今回悪用されたApache Strutsの脆弱性は、3月に修正パッチが公開されていた。Equifaxがこの脆弱性を突く不正アクセスの被害に遭ったのは5月中旬だった。
米信用情報機関大手のEquifaxは9月14日、顧客約1億4300万人の個人情報が流出した事件について、米国のWebサイトのアプリケーションに存在していたApache Strutsの脆弱(ぜいじゃく)性(CVE-2017-5638)を悪用されていたことが分かったと発表した。
CVE-2017-5638の脆弱性は3月に発覚し、修正パッチが3月6日付で公開されていた。この時点で既に攻撃が横行していると伝えられ、セキュリティ機関などは直ちにApache Strutsを更新して脆弱性に対処するよう強く勧告していた。
Equifaxの先の説明によれば、同社が今回の不正アクセスに気づいたのは7月29日。不正アクセスは5月中旬から始まっていたという。この時点でまだ、Apache Strutsの脆弱性を修正するパッチを適用していなかったと思われる。
今回の事件に関連して米連邦取引委員会は9月14日、Equifaxをかたって電話などで個人情報を聞き出そうとする詐欺の手口に注意を呼び掛けている。
米個人情報機関最大手Equifax、1億4300万人の社会保障番号など漏えい
Apache Struts 2に深刻な脆弱性、既に攻撃が横行 直ちに更新を
Apache Strutsに重大な脆弱性、直ちに更新を
Apache Struts2の脆弱性、ファイル暗号化のランサムウェアに悪用
(更新)Apache Strutsに危険度「高」の脆弱性、攻撃実証コードも公開Copyright © ITmedia, Inc. All Rights Reserved.