この記事の3行まとめ
- IIJのメールサービスに入られ、メールの情報やパスワードが漏れた。
- メールソフト「Active! mail」の、誰も知らなかった弱点を突かれた。
- 直す方法がまだ無い時期の攻撃で、更新を怠ったせいではない。
第三者製メールソフトウェアの脆弱性が悪用された。IIJによると、侵入から発覚まで未発見の脆弱性だった。
確認された経路・公表元の推定
- Active! mailの未発見の脆弱性を悪用
- サービス設備で不正プログラムが実行
- メール関連情報やクラウド連携の認証情報が漏えい
根拠の要点
IIJの第二報が未発見の脆弱性と説明。JVNはスタックベースのバッファオーバーフローとして公表している。
資料の基準時点:2025-04-22(8月21日連絡先更新)
当時、対策できたのか
発覚時に未発見
当該脆弱性の修正版は2025年4月18日のJVN公表時に案内された。事前に既知パッチを放置した事例としては扱わない。監視や被害抑止の余地は別途検討する。
まだ分からないこと
- 攻撃時点の監視・隔離策がどこまで有効だったか
- 攻撃者がAIを利用したか