この頃、セキュリティ界隈で
医療機器や制御システムに影響する脆弱性「NAME:WRECK」 つながるモノがはらむ危険性に警鐘(1/2 ページ)
IoT機器や産業制御システムなど何億台ものデバイスに影響するという脆弱性が、セキュリティ研究者によって発見された。悪用されればこうした装置がダウンしたり攻撃者に制御されたりする恐れがあり、影響は大手企業のサーバや医療機器、小売りや製造設備など広範に及ぶ。脆弱性修正のためのパッチは公開されているものの、こうした「つながるモノ」へのパッチ適用を徹底させる難しさも浮き彫りになった。
「NAME:WRECK」と呼ばれるこの脆弱性は、高性能サーバや組み込みデバイス用OSとして広く使われている「FreeBSD」や、産業システムの制御に使われるSiemensのリアルタイムOS「Nucleus NET」などに存在する。こうしたリアルタイムOSは、サーバやプリンタ、ネットワーク機器のほか、産業制御システムや医療機器などに広く搭載されている。FreeBSDは米YahooやNetflixといった大手のWebサイトでも採用しているという。
発見したのはIoTセキュリティ対策を手掛ける米Forescoutとイスラエルの研究機関JSOF Research。脆弱性は9件あり、こうした機器がインターネットと通信する際に使われるDNS技術の実装問題に起因している。悪用された場合、サービス妨害(DoS)やリモートコード実行などの攻撃を仕掛けられる恐れがあるという。
研究チームの推計によると、FreeBSDやNucleus NETなどは世界で100億台を超す機器に使われていて、低く見積もってその1%に脆弱性が存在するとしても、少なくとも1億台の機器に影響が及ぶ計算になる。
今回の脆弱性を突く攻撃は現時点では報告されていない。だが過去のIoT機器を狙った攻撃では、米航空宇宙局(NASA)ジェット推進研究所のデータがRaspberry Piを使って盗まれたり、ラスベガスのカジノがネット接続型の温度計経由でハッキングされたり、石油・ガス会社のデータが運動用バイク経由で盗まれたりする事案が確認されているという。
今回の脆弱性も同じような形で悪用される恐れがあり、つながる機器が侵入経路として利用されて、別の脆弱性と組み合わせるなどの手口で攻撃されれば、データの窃盗や改ざん、破壊活動といった被害を発生させかねない。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
ドラマ「VIVANT」のワンシーンに映像制作界隈が「ぞっとする」 microSDカードを端子むき出しで手渡し
-
2
Salesforceで大規模障害 「夕方以降に落ちるなんて」阿鼻叫喚 PayPayのフォームにも影響【復旧】
-
3
マンガ原稿をクラウドに上げただけでGoogleアカウントBAN Gmailも道連れ……日本では合法なのになぜ?
-
4
メルカリ株が大幅安、1カ月で3割下落 最新ポケカ出品禁止を嫌気、転売・不正利用の批判も相次ぐ
-
5
マンガ数冊「105万円でSOLD」物議、メルカリ“マネロン疑惑”を否定「その価格で売れていない」……ならばなぜ?
-
6
“ほったらかしAI動画編集”を「DaVinci Resolve」で試す これが今のベストチョイスかも
-
7
ゲームショウで「リアルタイムデバッグ会」 来場者が見つけたバグをその場で直す 野田クリスタル
-
8
ドコモ、34万ユーザーの電話番号などAmazonに無断提供 人的ミスで同意事項を削除
-
9
不正アクセスで「当選」が「落選」に改ざん ウルトラマンショップのLINE整理券システムで被害
-
10
Gyazoに不正アクセス ユーザー情報約2362万件、画像メタデータ約4.9億件が流出
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR