IT、ガジェットネタまとめ速報

IT技術やガジェットネタに関するみんなの反応のまとめをチョイスしてお届け!

企業別:Microsoft

今すぐWindows 10をアップデートして! NSAすら警戒するヤバい脆弱性

投稿日:

1: 田杉山脈 ★ 2020/01/18(土) 13:57:16.79 _USER
200115_nsa_windows10_01-w960
MIT Technology Reviewによりますと、Windows(ウィンドウズ)10とWindows Server 2016に関する重大な脆弱性を米国国家安全保障局(NSA)が発表し、Microsoft(マイクロソフト)は火曜日には修正パッチをリリースしました。

Windowsの暗号化機能に深刻な脆弱性あり
プレスリリースを公開するという諜報機関にしては珍しい方法をとったNSAですが、同局によるとWindowsの暗号化機能に致命的な脆弱性があり、「ハッカーは暗号化されたネットワーク接続に介入し、通信相手になりすまして任意のコードを実行できる」とのこと。つまりHTTPS接続や、ファイルやメールなどのデジタル署名などのセキュリティ機能が破られ、「ユーザーモードとして署名されたコードが実行されてしまう」可能性があるそうです。

また、プレスリリースによると同局は「この脆弱性を非常に深刻と捉えている。鋭いハッカーであればこの問題をすぐに理解できるし、もし悪用されれば前述のプラットフォームは根本から無力化されるだろう」としています。しかし同時に、同局はまだこの脆弱性が悪用された証拠はないとしており、MIT Technology Reviewによると、Microsoftも同様に脆弱性が突かれたと思われる案件は確認していないそうです。

パッチ適用を最優先に
NSAのリリースには、ネットワーク管理者のための防護策、及び脆弱性を悪用されたかどうかの確認の仕方も載っており、何よりも「重要、または広く利用されているサービスを提供している端末にパッチを適用することを最優先」するよう呼びかけています。また、インターネットに直接繋がっている端末や、管理権を持っているユーザーが定期的に利用する端末も優先させるように推奨しています。

サイバーセキュリティに関するブロガーであるBrian Krebs氏は、Microsoftが暗号化に関わるモジュール「crypt32.dll」の修正を急いでいるとの噂を月曜日に報じていました。Krebs氏の情報源によると、脆弱性を利用することで、特定のソフトウェアのビルドに関わるデジタル署名を偽造でき、アタッカーはマルウェアの仕込まれたソフトウェアを正当なソフトウェアであるとユーザーに信じさせることができるそうです。NSAのサイバーセキュリティ部門部長のAnne Neuberger氏は、Microsoftがソフトウェアの欠陥の発見で、同局の名前を公に出したのは初めてだとリポーターたちに語ったとKreb氏は報じています。

今回のバグはかなり深刻だった
Windows 10やWindows Server 2016で動作している数百万のサーバーが支配される可能性を考えると、このバグの危険性はどれだけ強調しても足りません。データベースをアプリなどに提供するMongoDBのセキュリティ主任であり、Open Crypto Audio Projectの主任でもあるKenn White氏はWiredに対し、「私たちも現在分析していますが、事前の状態や状況次第では膨大な被害を産む可能性があった」とコメントしています。

また、元NSA職員で、サイバーセキュリティのトレーニングや分析を行うRendition Infosecの創業者、Jake Williams氏はTech Crunchに対し、この欠陥が政府の諜報に最適なものだとし、「端末のセキュリティをすべてバイパスできるスケルトンキーの役割になっただろう」と発言しました。またTech Crunchによると、NSAもMicrosoftも脆弱性に関しては、政府、軍、そして産業組織などにパッチが先に配布され、火曜日に一般公開されるまで徹底的に黙秘していたそうです。

今回の公表はNSA内部の改革ではないか?
これまでのNSAなら、発見したバグは記録し、後に諜報活動やサイバー国防に利用していたのですが、今回の公表は、NSA内部での改革の一部ではないかとMIT Technology Reviewは報じています。去年末、サイバーセキュリティと海外での諜報活動の足並みを揃え、政府や産業ネットワークをサイバー攻撃から守るため、NSAはCybersecurity Directorate(サイバーセキュリティ理事会)を設立しました。

また、NSAが知っていた欠陥がリークしたことで、世界中でランサムウェアが拡散したEternalBlueスキャンダルなど、同局の評判に傷が付いていたこともあり、それを少しでも挽回する意図もあったのでしょう。
以下ソース
https://www.gizmodo.jp/2020/01/stop_what_you_are_doing_and_update_windows_right_now.html

引用元: http://egg.5ch.net/test/read.cgi/bizplus/1579323436/

続きを読む

このまとめの続きはコチラ!

-企業別:Microsoft

関連記事

Windows 10大型アップデート「April 2018 Update」発表 4月30日に配信開始

1: あられお菓子 ★ 2018/04/28(土) 06:57:46.10 _USER
ITmedia PC USER 2018年04月28日 01時00分 公開 http://www.itmedia.co.jp/pcuser/articles/1804/28/news016.html 作業をさかのぼって再開できる「タイムライン」。Microsoftアカウントにサインインすれば、 iOS…

Microsoft、MS-DOS 1.25/2.0のソースコードをGitHub上で公開

1: 田杉山脈 ★ 2018/10/01(月) 20:54:03.35 _USER
米Microsoftは28日(現地時間)、MS-DOS 1.25および2.0のソースコードをGitHub上で公開した。  同社は2014年3月にも、Computer History MuseumでMS-DOSのソースコードを公開したが、GitHubでの公開によって、より簡単に…

Microsoft、「OneDrive」の月額249円のプランが50GBから100GBに増量へ

1: ムヒタ ★ 2019/06/26(水) 09:01:58.84 _USER
 米Microsoftは6月25日(現地時間)、クラウドストレージ「OneDrive」のストレージプランの2つのアップデートを発表した。  まず、「Office 365」にサブスクリプションしていない、OneDriveのみのプランを利用している…

Windowsに2件の未修正の脆弱性、限定的なサイバー攻撃も【まだパッチは出てない】

Windowsに2件の未修正の脆弱性、限定的なサイバー攻撃も【まだパッチは出てない】

1: へっぽこ立て子@エリオット ★ 2020/03/24(火) 13:09:18.02 _USER
 Microsoftは米国時間3月23日、Windowsに遠隔での任意のコード実行が可能になる2件の未修正の脆弱性が存在することを明らかにした。既に修正プログラムの開発に着手しているが、脆弱性を悪用する限定…

Microsoft、IEの臨時更新プログラムを公開 攻撃の発生を確認

1: へっぽこ立て子@エリオット ★ 2018/12/20(木) 13:36:42.57 _USER
 米MicrosoftのInternet Explorer(IE)で未解決の脆弱性を突く攻撃が発生していたことが分かり、同社は12月19日、定例外のセキュリティ更新プログラムを公開してこの問題に対処した。  Microsoft…