X



GIF画像にPython仕込む新たな攻撃「GIFShell」に注意、Microsoft Teamsが標的 [朝一から閉店までφ★]
■ このスレッドは過去ログ倉庫に格納されています
0001朝一から閉店までφ ★
垢版 |
2022/09/18(日) 17:23:28.37ID:fwKQ2KZc9
2022/09/14 19:48

著者:後藤大地

eSecurity Planetは9月12日(米国時間)、「New GIFShell Attack Targets Microsoft Teams|eSecurityPlanet」において、GIF画像を悪用してMicrosoft Teamsのターゲットのマシン上で任意のコマンドを実行する、新たな攻撃チェーンが発見されたと伝えた。これは、セキュリティ専門家であるBobby Rauch氏によって発見されたサイバー攻撃で、「GIFShell」と名付けられている。
GIFShellの主なコンポーネントは、隠されたPythonスクリプトを含むGIF画像とされている。細工された画像は、リバースシェルを作成するためにMicrosoft Teamsのユーザーに送信されるという。マイクロソフトの正規のインフラを悪用することでセキュリティ制御が回避され、無害に見せかけた画像に含まれた悪意のあるスクリプトによって重要なデータが窃取されてしまうことが明らかとなった。
実際には、GIFに埋め込まれたコマンドを実行する「Stager」と呼ばれる実行ファイルをインストールしなければ、この攻撃を回避できるとされている。しかしながら、ソーシャルエンジニアリングや他のアプリケーションを利用することなく、説得力のある添付ファイルを介してMicrosoft Teamsからインストールされてしまう、と同氏の研究で述べられている。

この脆弱性はすでに2022年6月にMicrosoftに報告されているが、今のところ修正は優先されていない。Rauch氏は、修正されるまで次のような緩和策を推奨している。

・不明な外部送信者からの添付ファイルをクリックしないよう、ユーザー教育を徹底する
・Microsoft Defender for Office 365のSafe Attachmentsポリシーを導入し、ドライブバイダウンロード(Drive-by Download)攻撃を防止する
・SMB (Server Message Block)署名を有効にするか、NTLM (NT LAN Manager)を完全に無効にし、複雑なパスワードポリシーを導入してNTLMリレー攻撃を防止する

Microsoft Teamsでは、ユーザー設定で外部ドメインのアクセス許可を制御できるため、外部組織との不要な通信を防ぐことも可能と説明されている。

https://news.mynavi.jp/techplus/article/20220914-2453757/
0150ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 01:57:53.61ID:4uN/zvTB0
teamsで送られてきた実行ファイルなら気軽に開くという
心理的脆弱性を突いた攻撃
0151ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 02:15:54.24ID:bj56AKwm0
技術的内容はこのあたりが詳しい感じ
https://medium.com/@bobbyrsec/gifshell-covert-attack-chain-and-c2-utilizing-microsoft-teams-gifs-1618c4e64ed7
stager自体もpythonスクリプトみたいだ。

何がヤバいかはこっちが分かりやすい。要は検知システムを入れててもネットワーク管理者にはみつける事が出来ない。
https://news.mynavi.jp/techplus/article/20220914-2453757/

ウチの会社も外部とのやり取りが厳しいので最初のリンクの1にあるTeamsの機能を便利に使わせて貰ってたんだが、セキュリティホール扱いなのか。お小言をもらう前に撤収するわ。まったく迷惑な話だ。
0153ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 02:28:21.58ID:Xcq9ov6k0
>>151
まあLinuxで組んであるし、専用線の俺の仕事は増えそうにないからいいや
0154ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 02:30:33.00ID:66v3mgfw0
ジ ギフハブ!!
0157ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 03:18:19.92ID:Sw3haS7c0
>>92
下の詳細結局分からんかった奴や
0161ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 08:12:51.63ID:OzW2k7J80
>>160
厳密性にこだわるアスペにしかみえない

さらにアンケートとらなくてもPythonが世界では勢いあるのは覆らん
0162ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 08:22:02.85ID:/p5KI/sS0
アフィカス殺せるな
0163ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 08:39:45.79ID:qrYk51wE0
>>46
それならLINEが1番気持ち悪い
0167ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 09:19:36.90ID:NQsUmO+40
>>76
こういう脆弱性は形こそ違うがXPの頃にもあったな(当時企業とかで現役だった2000や9x系も影響を受ける)
0168ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 09:46:29.35ID:8IaOyBw/0
>>61
その辺はイタチごっこというか

スマホはユーザ保護のため
動画を自動再生させない方針になったり
ならなくなったりを繰り返してて

その都度、広告側では回避策が模索されてる
一時期は、デコーダをJSで実装して
GIFではなくMP4を使っていたこともある
0171ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 10:14:16.08ID:8IaOyBw/0
>>169
デスクトップSafariが対応したので
いつでもwebpに移行できるのだけど

フォトショのアセット書き出しが対応してくれないので
商業ウェブ制作現場では
いまいち広まり切らんなwebp
0172ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 10:18:03.17ID:Cdp0pjCz0
pythonインストールしてない端末ならセーフ?
0174ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 10:27:38.24ID:Cdp0pjCz0
>>173
良かった。うちpythonのインストール禁止なんだよ。
仕事で使う局面もないから別に困ってもないけどな。
0175ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 11:14:00.95ID:JFvaj+Je0
>>170
うちの会社もみんなTeamsでイチャイチャチャットしてるよ
今の若い子はチャット文化で育ったから話しやすいみたい
0179ニューノーマルの名無しさん
垢版 |
2022/09/19(月) 17:33:17.59ID:bj56AKwm0
>>174
pythonはマクロ言語として他のアプリに組み込まれてインストールされてることもある。OpenOfficeとか。
0182ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 00:38:45.14ID:7N1/5hW00
>>21
うちの会社Chatwork しか使ってないから
0183ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 08:25:42.66ID:vx3Jtw1Y0
>>181
嫌だ
0184ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 12:03:56.60ID:4uFd6AdY0
>>174
コメントとか余計なヘッダーとか余計な列がついてるCSVを読み込むのにPython(とpandas,openpyxl)が一番手っ取り早いんだよねえ。
0185ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 12:10:05.58ID:1wcZHb0j0
普通のアプリや組込系のソフトを作るだけでもPythonは必要なの?
0187ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 17:26:26.41ID:EHSMp19k0
昔ヤバいエロ画像は取り外しできるモザイクかけてアップされてたな。落としてきてモザイク外すの楽しかった。
0188ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 20:07:20.38ID:Kty32Jqt0
>>173
MS Teamsが
実行環境持ってるんじゃない?

Excelだって
もうVB捨ててPythonとJS/TSに移行するわけだし
0189ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 22:21:57.85ID:Ptdd/XEE0
なんか記事書いてる奴がすげー勘違いをしているようだが
proof of conceptの攻撃用のスクリプトがpythonで書かれてるってだけで
GIFの中に埋め込まれるのはスクリプトではなくてコマンドだぞ
今回のPoCではpowershellを乗っ取るので
powershell用のコマンドをGIFに埋め込んでリモートコントロールする例が示されている

脆弱性は「GIFの中に埋め込まれた不正なデータがTeamsのログファイルの中に現れてしまう」というもの
0190ニューノーマルの名無しさん
垢版 |
2022/09/20(火) 22:34:17.94ID:rK1+Ov+A0
よく分からんがオッパイGIFは開いてOKなんだな?
0193ニューノーマルの名無しさん
垢版 |
2022/09/22(木) 13:06:55.06ID:oeRfyjC/0
>>192
オゥフ
0194ニューノーマルの名無しさん
垢版 |
2022/09/22(木) 15:00:09.33ID:YuUxIcyT0
>>55
うっかり締め出されて、しまった! まではわかるんだが
その後の行動はよくわからんな

というかそもそも全裸で部屋の外にのんびり出る自体が
0195ニューノーマルの名無しさん
垢版 |
2022/09/22(木) 15:06:09.14ID:2fRRFRaN0
GIF画像にパイソン仕組めるのか!
0196ニューノーマルの名無しさん
垢版 |
2022/09/22(木) 15:30:09.31ID:61JvXPmX0
>>32
それなw ファイル形式関係ないやんw
0199ニューノーマルの名無しさん
垢版 |
2022/09/22(木) 18:56:26.16ID:bQ5sgmsC0
>>32
stager別件ではわりとよく、簡単に入る
0200ニューノーマルの名無しさん
垢版 |
2022/09/23(金) 13:33:35.21ID:GvXvjuXn0
Pythonってインタプリタだよね?
実行遅いのかな?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況