完璧な攻撃チェーンで悪用される可能性のある 4 つの Windows の脆弱性

完璧な攻撃チェーンで悪用される可能性のある 4 つの Windows の脆弱性

最初の脆弱性 (CVE-2023-29325 として識別) は、Windows 上の OLE (オブジェクトのリンクと埋め込み) テクノロジにおけるリモート コード実行バグであり、Outlook に影響します。これを悪用するために、ハッカーはユーザーに悪意のあるフィッシングメールを送信します。

Outlook ソフトウェアを使用して電子メールを開くか、Outlook アプリケーションで電子メールのプレビューを表示するだけで、攻撃者はリモートでコードを実行し、デバイスを完全に制御できます。

2 番目の脆弱性 CVE-2023-29336 は、オペレーティング システムの Win32k カーネル ドライバーにおける権限昇格のバグです。攻撃が成功すると、ハッカーはユーザー権限からシステム権限(オペレーティング システムの最高権限)に昇格し、ターゲット デバイスにマルウェアをインストールしてアクセスを維持できるようになります。この脆弱性は現在、現実世界の攻撃に悪用されています。

3 番目の脆弱性 CVE-2023-24932 により、ハッカーはセキュア ブート機能をバイパスできるようになります。ハッカーは、これを悪用するために、ターゲットデバイス上で「潜伏」したり管理者権限を取得したりして、システムファームウェアにブートキットマルウェアをインストールしようとします。このブートキットにより、ハッカーはデバイスのブートプロセスを制御し、より長く潜伏し、セキュリティソリューションによる検出を回避できるようになります。

最も危険なのは、リモートコード実行の脆弱性 CVE-2023-24941 (CVSS 深刻度スコア 9.8/10) であり、これはハッカーが他のシステムに深く侵入するための踏み台となる可能性があります。 Windows ネットワーク ファイル システム (NFS) ファイル共有プロトコルに脆弱性が存在します。

認証されていない攻撃者は、特別に細工したコマンドを NFS サービスに送信し、Windows サーバーを制御する可能性があります。 CVE-2023-24941 は Windows Server 2012、2016、2019、および 2022 に影響し、ユーザーの操作は必要ありません。

Bkav の専門家によると、理想的な条件下では、ハッカーは上記の 4 つの脆弱性を組み合わせて、次のような攻撃チェーンを作成できます。まず、被害者を騙して偽の電子メールをクリックさせ、CVE-2023-29325 を悪用し、ターゲット デバイスでリモート コード実行権限を取得します。

次に、CVE-2023-29336 を介して権限をユーザー レベルからシステム権限に昇格し、マルウェアに感染してデバイスへのアクセスを維持します。デバイスに侵入すると、ハッカーは CVE-2023-24932 を使用してセキュア ブート セキュリティ機能を悪用し、マルウェアをインストールして、被害者のシステム上に存在し続けることができます。

最後に、CVE-2023-24941 を悪用して Windows サーバーの奥深くまで侵入します。

Bkavのサイバーセキュリティ担当ディレクターのグエン・ヴァン・クオン氏は次のようにコメントしています。「攻撃手順をうまく実行することで、ハッカーはシステム全体を制御して機密情報を盗むことができます...特に、CVE-2023-29325の脆弱性により、ユーザーは電子メールフィッシングキャンペーンの被害者になるリスクがあります。」このタイプの攻撃は非常に簡単で、コストも低く、大規模に実行できるため、影響は非常に大きくなります。

Microsoft は、2023 年 5 月のパッチ (Patch Tuesday) でこれらのバグを修正しました。サイバーセキュリティの専門家は、広範囲にわたる攻撃を回避するために、ユーザーがすぐにアップデートすることを推奨しています。同時に、ユーザーは出所不明の奇妙なメールを開かないようにする必要があります。システムに異常が見つかった場合は、専門家チームに連絡して調査と対応を依頼する必要があります。

<<:  アメリカの大手自動車サイト:VinFast VF 8は市場で「手ごわい」競争相手になるだろう

>>:  ベトナム初の地球観測衛星には特別な「寿命」がある

推薦する

アメリカの空に光る奇妙なUFOのような物体が発見される

スプートニクによると、最近、YouTubeのHidden Underbelly 2.0アカウントが、...

アルミニウムとスチールのApple Watchの違い、どちらを買うべきでしょうか?

Apple Watch を購入しようと考えているものの、アルミニウム製とスチール製のどちらを購入する...

iPhoneの通話エラーを非常に効果的に修正する方法

「Apple」は多くの技術愛好家に愛されている電話シリーズです。ただし、使用中に発生するエラーがいく...

ベトナムが2023~2027年任期の世界遺産委員会委員に選出

ベトナムの得票数はアジア太平洋4地域グループの中で最高となり、5地域で選出された9カ国中2位となった...

今買う価値のある、200 万以下のベスト 5 の携帯電話

現在、多くの企業がユーザーにとってより良い製品を生み出すために、200万以下の携帯電話の製造と改良に...

新年の初めに大勢の観光客がトラン寺院に訪れる

年明けには、世界中から何万人もの人々や観光客がトラン寺院を訪れました。旧正月2日目のナムディン市の天...

Tiktokブルーティックとは何ですか? Tiktokで青いチェックマークを取得する方法

長い間、携帯電話でTiktokを使用していますが、今までTiktokの青いチェックマークが何であるか...

ベトナム文化の「ソフトパワー」を高める創造性

文化の創造的要素、つまり文化資源を大衆を魅了する製品に変え、経済的、社会的利益をもたらすことは、多く...

携帯電話の画面が回転しないのはなぜですか?効果的な解決策

最近のスマートフォンには画面回転機能が搭載されています。コンテンツを横画面で表示したり、楽しいゲーム...

金価格は1オンス2,000ドル以上で安定

2月19日の休日セッションの後、金市場は再開し、米ドルの弱体化と中東紛争の「激化」の中、2月20日と...

Metaはユーザーデータの「無許可」収集について苦情に直面している

45の消費者権利団体の統括団体である欧州消費者機構(BEUC)は、8つの団体がそれぞれの国の国家デー...

パナソニックのエアコンを自宅で簡単に掃除する方法

一定期間使用した後、エアコンは細菌を除去して安定した動作を確保するために清掃する必要があります。 C...

5空港で同時にノンストップ料金徴収を実施

ACVの担当者によると、国道や高速道路ですでにETCのアカウントを持っている車の所有者は、これらのシ...

ガラス製のケトルは安全ですか?

現在市販されている電気ケトルには、ユーザーが選択できるさまざまなデザインがあります。なかでも、透明感...

化粧台を選ぶときに覚えておくべき原則

多くの化粧台は美しいデザイン、一目で女性を魅了する心理的なデザインをしています。しかし、化粧台は、気...