IT、ガジェットネタまとめ速報

IT技術やガジェットネタに関するみんなの反応のまとめをチョイスしてお届け!

企業別:Microsoft

今すぐWindows 10をアップデートして! NSAすら警戒するヤバい脆弱性

投稿日:

1: 田杉山脈 ★ 2020/01/18(土) 13:57:16.79 _USER
200115_nsa_windows10_01-w960
MIT Technology Reviewによりますと、Windows(ウィンドウズ)10とWindows Server 2016に関する重大な脆弱性を米国国家安全保障局(NSA)が発表し、Microsoft(マイクロソフト)は火曜日には修正パッチをリリースしました。

Windowsの暗号化機能に深刻な脆弱性あり
プレスリリースを公開するという諜報機関にしては珍しい方法をとったNSAですが、同局によるとWindowsの暗号化機能に致命的な脆弱性があり、「ハッカーは暗号化されたネットワーク接続に介入し、通信相手になりすまして任意のコードを実行できる」とのこと。つまりHTTPS接続や、ファイルやメールなどのデジタル署名などのセキュリティ機能が破られ、「ユーザーモードとして署名されたコードが実行されてしまう」可能性があるそうです。

また、プレスリリースによると同局は「この脆弱性を非常に深刻と捉えている。鋭いハッカーであればこの問題をすぐに理解できるし、もし悪用されれば前述のプラットフォームは根本から無力化されるだろう」としています。しかし同時に、同局はまだこの脆弱性が悪用された証拠はないとしており、MIT Technology Reviewによると、Microsoftも同様に脆弱性が突かれたと思われる案件は確認していないそうです。

パッチ適用を最優先に
NSAのリリースには、ネットワーク管理者のための防護策、及び脆弱性を悪用されたかどうかの確認の仕方も載っており、何よりも「重要、または広く利用されているサービスを提供している端末にパッチを適用することを最優先」するよう呼びかけています。また、インターネットに直接繋がっている端末や、管理権を持っているユーザーが定期的に利用する端末も優先させるように推奨しています。

サイバーセキュリティに関するブロガーであるBrian Krebs氏は、Microsoftが暗号化に関わるモジュール「crypt32.dll」の修正を急いでいるとの噂を月曜日に報じていました。Krebs氏の情報源によると、脆弱性を利用することで、特定のソフトウェアのビルドに関わるデジタル署名を偽造でき、アタッカーはマルウェアの仕込まれたソフトウェアを正当なソフトウェアであるとユーザーに信じさせることができるそうです。NSAのサイバーセキュリティ部門部長のAnne Neuberger氏は、Microsoftがソフトウェアの欠陥の発見で、同局の名前を公に出したのは初めてだとリポーターたちに語ったとKreb氏は報じています。

今回のバグはかなり深刻だった
Windows 10やWindows Server 2016で動作している数百万のサーバーが支配される可能性を考えると、このバグの危険性はどれだけ強調しても足りません。データベースをアプリなどに提供するMongoDBのセキュリティ主任であり、Open Crypto Audio Projectの主任でもあるKenn White氏はWiredに対し、「私たちも現在分析していますが、事前の状態や状況次第では膨大な被害を産む可能性があった」とコメントしています。

また、元NSA職員で、サイバーセキュリティのトレーニングや分析を行うRendition Infosecの創業者、Jake Williams氏はTech Crunchに対し、この欠陥が政府の諜報に最適なものだとし、「端末のセキュリティをすべてバイパスできるスケルトンキーの役割になっただろう」と発言しました。またTech Crunchによると、NSAもMicrosoftも脆弱性に関しては、政府、軍、そして産業組織などにパッチが先に配布され、火曜日に一般公開されるまで徹底的に黙秘していたそうです。

今回の公表はNSA内部の改革ではないか?
これまでのNSAなら、発見したバグは記録し、後に諜報活動やサイバー国防に利用していたのですが、今回の公表は、NSA内部での改革の一部ではないかとMIT Technology Reviewは報じています。去年末、サイバーセキュリティと海外での諜報活動の足並みを揃え、政府や産業ネットワークをサイバー攻撃から守るため、NSAはCybersecurity Directorate(サイバーセキュリティ理事会)を設立しました。

また、NSAが知っていた欠陥がリークしたことで、世界中でランサムウェアが拡散したEternalBlueスキャンダルなど、同局の評判に傷が付いていたこともあり、それを少しでも挽回する意図もあったのでしょう。
以下ソース
https://www.gizmodo.jp/2020/01/stop_what_you_are_doing_and_update_windows_right_now.html

引用元: http://egg.5ch.net/test/read.cgi/bizplus/1579323436/

続きを読む

このまとめの続きはコチラ!

-企業別:Microsoft

関連記事

ネットブラウザはEdgeに移行して…Microsoftが切実な言葉で促す

1: 名無しさん@涙目です。(東日本) [ニダ] 2018/07/19(木) 13:52:08.12 BE:837857943-PLT(16930)
Microsoft、脱「Internet Explorer」を切実な言葉でお願い Microsoft日本法人は7月18日、「Internet Explorerの今後について」と題したブログを公開し、Internet Ex…

イギリスのフェミニスト団体が新iPhoneの発表を受けて訴えを起こす 女性の手じゃ持てず差別だ!

1: 名無しさん@涙目です。(庭) [US] 2018/09/18(火) 01:17:43.06 ● BE:887141976-PLT(16001)
イギリスのフェミニスト団体が13日に行われた発表会を受けて批判し訴えを起こしている。 最新の『iPhone Xs』、『iPhone Xs MAX』、『iPhone XR』はいずれも大きく、一番小…

マイクロソフトが”パスワード時代の終わり”を宣言

1: 田杉山脈 ★ 2018/09/28(金) 17:02:08.05 _USER
Microsoftはフロリダ州オーランドで開催中の「Microsoft Ignite 2018」イベントで、パスワードを使わないサインインを可能にするアプリ「Microsoft Authenticator」が、法人向けID管理サービス「Azure Active Directory」…

「Windows 7」サポート終了まであと1年 MS「早くWindows10にしろ!」

1: 名無しさん@涙目です。(東日本) [ニダ] 2019/01/12(土) 06:03:23.47 BE:837857943-PLT(16930)
「Windows 7」「Windows Server 2008 R2/2008」の延長サポートが2020年1月14日で終了するまで、約1年となった。 延長サポート期間が終了すると、脆弱性が発見されて…

お前ら、Windowsキー + ピリオド押してみ

お前ら、Windowsキー + ピリオド押してみ

1: デスルファルクルス(東京都) [CH] 2020/02/09(日) 14:27:53.99 BE:306759112-BRZ(11000)
作業効率大幅アップ、Windows 10のショートカットキー総まとめ https://www.atmarkit.co.jp/ait/articles/1805/21/news020.html
引用元: http://hayabusa9.5ch.net/test/read….