Kaspersky、Desktop Window Managerのゼロデイ脆弱性を狙うエクスプロイトを発見

株式会社カスペルスキー

[本リリースは、2021年4月14日にKasperskyが発表したプレスリリースに基づき作成したものです]

---【概要】---
2021年初旬、Kasperskyのリサーチャーが既知の「BITTER」APT(高度サイバー攻撃)グループが使用した「CVE-2021-1732」エクスプロイトを詳細に分析する中で、これまで知られていなかった脆弱性(ぜいじゃくせい)を悪用した別のゼロデイエクスプロイトを発見しました。
https://ti.dbappsecurity.com.cn/blog/index.php/2021/02/10/windows-kernel-zero-day-exploit-is-used-by-bitter-apt-in-targeted-attack/
当社は2月にMicrosoftに報告し、その後ゼロデイであることが確認され、脆弱性を識別するCVE識別番号「CVE-2021-28310」が付与されました(2021年4月13日パッチ公開済み)。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-28310
現時点では、このエクスプロイトはすでに複数の脅威アクターに利用されている可能性があると見ていますが、脅威活動を行う既知のアクターとの関連性は分かっていません。

---------------

ゼロデイ脆弱性とは、サイバー攻撃者が標的のデバイスやネットワークを侵害するために悪用する可能性のある、まだ発見・修正されていないソフトウェアの脆弱性です。ひとたび発見されると、攻撃者が悪用しエクスプロイト(スクリプトやコード)を作成して攻撃活動をひそかに行えるようになり、深刻で予期せぬ被害をもたらしかねません。

このエクスプロイトは、主にデスクトップ画面の描画処理を管理するWindowsの標準プログラム「Desktop Window Manager」の特権昇格(EoP)の脆弱性を狙い、攻撃者は被害者のマシン上で任意のコードを実行することができます。可能性としては、ほかのブラウザの脆弱性を悪用するエクスプロイトと一緒に使用され、疑わしいオブジェクトを実行するマルウェアの検知システムであるサンドボックスをすり抜けたり、システムの特権を得てさらにアクセスを行うために使用されることが考えられます。

現時点の当社の調査では、完全な感染経路が判明していないため、このエクスプロイトがほかのゼロデイと一緒に使用されているのか、あるいはパッチが適用された既知の脆弱性と一緒に使用されているのかは分かっていません。

Kasperskyのセキュリティエキスパート、ボリス・ラリン(Boris Larin)は次のように述べています。「このエクスプロイトは、当社の高度な脆弱性攻撃ブロックの技術と関連する検知レコードによって特定されました。これまでも同技術をさまざまな製品に搭載し、複数のゼロデイを検知することでその有効性を証明してきました。今後も技術を強化し続け、ベンダーと協力して脆弱性にパッチを適用することでお客様の防御力を高め、インターネットの利用をより安全なものにしていきます」

カスペルスキー製品は、このエクスプロイトを以下の検知名で検知・ブロックします。
HEUR:Exploit.Win32.Generic
HEUR:Trojan.Win32.Generic
PDM:Exploit.Win32.Generic

このような脅威から保護するため、以下のセキュリティ対策を推奨します。
・新しい脆弱性に対応したパッチを早急にインストールする。
・エンドポイント製品の脆弱性・パッチ管理機能は、ITセキュリティ管理者の作業を大幅に簡素化します。
https://www.kaspersky.co.jp/enterprise-security/endpoint
・SOCチームが最新の脅威インテリジェンス(TI)にアクセスできるようにする。Kaspersky Threat Intelligence Portalは、Kasperskyの脅威インテリジェンスにアクセスできるポータルサイトです。当社が20年余りをかけて収集してきたサイバー攻撃に関するデータと知見を利用できます。
https://www.kaspersky.co.jp/enterprise-security/threat-intelligence
・エンドポイント製品の導入に加え、Kaspersky Anti Targeted Attack Platformなど、早い段階に高度な脅威をネットワークレベルで検知するセキュリティソリューションを実装する。
https://www.kaspersky.co.jp/enterprise-security/anti-targeted-attack-platform
 

当ゼロデイ脆弱性の詳細は、Securelistブログ(英語)「Zero-day vulnerability in Desktop Window Manager (CVE-2021-28310) used in the wild」でご覧いただけます。
https://securelist.com/zero-day-vulnerability-in-desktop-window-manager-cve-2021-28310-used-in-the-wild/101898/
BITTER APTおよびIOC(脅威存在痕跡)に関する詳細情報についてはお問い合わせください。
mailto:ntelreports@kaspersky.com


■ Kaspersky について
Kasperskyは、1997年に設立された世界的なサイバーセキュリティ企業です。Kasperskyが有する深く高度な脅威インテリジェンスと専門性は、常に当社の革新的なセキュリティソリューションやサービスに反映され、世界中の企業、政府機関、重要インフラから個人のお客様までを保護しています。高度に進化するデジタル脅威に対抗するため、先進のエンドポイント保護製品をはじめ、多くのソリューションとサービスを包括するセキュリティポートフォリオを提供しています。当社のテクノロジーは、4億人以上のユーザーを保護し、25万の企業や組織の重要な資産を守る力になっています。詳しくはwww.kaspersky.co.jp をご覧ください。 

 

このプレスリリースには、メディア関係者向けの情報があります

メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。

すべての画像


ダウンロード
プレスリリース素材

このプレスリリース内で使われている画像ファイルがダウンロードできます

会社概要

株式会社カスペルスキー

11フォロワー

RSS
URL
https://www.kaspersky.co.jp/
業種
情報通信
本社所在地
東京都千代田区外神田3-12-8 住友不動産秋葉原ビル 7F
電話番号
03-3526-8520
代表者名
小林岳夫
上場
未上場
資本金
-
設立
2004年02月