開けてました。 開けてましたね。何が?
あー、わかったわかった。年が上げたのかと思った。 早すぎると思った。
まだ半年しか経ってないなと思って。 早すぎるとか遅すぎるとか。 早いのか遅いのか、なんか絶妙なタイミングで言ってきたなと思って。
開けましたね。 梅雨ね。なんか開けたみたいだね、関東地方も。 そうですよ。なんか平年で見ると3日早くて、
昨年で見ると16日早かったみたいですね。 あ、そうなの?
そうなんだ。いやー、なんかめっちゃ暑いよね。 暑いですよ。
マジで。 今日とかもね、なんか33度とかって最高気温出てましたけど。
なんか家にいるからあんまり気にならないというか気がつかないけど。 いや、来ましたね、夏が。
いやーそうですよ、本当に。 でも梅雨が明けてってなると、僕散歩を復活させているので。
あー、夜中やってるやつ? そうそうそう。ちょっと前まではもうなんか天気がバンバン変わるんですよ。
雨雲レーダーみたいなやつ見ると、 1時間後に降りますとかって書いてたのに、その1時間後に見たら朝まで降らんみたいなやつとかしてて。
それがフワフワしてたから動きづらいなと思って、最近見たら全然雲ないみたいな。
でも夜とはいってもまだ結構暑いんじゃないの?そうでもない? いや、夜も暑いですよ。
だからもう短パンとTシャツとかで行っても暑い。
自撮って、だから帰ってきてからシャワー浴びたくなるぐらいかな。 そんなダラダラは書かないですけど。
だから梅雨が明けてっていうのもある、雨が降ってないっていうのもあると思うんですけど、散歩してると夜中とはいえやっぱり人はいるんですよ。
あーそうなんだ。 うん、ちょこちょことね。できるだけ人がいない道を選んでるんですけど、
人が住んでるところってあるわけですから、そこでいろんな人見かけますよね。
例えば? これはついつい最近の話なんですけど、両手に
ゴミを持ってゴミ捨て場に向かっている女性がいたんです。
マスクを下に貼るんですけど、顎にかけてるんですよ。
あーよくありがちな。 うん。
おかしくないって一瞬、え?って思ったんですね。 ゴミ捨てに行くだけでマスクをつけたのに顎ってなんでそんなになってんやろうと思って。
でもそこだけ聞い取ったらわかれへんから、この人もしかしたらゴミを両手塞がってるけどポンと置いた後にマスクをしてコンビニとかに行かはんのかな、ちょっとコンビニそこまで的な。
ああ、でも委託とかは表現の中に出てこないんですよね、この中には。
じゃあ、なんかちょっと想定漏れっていう感じなのかね。
仕様設計とかっていうのは結構文言としては書いてあるんですけど。
今回の件に限らず、例えばCMSとかもそうだし、よくあるよね、ドラフト段階の原稿をチェックしたりとかレビューしたりするときに、
URLさえわかればアクセスできちゃって、特にそこにID、パスワード的なものはないとかっていうのは、よくあるよね。
そうなんですよね。
そう考えると、今回の予測可能だったっていうのはよくわかんないけど、どれくらい簡単だったのかわかんないけど。
どれくらい簡単だったんですかね。
わかんないけど、実際そういうシステムって世の中によくあるし、使われているので。
年月日とか年版とかだったりしたら簡単にわかりますよね。
だからその使用の脆弱さ具合と、あとは例えばブログのシステムとかね。
例えば僕が今毎週書いているニュースのまとめ記事を使っているサイトとかあるけど、あれもリリース前にURLさえわかれば見れるのよ、記事が。
実はね。
割と推測しやすい感じになってるんだけど、ランダムな部分って一部だけなのよ。
おそらく、そのあたりでガンガンやれば多分ね、わかる程度には。
ちょっとこれは、じゃあねぎっさんがつぶやく前に誰かがつぶやかれるっていうこともあると。
でその俺が言いたいのはそれってそこに書く内容が別に大したことないというか どの道公開する内容で
それがそのドラフト段階で見られても困らない内容だから構わないと思うんだけど 今回のその pr タイムズの情報という割と
キビーなプレスリリースってねさっきも言ったけどその株価に影響したり そうそうそうちょっといろいろ影響が大きい内容の割にはちょっとねそのそれと
そのアクセス制御のあの仕組みとのバランスがちょっと悪かったなぁっていうか なんかさっき想定してなかったっていうのは
ちょっとなんかねそれはないんじゃないのっていうかね そういう事前のテストしてなかったのかということも言われかねないですよね
してないなんて言っちゃうね公開前のプレスリリース情報でかなり機微な情報だと 思うんだよね
そうですでそれをね扱うしかもサービスとしてねお客さん向けに提供するサービスとして やってる会社
としてはちょっと粗末な感じがするんだよな 結構ね情報解禁とかすごいね
厳しくしますからねそうそうね だまぁあの不正ってがそのね想定しない相手に持ってかれたってのはまあその通るだろう
ある意味ランサムじゃない ギリの線がわかんないですけど
トリックボットといえばあの最近あの ラトビア人女性がこの開発に関わっていると言われている人が
起訴されたじゃないですか6月の頭ぐらいに そうそうそう通称マックスみたいな感じで書かれてましたけれども
結構なんか5年配の方だよねなんかね そうですねあの50代の方でしたよね確かね
であの方自体は起訴されたのは6月なんですけど 2月の6日にアメリカのマイアミに入ってきた時に逮捕されてるんですよね
もともとはブラジルの北部に住まれている方なんですけど そのタイミングで逮捕されて6月に起訴されてたということなんですけど
この人は何に関わってたかというと 監視そのシステムで感染者システムに監視したり追跡したりとかできるような行動のプログラミングをしたりとか
あとはランサムウェアともつながりがあるのでそのランサムウェア攻撃の管理と実行とか身の代金の受け取りに関係するところとか
盗み出した情報をリークするための情報保存するための仕組みみたいなそういうところに関わっていたそうなんですね
僕はさっきギリランサムじゃないって言ったのはトリックボットは先行のポートキャストでも何回か言葉出てきていると思いますけど
先行マルウェアというふうに知られててトリックボットが入ってきている状態にその後リュークが来たりとかコンティが来たりとか
最近ちょっと話題になってるリビルが来たりとか新しめだとランサムXが来たりとかっていう風な先行マルウェアとして動いているという風なものなんですけども
この逮捕というものがあったんですがそういった逮捕の影響は多少なりともあったのかもしれないんですけど
事前として特に逮捕をきっかけとして収まっているわけでもなくこの2月6日以降に逮捕された6日以降に収まっているわけでもなく
猛威を振るっているないしはアップデートも行われている行われ続けているというふうなことをちょっと紹介したいなと思っております
僕がこれを紹介しようと思うきっかけになったのがビットデフェンダーというところから出ているレポートで
最近5月ぐらいの話なんですけれども新しいモジュールがトリックボットに追加されてましたよっていう風なもので
追加されたモジュールがVNC皆さんも使ったことあるお二人は使ったことあると思うんですけど
VNCいろいろありますよねタイトVNCとかいろいろそういうやつがあるかと思いますけどもそのVNCモジュールが追加されたという風なものなんですね
感染させた後にC2サーバーを介してその感染したコンピューターに対してスクリーンショットを撮ったりとか
ビジュアルでリモートデスクトップのようなものですよねそういった操作ができるようになるモジュールを追加したと
追加されただけではなくてそのモジュール自体がカスタムの右クリックメニューとかも操作することができて
そこからCMDコマンドプロンプト立ち上げてパワーシェルで次のアクションをしたりとか
あとはテスト中っていう風に右クリックメニューには書いてあるんですけどネイティブブラウザーっていうのがあって
それを使うと各種のブラウザーからパスワードダンプができる保存されているパスワードをダンプできる
盗み取ることができるというファイアホックスとかIEとかいろいろChromeとか書いてあるんですけど
このビットデフェンダーのレポートによるとIEのみ正しくまた動作するという
テスト中っていう風に書いてあるまんまだという風なことなんですね
それでさらに調べてみたんですけど僕ちょっと前に3月の22日かな
ブログを書いて確かこのあれで紹介してからブログ書きますわみたいな感じで書いたと思うんですけど
エモテッドとアイスドIDとトリックボットを比較 アタックのフレームワークを使って比較してみましたみたいなものを確か書いたと思うんですけど
ここでしゃべった後にですね
それが3月22日だったのでその頃からアップデートされてないかなと思って
このVNCのやつとかもあったから再度チェックしてみようと思って見てみたらですね
3月の22日の後ちょっとしてから4月の10日付けでが最新のアップデートになっていました
このアタックのフレームワークのアパトリックスを見ていくと結構ポツポツいろんなものが追加されてまして
このVNCのやつといえば前のやつですね
前にはなかったやつで僕が気になったものを3つほど紹介しますけど
ブルートフォースクレデンシャルスタッフィングっていう
これは認証情報に認証のアクセスですね
ところのあるテクニックの名前なんですけども
そこにRDPスキャンですね
DLLが追加されたと
これはリモートデスクトップに対するブルートフォースを行うというふうなものですね
これはちょっと前の1月30日付けのビットデフェンダーのレポートに
このDLLが追加されたよっていうふうなものが
レポートの中に書かれてあったものが反映されていると
なので見つかってアタックに反映されるのはちょっとタイムラグがあるので
去年の年末から年始 最近にかけてみたいなものが
新たに追加されたんだなっていうような感じなんですけども
このRDPのブルートフォース
もう一つ同じくクレデンシャルアクセスの中のテクニックで追加されたものが
クレデンシャルフロムパスワードストアーズっていうパスワードマネージャーっていうのがあるんですけど
これはサイバーリーズがレポート書いてましたが
このポッドキャスト聞かれてる方にも使われてる方いらっしゃるんじゃないかなと思うんですけど
パスワード管理ソフトのオープンソースのキーパスっていうやつがあるかと