完璧な攻撃チェーンで悪用される可能性のある 4 つの Windows の脆弱性

完璧な攻撃チェーンで悪用される可能性のある 4 つの Windows の脆弱性

最初の脆弱性 (CVE-2023-29325 として識別) は、Windows 上の OLE (オブジェクトのリンクと埋め込み) テクノロジにおけるリモート コード実行バグであり、Outlook に影響します。これを悪用するために、ハッカーはユーザーに悪意のあるフィッシングメールを送信します。

Outlook ソフトウェアを使用して電子メールを開くか、Outlook アプリケーションで電子メールのプレビューを表示するだけで、攻撃者はリモートでコードを実行し、デバイスを完全に制御できます。

2 番目の脆弱性 CVE-2023-29336 は、オペレーティング システムの Win32k カーネル ドライバーにおける権限昇格のバグです。攻撃が成功すると、ハッカーはユーザー権限からシステム権限(オペレーティング システムの最高権限)に昇格し、ターゲット デバイスにマルウェアをインストールしてアクセスを維持できるようになります。この脆弱性は現在、現実世界の攻撃に悪用されています。

3 番目の脆弱性 CVE-2023-24932 により、ハッカーはセキュア ブート機能をバイパスできるようになります。ハッカーは、これを悪用するために、ターゲットデバイス上で「潜伏」したり管理者権限を取得したりして、システムファームウェアにブートキットマルウェアをインストールしようとします。このブートキットにより、ハッカーはデバイスのブートプロセスを制御し、より長く潜伏し、セキュリティソリューションによる検出を回避できるようになります。

最も危険なのは、リモートコード実行の脆弱性 CVE-2023-24941 (CVSS 深刻度スコア 9.8/10) であり、これはハッカーが他のシステムに深く侵入するための踏み台となる可能性があります。 Windows ネットワーク ファイル システム (NFS) ファイル共有プロトコルに脆弱性が存在します。

認証されていない攻撃者は、特別に細工したコマンドを NFS サービスに送信し、Windows サーバーを制御する可能性があります。 CVE-2023-24941 は Windows Server 2012、2016、2019、および 2022 に影響し、ユーザーの操作は必要ありません。

Bkav の専門家によると、理想的な条件下では、ハッカーは上記の 4 つの脆弱性を組み合わせて、次のような攻撃チェーンを作成できます。まず、被害者を騙して偽の電子メールをクリックさせ、CVE-2023-29325 を悪用し、ターゲット デバイスでリモート コード実行権限を取得します。

次に、CVE-2023-29336 を介して権限をユーザー レベルからシステム権限に昇格し、マルウェアに感染してデバイスへのアクセスを維持します。デバイスに侵入すると、ハッカーは CVE-2023-24932 を使用してセキュア ブート セキュリティ機能を悪用し、マルウェアをインストールして、被害者のシステム上に存在し続けることができます。

最後に、CVE-2023-24941 を悪用して Windows サーバーの奥深くまで侵入します。

Bkavのサイバーセキュリティ担当ディレクターのグエン・ヴァン・クオン氏は次のようにコメントしています。「攻撃手順をうまく実行することで、ハッカーはシステム全体を制御して機密情報を盗むことができます...特に、CVE-2023-29325の脆弱性により、ユーザーは電子メールフィッシングキャンペーンの被害者になるリスクがあります。」このタイプの攻撃は非常に簡単で、コストも低く、大規模に実行できるため、影響は非常に大きくなります。

Microsoft は、2023 年 5 月のパッチ (Patch Tuesday) でこれらのバグを修正しました。サイバーセキュリティの専門家は、広範囲にわたる攻撃を回避するために、ユーザーがすぐにアップデートすることを推奨しています。同時に、ユーザーは出所不明の奇妙なメールを開かないようにする必要があります。システムに異常が見つかった場合は、専門家チームに連絡して調査と対応を依頼する必要があります。

<<:  アメリカの大手自動車サイト:VinFast VF 8は市場で「手ごわい」競争相手になるだろう

>>:  ベトナム初の地球観測衛星には特別な「寿命」がある

推薦する

カマウ肥料がオーストラリアとニュージーランド市場に参入

PVCFCの代表者によると、ニュージーランドとオーストラリアは、他の国に比べて非常に高い価格で粒状尿...

知っておくべき、スマホで洪水スポットを調べる方法

洪水は日常生活に影響を与えるだけでなく、人々の移動をより困難かつ危険なものにします。この状況を抑える...

エアコンのファンが水を汲み上げない原因と解決方法

エアコンファンは人気商品の一つで、暑い夏の日に多くのお客様が選ばれます。しかし、製品の使用中に、ユー...

2024年の国家観光年について広く認知させる

これらの活動は、ディエンビエンおよび国の有形・無形の文化的価値、資源、独自の観光商品を紹介・促進し、...

ナンディン省ヴァンクー村でフォー職人を称える賑やかな祭り

フォーフェスティバルは、昔のフォーの屋台を彷彿とさせる空間、フォーを作るための道具や材料のイメージが...

ハイフォンの観光の可能性を紹介するメディア手法の多様化

メディアは一歩先を行くCOVID-19後、国全体が観光を再開した直後、ハイフォン観光業界は、TikT...

新型コロナウイルスの影響で観光客が減る中、野生のサルが争う

デイリーメール紙(英国)は7月27日、事件はロッブリー市で発生したと報じた。観光客がサルに餌を与える...

500 kV ライン回路 3 - 最終記事: 困難を乗り越えて進歩を続ける

先日開催された、エネルギー分野の重要な国家計画、事業、プロジェクトに関する国家指導委員会(国家指導委...

ベトナム詩の日2024: ベトナム民族の「詩の遺産」を訪ねる

ベトナム国民詩人記憶の家からのクリップ: 詩の門をくぐると、満月の日に三日月が曲がりくねって旅をしま...

HOSEは5月2日から新しい取引システムKRXを導入します

KRX は、HOSE と韓国証券取引所 (KRX) が 2012 年に締結した、ベトナムの株式市場で...

忠清地域、ハロン湾との文化観光協力を推進

大田、世宗、忠清南道、忠清北道など忠清圏の4つの道市の観光協議会によると、先週、韓国の代表らはベトナ...

エアコンは風だけで涼しくない?原因と解決策

エアコンの冷却機能が失われ、涼しくならず、風だけが吹くというのはよくある問題ですが、対処方法を知って...

ガソリンとオイルの販売ごとの電子請求書 - 最終記事: すべての当事者の利益の保護

同時に税務当局の利益を保護します。 VNA記者は、この内容についてマイ・ソン氏にインタビューした。こ...

インド、タマネギ輸出禁止を延長

2023年12月、世界最大の果物・野菜輸出国は3月31日までタマネギの輸出を禁止する命令を出した。輸...

ユニークな自動ドアデザイン、スタイリッシュなタッチ開閉を備えた日立の高級サイドバイサイド冷蔵庫

高級な日立サイドバイサイド冷蔵庫は、現代の家庭に最適です。軽く触れたりスライドさせたりするだけでキャ...