同じ週に2つの別々のWindows脆弱性が表面化し、セキュリティ研究者たちは同じ憂慮すべき理由から両方を警戒している。悪用に成功すれば、影響を受けたマシン上で攻撃者にシステムレベルの権限が渡る可能性があるからだ。これはWindowsが提供する最も高いアクセス階層であり、通常の管理者アカウントさえも上回る。そして、日常的な侵入を完全な侵害へと変える種類の足がかりだ。
研究者やMicrosoftが調査を続けているため、特定の脆弱性に関する詳細はまだ限られているが、このパターン自体は注目に値する。Windowsのゼロデイ脆弱性対策は、もはやIT部門にとってのチェックボックスではなく、仕事、銀行取引、個人的な通信をWindows PCに依存するすべての人にとって現実的な関心事になっている。
新たなWindowsゼロデイ脆弱性で攻撃者が何をできるのか
ゼロデイ脆弱性とは、ベンダーが修正プログラムを公開する前に発見され、場合によっては積極的に悪用されている脆弱性のことだ。今回、今週Windowsで2つの異なる問題が明らかになり、両者には共通点がある。それは、攻撃者の権限をシステムレベルに昇格させるために悪用される可能性があることだ。
システム権限は、プロセスにデバイス上のほぼ無制限の制御を与える。つまり、ソフトウェアのインストール、セキュリティ設定の変更、アンチウイルスツールなどの保護機能の無効化、通常のユーザーアカウントでは通常アクセスできないファイルの読み書きが可能になる。悪意のあるメール添付ファイルや侵害されたアプリなどを通じて限定的なアクセスから始めた攻撃者は、このような権限昇格の脆弱性を利用して、「低レベルの迷惑」から「マシンの完全な制御」へと跳躍できる。
これはまさに、Microsoftの月例セキュリティ更新で大量にまとめて明らかになる傾向がある種類の脆弱性だ。こうした問題がどれほど頻繁に表面化しているかの文脈として、Microsoft自身のパッチサイクルは最近特に重くなっており、同社の記録的な7月の更新では570件の個別の脆弱性が対処され、すでに実環境で悪用されていた2件のゼロデイも含まれていた。1週間で2件の新たな脆弱性が出たことは、Windowsが深刻なセキュリティ問題の絶え間ない連打に直面しているという、より広い傾向に合致する。
なぜシステム権限は暗号化だけよりも重要なのか
VPNをハッキングの試みに対する包括的な盾と考えるのは魅力的だが、暗号化ツールはこれらの脆弱性が生み出す問題とは別の問題に対処するものだ。VPNは転送中のデータを保護し、ネットワーク上の詮索の目からIPアドレスを隠すことはできる。しかし、オペレーティングシステム自体の内部に存在する脆弱性を阻止することは何もできない。
フィッシングリンク、悪意のあるダウンロード、未パッチのアプリケーションなどを通じて、攻撃者がすでにデバイス上でコードを実行できる場合、権限昇格のバグは攻撃者が完全に制御を奪うための仕組みになる。トラフィックを暗号化しても、そのトラフィックを送信するマシンを攻撃者がすでに掌握していれば、あまり意味がない。だからこそ、オペレーティングシステム自体に組み込まれ、その上に重ねられた保護を意味するエンドポイントセキュリティは、ネットワークレベルのツールと同じくらい注目に値する。
権限昇格から資格情報の窃取と横展開へ
攻撃者がシステムレベルのアクセスを手に入れると、本当の被害が始まることが多い。そのレベルの制御があれば、保存された資格情報をダンプし、セキュリティソフトウェアを無効化し、正当なシステムプロセスになりすましてネットワーク全体を横移動できる。家庭用PCでは、保存されたパスワード、銀行取引のセッション、個人ファイルへのアクセスを意味する可能性がある。企業ネットワークでは、封じ込められたインシデントと全面的な侵害の違いを意味し得る。
これはまた、今日のランサムウェア活動の多くを勢いづかせている仕組みでもある。脅威アクターは、ネットワーク全体に暗号化ペイロードを展開する前に永続的なアクセスを仕込むために、ますます権限昇格の脆弱性に依存している。最近登場したEclipseランサムウェアプラットフォームのような洗練されたランサムウェア・アズ・ア・サービス(RaaS)事業の台頭は、技術的脆弱性が一度有効性を証明されると、どれほど速く反復可能な犯罪ビジネスモデルにパッケージ化されるかを示している。
これがあなたにとって意味すること
Windowsを使っているなら、これらの脆弱性は、パッチ適用が任意のメンテナンスではなく、セキュリティ態勢の中核部分であることを思い出させてくれる。ゼロデイは定義上、ユーザーの行動だけで防ぐことはできない。なぜなら、誰もそれに対して警戒することを知る前に脆弱性が存在しているからだ。しかし、修正プログラムが公開されれば、それを迅速に適用する人にとってリスクの窓はすぐに狭まる。
実際的な対応は、先延ばしにしがちでも、簡単だ。Windows Updateを有効に保ち、自動プロンプトを待つのではなく手動で確認すること。権限昇格バグの重要修正は、積極的に悪用されている場合、通常の月例サイクル外で配信されることが多いからだ。それに加えて、評判の良いエンドポイントセキュリティツールを併用し、見慣れない実行ファイルを昇格された権限で実行しないようにし、メールの添付ファイルやリンクには注意すること。これらは依然として、権限昇格エクスプロイトの前に起こる最も一般的な侵入口だからだ。
実行可能なポイント
最新であると思い込まずに、今日Windows Updateの状態を確認しよう。最近のPatch Tuesdayの報道を確認して、Microsoftが対処してきた脆弱性の規模を理解しよう。それがこれら2つの新たな脆弱性を文脈に位置づけてくれるからだ。VPNをエンドポイント保護の代わりとして扱わないこと。この2つは異なる目的を果たし、どちらも重要だ。最後に、権限昇格エクスプロイトはしばしば、はるかに大きな攻撃チェーンの最初の一手として機能するため、不審なアカウント活動や予期しないソフトウェアの動作に注意を払おう。Windowsのゼロデイ脆弱性対策は、結局のところ、一貫したパッチ適用の習慣と多層防御にかかっており、単一のツールにかかっているわけではない。

したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。
## なぜVPNはこの種の攻撃を止められないのか
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。
ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。
これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。
## これがあなたにとって何を意味するか
ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。
この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。
もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。
## iPhoneおよびiPadユーザーが今すぐ取るべきこと
- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。
## 結論
iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


