Palo Alto Networksを狙う「LITTLELAMB.WOOLTEA」バックドアの脅威:セキュリティニュースアラート
Northwave Cyber SecurityはPalo Alto Networksデバイスの脆弱性を悪用した攻撃を調査し、バックドア「LITTLELAMB.WOOLTEA」の存在を報告した。このバックドアは「logd」サービスを偽装し、広範な機能とステルス性能を備えている。
Northwave Cyber Securityは、Palo Alto Networksのファイアウォール製品に対するアクティブな攻撃を調査し、バックドアマルウェア「LITTLELAMB.WOOLTEA」の存在を明らかにした。
このバックドアは国家レベルの脅威アクターが公開した脆弱(ぜいじゃく)性(CVE-2024-9474)を悪用して侵入し、デバイスに持続的なアクセスを確立するために使用されている。
「PAN-OS」の脆弱性を悪用、ステルス性の高いバックドアに注意
CVE-2024-9474はPalo Alto Networksの「PAN-OS」に存在する権限昇格の脆弱性だ。調査によると、このバックドアは正規の「logd」サービスを偽装して動作し、感染したシステムで広範な権限を行使できる。具体的にはファイル操作やシェルアクセス、ネットワークトンネルの確立、SOCKS5プロキシのセットアップなど多岐にわたる機能を備えていることが分かった。
特に「magic knock」と呼ばれる特定の48バイトの信号を受信することで、攻撃者が通信を確立する仕組みが組み込まれている点が注目されている。さらにこのバックドアは既存のシステムポートをハイジャックすることで通信を実施し、自身の活動を隠ぺいする機能が含まれている。SSL暗号化を利用し、マルウェア通信を保護する機能も確認されている。
高度なバックドアであるLITTLELAMB.WOOLTEAは脅威アクターがネットワーク内で長期間にわたり気付かれずに活動し、重要情報をひそかに収集する強力なツールとして機能する。
CVE-2024-9474はサイバー犯罪者に積極的に悪用されている脆弱性であり、早急な対応と継続的な監視が求められる。脆弱性は既に修正されているため、影響を受けるデバイスの管理者には速やかなアップデートが推奨される。また、Palo Alto NetworksデバイスのWeb管理インタフェースのインターネット公開を避け、信頼できる内部IPアドレスのみに制限するなどの対策を実施することが望まれる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
2024年は大事件続きで世間のセキュリティ意識が変化? 編集部が選ぶ主要トピック
2024年には世間を大きく騒がせたランサムウェア被害やIT障害が発生しました。年の瀬恒例、「ITmedia エンタープライズ」編集部が特に印象的だと感じたセキュリティトピックを振り返ります。
「USBメモリの全面禁止」って有効な対策なの? あどみんが指摘する問題の本質
最近よく聞くUSBメモリの持ち出しや紛失に伴う情報漏えいインシデント。再発防止策として「USBメモリの利用を全面禁止」が挙がりがちだがこの対策は正しいのか。クラウドネイティブのバーチャル情シスである須藤 あどみん氏が問題に切り込んだ。
半田病院を襲ったランサムウェア被害 当時者が語る「生々しい被害実態」と「教訓」
2021年10月、徳島県つるぎ町立半田病院の電子カルテシステムが停止し、プリンタからは犯行声明が印刷された。のちに世間を大きく注目されることになるランサムウェア被害から同院はどう復旧したのか。生々しい実態を当事者が語った。
ChatGPTは犯罪者たちの“良き相棒”に ダークWebで観測した生成AIの悪用事例8選
生成AIを悪用したサイバー犯罪は既に現実のものとなっている。では攻撃者はこれをどのように悪用するのか。本稿はダークWebで観測した具体的な8つの悪用事例を解説するとともに、今後起き得る13のAIリスクについても紹介する。