ManageEngine ナレッジベース

Endpoint Central エージェントの悪用に関する概要と推奨対応策について


概要

ばらまき型メール等によって、当社製品(ManageEngine Endpoint Central)(以下、Endpoint Central)のエージェントを配布するサイバー攻撃が報告されております。ユーザーが悪意のある添付ファイルを実行することで、あらかじめ設定されたEndpoint Centralエージェントが対象のコンピューターにダウンロード/インストールされ、サイバー攻撃者が管理するEndpoint Centralサーバーに登録されます。
本件は、当社が許諾を認めていない攻撃プロセスの一部において、製品が悪用された問題であり、Endpoint CentralエージェントやEndpoint Central固有の脆弱性をつかれた事象ではございません。

補足

  1. 導入済みのEndpoint Centralエージェントの乗っ取りではない:
    本件によって、既に組織が導入・管理しているEndpoint Centralエージェントが置き換えられたり、乗っ取られたり、制御を奪われたりすることはありません。
  2. 対象となっているのは新規インストールのみ:
    サイバー攻撃者が用意したエージェントは、対象のエンドポイントにEndpoint Centralエージェントが存在しない場合にのみインストールされます。
  3. ユーザーの操作が必要:
    本攻撃は、ユーザーが悪意のあるファイルを実行することが前提です。当該ファイルは、ばらまき型メール、チャットサービス、ソーシャルエンジニアリングなどを利用した経路で拡散されています。
  4. 当社製品の脆弱性ではない:
    報告されている挙動は悪意のあるソフトウェアが実行された結果であり、Endpoint Centralのセキュリティ上の脆弱性を示すものではありません。

推奨する対応策

身に覚えのないEndpoint Centralエージェントがインストールされている場合、既にサイバー攻撃者によって、当該コンピューターまたは組織内の別のコンピューター含め、乗っ取られている可能性があります。
本件のリスクを最小限に抑えるため、以下の対応を実施することを推奨いたします。ただし、本案内は、ランサムウェアをはじめとするマルウェア感染時における一般的な対応策を記載している旨、あらかじめご承知おきください。

  1. 感染したPCをネットワークから切断する
    1. LANケーブルを抜く
    2. Wi-Fiを切る
  2. PCの電源は切らない
  3. メールやファイルを削除しない
  4. CSIRT・情報システム部門・セキュリティ責任者へ連絡する
  5. 被害範囲を調査する
    1. 他のPC・サーバーへの感染
    2. ファイルサーバーやバックアップへの影響
    3. アカウント情報の窃取
    4. 個人情報・機密情報の流出
    5. VPN等の侵入経路
  6. ログなどの証拠を保全する
  7. 復旧は原因を排除してから行う
    1. 脆弱性や侵入経路を塞ぐ
    2. 必要に応じてパスワードを変更する
    3. 安全性を確認したバックアップから復旧する
    4. 再感染しないことを確認する
  8. 従業員への教育・注意喚起
    1. ばらまき型メール、チャットサービス等で受け取った不審なファイルを実行しないよう、従業員に注意喚起する
    2. 不審なファイルを確認した場合、安易に開かず、まずは正規のものかどうかを確認するように、従業員に注意喚起する

製品の機能強化

当社は未承認エージェントのインストールを防ぐことの重要性を認識しています。
そのため、当社では未承認または不明なエージェントのインストールを検出・防止するためのセキュリティ強化策を検討しています。

エージェントのアンインストール方法について

グローバル本社のサポート窓口(endpointcentral-support@manageengine.com) までご連絡ください。