デイリーブリーフィング
名前付きパイプが攻撃を受ける:Windowsプロセス間通信のセキュリティ対策
本日のブリーフィングでは、起動時のドライバの悪用、AWS認証情報の漏洩、npmを介したサプライチェーン攻撃、Microsoft Teamsのフィッシング、およびWindowsの名前付きパイプのセキュリティについて取り上げます。
5件のニュース読了時間 1分

クラウドインフラストラクチャチームとシステム管理者は、まずアクティブなAPI認証情報を監査し、ローカルドライバの操作権限を制限することから始めるべきです。組み込みコンポーネントや開発者リポジトリが攻撃の経路となる場合、多層防御と厳格なアクセス制御が不可欠となります。
流出した数百個のAWSキーにより、企業アカウントを完全に制御できることが判明
2022年8月から2026年8月の間に公開された9,300件以上のAWSアクセスキーが依然として有効なままであり、侵害された企業のクラウドアカウントへの無制限のアクセスを許してしまう可能性がある。
14個のトロイの木馬化されたnpmパッケージが、AI支援C2を備えたRedC2 4.0 Linuxバックドアをドロップする
サイバーセキュリティ研究者らは、動作するカレンダーおよびストリークユーティリティを装った、トロイの木馬化されたnpmパッケージ群を発見した。これらのパッケージは、RedC2 4.0と呼ばれる人工知能(AI)搭載のLinuxインプラントを密かに配信するように設計されている。
Microsoft Teamsのフィッシングキャンペーンで新たなSynkLoaderマルウェアが拡散される
SynkLoaderという新たに確認されたマルウェアファミリーが、Microsoft Teamsのフィッシングキャンペーンを通じて拡散されています。このマルウェアは、偽のロック画面を表示することで、被害者の認証情報を盗み出します。
- 重要な理由
- Microsoft Teamsを利用している組織は、巧妙に偽装されたログイン画面を通してユーザーの認証情報を盗み出すことを目的としたフィッシング攻撃の標的となっている。
Microsoft Defenderのドライバーを悪用すれば、起動時にセキュリティソフトウェアを削除できる可能性がある。
Check Point Researchは、Microsoft Defenderの正規のBTR.sysドライバーが、Windows 7からWindows 11 25H2までのWindowsシステム上で、カーネルレベルのファイルやレジストリを任意に変更するために悪用される可能性があることを実証しました。
名前付きパイプが攻撃を受ける:Windowsプロセス間通信のセキュリティ対策
Windowsの名前付きパイプは高速なプロセス間通信を実現しますが、アクセス制御が不十分な場合、特権サービスが信頼できないプロセスに漏洩する可能性があります。ThreatLockerは、エンドポイントの検証、コマンドの認証、入力の検証、および限定された権限範囲によって、名前付きパイプ通信のセキュリティを確保することを提唱しています。
- 重要な理由
- Windowsのプロセス間通信に依存している組織は、名前付きパイプに適切なアクセス制御メカニズムがない場合、ローカル権限昇格のリスクにさらされます。
要点
- Check Point Researchは、Microsoft Defenderの署名付きBTR.sysドライバーがカーネルレベルのファイル操作に悪用される可能性があることを実証した。
- 2022年8月から2026年8月の間に生成された9,300個以上のAWSアクセスキーが、依然として有効な状態で悪用される危険性があることが明らかになった。
- SynkLoaderという新しいマルウェアファミリーが、偽のロック画面を使ってMicrosoft Teamsユーザーを標的にし、フィッシングによって認証情報を盗み取ろうとしている。