概要
- 確認された悪用とデータ窃取は公開に先立っていたため、最初のパッチ競争は一部の顧客環境がすでに侵害された後に始まった。パッチ適用は不可欠だったが、それだけでは何がすでに持ち出されたかを判断できなかった。
- 説明責任は分散しているが曖昧ではない。Progress は製品セキュリティ、クラウド対応、パッチ、アドバイザリを管理した。オペレータは露出、ローカル証拠、保存期間を管理した。サービスプロバイダは顧客のエスカレーションを管理した。データ所有組織は自社情報の流れを把握し、影響を受ける人々に通知する義務を負っていた。
- 最も重要な管理策は、しばしば脆弱なコード経路の外部にあった。インターネット上の資産台帳、耐久性のあるログ、短いファイル保存期間、そしてマッピングされたサプライヤ関係が、組織が窃取を制限し、その範囲を証明し、数か月の復旧作業なしに人々に通知できるかどうかを決定した。
転送サービスが一時的な保管庫に
MOVEit Transfer は、異例に重要な境界に位置していた。組織はこれを給与データ、年金記録、学生報告書、健康情報、政府データなど、通常の電子メールでは扱うには機密性が高すぎる、または業務上重要すぎる資料の交換に使用していた。管理されたファイル転送システムは、送信者と受信者の認証、転送の暗号化、定期的な交換の自動化、活動の記録によって、制御を向上させるはずだった。しかし、同じ機能が貴重なデータを集中させ、内部ワークフローと外部関係者の間にウェブアクセス可能なアプリケーションを配置する。セキュリティの約束と集約リスクは、同じ設計の両面である。
この区別が重要なのは、2023年の出来事はしばしば単純なストーリーに圧縮されるからである:Progress Software に脆弱性があり、犯罪グループがそれを悪用し、数千の組織が侵害された。各節には真実が含まれているが、その圧縮は被害の規模を変えた決定を隠している。脆弱性は共通の入口だった。どのサーバが露出していたか、ファイルがどのくらい利用可能だったか、信頼できるログが残っていたか、サプライヤがどれだけ早く顧客に警告したか、データ所有者が自社の記録が第四者が通過したことを知っていたかどうかは、脆弱性が決定したわけではない。これらの決定はサービスチェーン全体に分散していた。
Progress 自身は、2つの根本的に異なる運用モデルを説明した。MOVEit Transfer は顧客自身の環境にインストールされる一方、MOVEit Cloud は公開および顧客専用のクラウドインスタンスで運用された。Progress は2023年7月の四半期報告書で、オンプレミス製品は顧客の展開バージョン、ファイル転送アクティビティ、保存データ、パッチステータスに関する継続的なテレメトリを提供しないと述べた。これは些細な実装詳細ではない。これはベンダーが修正プログラムを発行する能力と、オペレータがそれを展開し、自身のインスタンスを調査し、何が起こったかを報告する能力との間の境界を示している。
クラウドという言葉はこの境界を曖昧にする可能性がある。MOVEit Cloud は Progress が停止、パッチ適用、復旧できるサービスだった。オンプレミスの MOVEit Transfer サーバは、ビジネスチームがマネージドまたはクラウドのような依存関係として経験したとしても、顧客が運用するサプライヤ製品だった。請負業者が別の組織のためにそのサーバを運用するかもしれない。請負業者はさらに多くの顧客のデータを扱うかもしれない。転送されたファイル内に社会保障番号や医療情報が含まれている人は、Progress、オペレータ、または脆弱なインスタンスを実際に保持していた中間者との関係を持たないかもしれない。
したがって、このキャンペーンは2つの形態の集中を露呈した。インターネットに面したサーバに展開された製品における技術的集中があった。また、1つの MOVEit 環境を使用して多くの顧客のためにファイルを交換するサービスプロバイダにおける契約上の集中があった。単一の侵害されたインストールは、数十または数百の下流レビューを引き起こす可能性があった。後の公開記録は、攻撃者が行動を続けたからだけで拡大したわけではない。組織がサプライヤが何を保持していたかを徐々に学び、ファイルをクライアントにマッチングし、個人を特定し、さまざまな法的通知義務を果たしたために拡大した。
これが、このインシデントを単なるパッチ管理の失敗ではなく、信頼境界の失敗として読むべき理由である。Progress でのコード品質は中心的だった。顧客がその境界に機密情報を配置した条件と、アクセスを再構築するために保持した証拠も同様に重要だった。責任は統制に従う:誰が欠陥を防げたか、誰が露出を減らせたか、誰が利用可能なデータを制限できたか、誰が証明を保存できたか、そして誰が残存リスクに直面している人々に警告できたか。
5月27日〜30日:公開防御が存在する前の悪用
最も初期の公開証拠は、最初の悪用試行を確定するものではない。それは下限を設定する。Mandiant は、インシデント対応の関与全体で、観察された最も初期の証拠が2023年5月27日であり、ウェブシェルの展開とデータ窃取があったと報告した。Rapid7 も別途、5月27日と5月28日に遡る侵害の指標とデータ持ち出しを確認したと述べた。これらの発見は公開前の悪用を支持するが、すべての被害者がその日にアクセスされたことや、それより早いテストがなかったことを証明するものではない。
観察されたチェーンは、後に CVE-2023-34362 と指定された SQL インジェクションの弱点を使用していた。NVD エントリは、認証されていない攻撃者が HTTP または HTTPS を介して MOVEit データベースに到達し、データを推測し、データベース要素を変更または削除するステートメントを実行できると説明している。インシデント対応者は、正当な MOVEit コンポーネントに似たファイル名で配置された、LEMURLOOT と呼ばれる目的に特化したウェブシェルを観察した。これはファイルを列挙し、構成情報を取得し、特権のあるように見えるアカウントを作成または削除し、選択したファイルを取得できた。Mandiant は、ウェブシェル展開から数分以内に窃取が行われた事例を見た。
この観察された動作は、研究者が後に再現した最大の技術的影響よりも狭い。Huntress は、管理者アクセス、ファイル窃取、任意コード実行が可能な完全な悪用チェーンを再現したと報告した。その実験室での結果は、欠陥が可能にするものを示した。2023年のキャンペーンがランサムウェアを展開したり、すべてのホストをその方法で制御したりしたという証拠ではない。公開された被害者の報告は、一般的に MOVEit 環境からのデータ窃取を説明しており、多くの場合、広範なネットワークへの横方向の移動はなかった。優れたフォレンジック作成は、能力、観察された行動、被害者固有の所見を分離しなければならない。
Progress 自身の時計は顧客のシグナルから始まった。同社の提出書類によると、MOVEit テクニカルサポートチームは、5月28日東部時間の夕方に、顧客のインスタンスでの異常な活動に関する最初の電話を受けた。調査チームが動員され、5月30日に Transfer と Cloud の両方に影響するゼロデイを特定した。このシーケンスは説明責任にとって重要である。なぜなら、ベンダーは事前の公開警告や無視されたパッチなしでイベントに臨んだわけではないことを示しているからである。最初の確認された防御の窓は、顧客の証拠が表面化した後にのみ開いた。
その事実は、製品セキュリティの問題を排除するものではない。ゼロデイは、悪用時における防御側の知識の説明であり、基礎となる欠陥が回避不可能であったり、以前のセキュア開発管理が適切であったという結論ではない。SQL インジェクションは長年確立された脆弱性クラスである。公開記録は、この経路が存続することを許した正確なコード履歴、レビュー範囲、テストケース、内部設計上の決定を明らかにしていない。したがって、製品に重大で悪用可能な欠陥が含まれていたという確固たる結論を支持するが、どの開発者や管理上の決定が原因であるかについての詳細な主張は支持しない。
公開前の期間は、顧客のパッチパフォーマンスを再構成する。5月27日〜30日に侵害された組織は、まだ存在しないパッチをインストールできなかった。彼らの関連する事前イベント管理策は、露出管理、ウェブアプリケーション防御、セグメンテーション、異常検出、ログ記録、データ最小化だった。これらの管理策は新規のチェーンを止めることを保証されていなかったが、到達可能な人口を減らし、予期しない活動を検出し、結果を制約し、後の証明を可能にすることができた。すべての初期の被害者を「パッチ未適用」と呼ぶことは、後知恵を時系列に置き換えることになる。
5月31日:開示、封じ込め、最初のパッチ競争
5月31日、Progress は重大な問題を開示し、サポートされている Transfer リリースの修正を利用可能にし、クラウド環境にパッチを適用した。同社の後の顧客パッチ FAQは、CVE-2023-34362 を5月31日から6月15日までの間に伝達された3つの脆弱性の最初のものとして特定している。リリースノートは、MOVEit Transfer 2023.0.1を含む、メンテナンスされているブランチ全体のセキュリティホットフィックスバージョンを示している。
即時のガイダンスは単に「都合の良いときにアップデートをインストールする」ではなかった。組織は、パッチを適用し、指標を検査し、不正アクセスを調査するまで、MOVEit への HTTP および HTTPS アクセスをブロックするように指示された。このステップは、可用性と封じ込めをトレードオフした。脆弱な表面がウェブアプリケーションであったため、ウェブアクセスを削除することは、攻撃経路と同様に通常のワークフローを中断した。オペレータは、緊急ファイルをどのように移動するか、どのビジネスプロセスが待機できるか、いつ証拠がサービスを復旧するのに十分であるかを決定しなければならなかった。
Progress は MOVEit Cloud についてそのトレードオフを直接管理した。ウェブアクセスを停止し、調査し、修正を適用し、サービスを復旧した。6月5日の対応更新で、同社はこれらの行動が48時間以内に発生し、外部のフォレンジック会社が管理されたパッチ未適用インスタンスに対してパッチをテストしたと述べた。Progress はまた、クラウド顧客に対し、監査ログで異常なダウンロードを検査し、アクセス、システム、保護ソフトウェアのログをレビューするよう促した。
オンプレミスの Transfer については、ベンダーは公開し伝達することはできたが、すべてのインストールに到達することはできなかった。提出書類によると、当時の既知の現在および以前の顧客全員に通知した。しかし、継続的な製品テレメトリなしでは、Progress は誰がまだ露出したインスタンスを持っているか、どのバージョンが実行されているか、オペレータが修正を適用したかを確認できなかった。顧客記録と直接通知は有用だったが、リアルタイムの資産台帳ではなかった。
「既知」という言葉は重要である。エンタープライズソフトウェアは、それを調達したチームよりも長生きする可能性がある。事業部門が請負業者の下でサーバを運用するかもしれない。以前の顧客が古いインストールを保持するかもしれない。サービスプロバイダが、自身の在庫でその名前を見たことのないクライアントにアプリケーションを公開するかもしれない。インターネットスキャンデータは可視サービスを特定するのに役立つが、すべての所有権と展開関係を解決することはできない。したがって、パッチ競争は、プレッシャーの下で3つの在庫が整合することに依存した:Progress の顧客連絡先、各オペレータの技術資産、そして各データ所有者のサプライヤマップ。
5月31日のパッチはまた、最初のフォレンジック質問に答えなかった:悪用はすでに発生していたか?脆弱な経路を削除することは、その経路の新しい使用を防いだ。しかし、ウェブシェルを消去したり、窃取を取り消したり、以前のアクセスがなかったことを証明したりはしなかった。ファイルシステム、IIS ログ、データベース証拠、アプリケーション監査記録を保存せずにパッチを適用しすぐにサービスを復旧したオペレータは、現在のセキュリティを向上させる一方で、インシデントの範囲を特定する能力を弱める可能性があった。
その区別は実際の対応タイムラインに現れた。ノバスコシア州政府の公開インシデント報告書は、チームが6月1日にアドバイザリを特定し、MOVEit をオフラインにし、パッチを適用し、サービスに戻したと述べている。6月2日、カナダサイバーセキュリティセンターが不審な IP アドレスを確認するよう推奨した後、システムを再び停止した。調査員はその後不審な活動を発見し、後に5月30日と31日にパッチ前にファイルが盗まれたことを確認した。パッチは封じ込めとしては成功した。最初の復旧はまだ完了した調査ではなかった。
(以下省略)

