-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
Flash Playerの脆弱性が今年に入り相次いで報告されています。
Hacking Team社から漏えいしたゼロデイ脆弱性(2015年7月)、Pawn Storm(APT28,Fancy Bear)で悪用された脆弱性(2015年10月)はまだ記憶に新しいところです。
図1は、過去3年間におけるFlash Playerのゼロデイ脆弱性の件数(*1)を表したグラフになります。2015年は、1月~10月の間の件数になりますが、既に前年比3倍と大幅に増加していることが確認できます。
また、図2は過去5年間におけるFlash Playerで修正された脆弱性の件数を表したグラフになります。
2015年は、10月までで215件が修正されており、2014年の1年間で76件、2013年は56件であることを考えると、今年は非常に多くの脆弱性が公表されているかが確認できます。恐らく、2015年は脆弱性の修正数が過去最高の件数になるかと思います。
図3は、エクスプロイトキットで悪用されるFlash Playerの脆弱性(*2)の件数を表したグラフになります。こちらも今年は大幅に増加していることが確認できます。
2013年頃までは、エクスプロイトキットで悪用される脆弱性と言えばJavaの脆弱性でしたが、最近はInternet ExplorerやFlash Playerの脆弱性が狙われています。正規のWebサイト上に表示される不正広告を経由して攻撃を行う手口もしばしば確認されており、今後もFlash Playerが攻撃者の攻撃対象になる傾向は続くと考えます。
Flash Playerをご利用中の方は、バージョンテストのサイト(*3)などを活用し、最新バージョンを利用中かどうかについてご確認いただくことを推奨します。なお、最新バージョンではない場合は、当該サイトを参考に最新バージョンへアップデートを行うことを推奨します。
また、Flash Playerの自動更新の設定(*4)やClick-to-Playで必要に応じてFlashを実行する設定(*5)など、Flash Playerを安全に使う設定を行うこともご検討ください。
- (*1) CVE (Common Vulnerabilities and Exposure) の件数を元にしています。
- (*2) 以下サイトを参考にしており実際のエクスプロイトキットでの実装とは異なる可能性があります。
Malware don't need Coffee: https://malware.dontneedcoffee.com/
contagio: https://contagiodump.blogspot.com/
Malware-Traffic-Analysis.net: http://www.malware-traffic-analysis.net/index.html - (*3) Adobe Flash Playerバージョン: https://get.adobe.com/jp/flashplayer/about/
- (*4) Flash Player 自動更新の設定: https://helpx.adobe.com/jp/flash-player/kb/228473.html
- (*5) How to Enable Click-to-Play Plugins in Every Web Browser https://www.howtogeek.com/188059/how-to-enable-click-to-play-plugins-in-every-web-browser/
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR