として、オープンソースのテキストエディタ「Notepad++」のウェブサイトが挙げられる。彼らは「Je suis Charlie」版をリリースしたことで、イスラム教徒のハッカーたちの怒りを買った。
IPAおよびJPCERT/CCは、Panasonic Corporationが提供する「Panasonic Arbitrator Back-End Server(BES)」に平文通信の脆弱性が存在すると「JVN」で発表した。
厚生労働省は1月16日、2015年第2週(1月5日から1月11日まで)のインフルエンザ発生状況を発表した。この1週間に医療機関を受診した患者数は推計約206万人で、昨シーズンのピークである約187万人を上回ったことが明らかになった。
厚生労働省は1月13日、2015年第1週(2014年12月29日から2015年1月4日まで)のインフルエンザ発生状況を発表した。埼玉や神奈川、千葉、東京など23都道府県で前週よりも減少したものの、11県で警報開始基準値を上回った。
Greenhalghは、一部のブラウザがHSTSのフラグを消去できると指摘している。そのためChrome、Firefox、Operaならば、この問題はいくらか軽減される(IEはHSTSをサポートしていない)。しかし大問題なのはSafariだ。
日本マイクロソフトは、2015年1月のセキュリティ情報を公開した。公開されたセキュリティ情報は8件で、このうち最大深刻度「緊急」が1件、「重要」が7件となっている。
Hudson は、彼の全ての Mac で Thunderbolt オプション ROM を無効にしており、彼はそれが Thunderstrike の攻撃を防ぐことができる唯一の方法だと記している。
phpMyAdmin の Cookie 認証方式にサービス運用妨害 (DoS) が発生する脆弱性が報告されています。
12日(現地時間)、米軍中央司令部(U.S. Central Command:CENTCOM)はTwitterとYouTubeのサイトが30分間にわたりサイバー攻撃を受けたと発表した。
薬品関連のスパムがなぜあれほど増加したのかを説明しておきたい。理由は簡単。儲かるからである。スパムで薬品を告知すると薬は売れる。そして一度購入した顧客は継続して購入することが多い。購入者の多くはアメリカ合衆国に住む者たち。アメリカは皆保険制度ではない。
カード詐欺師たちは、リモートデスクトッププロトコル(RDP)に対する総当たりログイン攻撃やパスワードの推察、およびルーターや監視カメラのコントロールパネルの脆弱性のエクスプロイトを組み合わせた攻撃をしていると、そのチームは語った。
フィッシング対策協議会は、スクウェア・エニックス(ドラゴンクエスト X)を騙るフィッシングサイトの報告を受けたとして注意喚起を発表した。
IPAおよびJPCERT/CCは、OpenSSL Projectが提供する「OpenSSL」に複数の脆弱性が存在すると「JVN」で発表した。
東京都は1月7日、都内におけるインフルエンザ「流行警報」を発表。患者報告数が昨年第52週(12月22~28日)に流行警報基準を超えたことによるもの。1999年の感染症法に基づく調査開始以来、もっとも早い流行だという。
「このマルウェアがどこから来たのかは明言できない。しかし、これまで我々が研究所で見てきたものに基づいて考えるなら、このような攻撃に要求される経費と専門知識のレベルは、大幅に下がっている」
IPAおよびJPCERT/CCは、UEFIのリファレンス実装である「EDK1」にバッファローの脆弱性が存在すると「JVN」で発表した。
モバイルアイアン・ジャパンは、「2015年のエンタープライズモバイルにおける7つの予測」を発表した。
Git には、リポジトリを確認する際のディレクトリ名の取り扱いに起因してユーザの Git 設定ファイルを上書き可能な脆弱性が存在します。
Dr.WEBは、2014年12月のモバイル脅威について発表した。12月も11月と同様に、Androidユーザにとってストレスの多い月になったとしている。
JNSAは、同協会のセキュリティ十大ニュース選考委員会による「JNSA 2014 セキュリティ十大ニュース」を発表した。