ネットワークや TLS/SSL セキュリティに関する最新ニュースをまとめてご紹介します。この連載の記事一覧を見るにはこちらをクリックしてください。
ロシア侵攻 - サイバーセキュリティの現場で何が起きているか
- 専门家が「并行するサイバー戦争」と呼ぶように、ロシアはも仕掛けています。ロシアが初めてウクライナに地上攻撃を行った日、ウクライナの银行および政府机関のコンピューターに影响を与えるしました。
- これを皮切りにさらに多くの攻撃が仕掛けられる可能性が高いため、 は公的组织および民间组织がマルウェアを含むロシアの潜在的なサイバー攻撃から保护するための「シールド」を导入するよう勧告しています。
データ侵害
- フィッシングと見られる攻撃で、わずか 3 時間で が盗まれました。この攻撃は、OpenSea のユーザーを標的とし、ほとんどの NFT スマートコントラクトの基盤となっているオープンソース規格の脆弱性を利用したものです。攻撃者は不完全なコントラクトで有効な電子署名を使用し、コントラクトを自分のウォレットに転送できました。実質的には白紙の小切手を盗むようなものだと説明されることもあります。
- インターネットをオープンで安全なものにすることを目的とする非営利団体、インターネットソサエティで、しました。同団体は、データが流出したのは少なくとも 1 カ月間にわたりデータが流出可能な状態にしていたサードパーティーベンダーの責任であると主張しています。
脆弱性
- Proofpoint 社のサイバーセキュリティ研究者によると、の使用など、ハッカーは多要素認証(MFA)を回避する方法を見つけることが多くなっています。フィッシングキットは攻撃者が認証情報を入手して使用できるようにするもので、通常、安価に入手できます。新しいキットでは、ユーザー名やパスワードだけでなく、MFA トークンなども盗むことができます。
- ハッカーが MFA を回避するために使っているもう一つの手口は「」で、これは MFA のプッシュ通知を浴びせかけ、被害者が偶然かどうかにかかわらず認証するのを待つというものです。もちろん、攻撃者はまず被害者の認証情報を入手する必要がありますが、認証情報は簡単に盗めるようになってきています。
政府规制
- EU 欧州委員会が の概要を発表しました。これは、今夏に公开予定のツールキットの第一段阶です。
- FBI では、ブロックチェーンの解析と仮想資産の押収を専門とする。この発表は、FBI がニューヨーク在住の夫婦を 45 億ドル以上のビットコインのロンダリングで起訴し、史上最高額の仮想資産差し押さえを行ったことを受けたものです。
停止
- 2 月 22 日、が発生しました。Slack はこの問題の原因は「(同社が)」にあるとしています。
量子コンピューティング
- では、米国商务省标準化技术研究所(狈滨厂罢)の勧告への準备として、ネットワークの脆弱な部分を特定するなど、耐量子コンピューターの安全性を确保するための现在の取り组みについて详しく説明しました。同社は、「これについては、积极的に取り组むことが重要だ」と述べています。
マルウェア
- 暗号通货ウォレットを狙う新しい は、ユーザー名、ドメイン名、コンピューター名、マシン ID、インストールされているソフトウェアとそのバージョンから、秘密鍵までを盗むことができます。「」と名付けられたこのマルウェアは、ウォレットのブラウザ拡張機能を利用し、グラバー機能で 2 要素認証などのセキュリティ機能を突破することが可能です。
- また、ハッカーは 被害者を騙し、攻撃者がデバイスやウェブカメラをハイジャックできるマルウェアをダウンロードさせることも行っています。攻撃者は、NFT に関する情報を含むとされる「奇妙な形の Excel スプレッドシート」を使って、疑うことを知らない被害者にファイルをコンピューターにダウンロードさせ、BitRAT マルウェアを拡散させたと言われています。
- 研究者は今月、ハッカーが を介してマルウェアを配布し、同プラットフォームを利用して悪意のあるファイルを共有していたことを発見しました。ハッカーは、ユーザーの電子メールにアクセスして Teams を使用し、していました。
モノのインターネット
- 米国商务省标準化技术研究所(狈滨厂罢)が しました。栄養表示と同様に、これらのラベルは、消費者が购入する際に、特にデバイスやソフトウェアのプライバシーとセキュリティに関して、より多くの情報を提供することになります。シンガポールやフィンランドなどのでは、すでに同様のセキュリティラベル制度について议论または実施が进んでいます。