CISOは「r3@lg00dp@$$w0rd」を使っていたのに、パッチ適用を忘れていた

セキュリティ

PWNED

文字を記号に置き換えても、良いパスワードにはなりません。

脆弱なセキュリティ対策に警鐘を鳴らす週刊コラム「PWNED」へようこそ。今週は、重要なパッチの未適用と、ある法律事務所でセキュリティ責任者を務める人物の笑ってしまうほどお粗末なパスワードにまつわる、恐ろしい話をお届けします。

ネットワークに大きな穴を開けたままにしていた人の話をご存じですか? ぜひ [email protected]までお寄せください。ご希望があれば匿名にも対応します。

今回の話は、Joe Brinkley氏から寄せられました。同氏は「The Blind Hacker」の名でも知られ、20年以上の情報セキュリティ経験を持ちます。数年前、全米規模の大手法律事務所が、買収予定の小規模事務所に対するペネトレーションテストを依頼してきました。そこで同氏が目にしたのは、巨大なセキュリティホールと、それ以上に恥ずかしい事態でした。

Brinkley氏は、その前年にも同じ法律事務所を監査していました。当時、同氏は多数の問題点を指摘し、弁護士たちは指摘を受けて、ReliaQuestやDellなどのセキュリティ製品に時間と費用をつぎ込んで対処していました。

「彼らをこてんぱんにしてやりました。セキュリティ体制はあまり良くありませんでしたから」とBrinkley氏は語ります。「合併・買収を控えていたため、パッチ適用などの対策に50万ドルほどを費やしたはずです」

ところが、これだけの投資をしたにもかかわらず、同事務所はWindowsマシンにBlueKeepへのパッチを適用していませんでした。BlueKeepは、2019年に発見・修正され、さらに悪用もされた深刻なリモートコード実行の脆弱性です。Windows 2000、Windows Server 2008 R2、Windows 7など、多くのバージョンのWindowsが影響を受けます。関連する脆弱性群「DejaBlue」は、Windows 10にも影響しました。 

BlueKeepおよび関連するリスクは、WindowsのリモートデスクトッププロトコルRDPの欠陥に起因します。攻撃者はポート3389経由で侵入し、リモートからコードを実行できます。この脆弱性はワーム化が可能で、攻撃者は1台のシステムから別のシステムへと感染を広げられます。しかし、こうした情報が、この法律事務所で優先課題として扱われることはありませんでした。

ペンテストでBrinkley氏はBlueKeepを突いて同組織のシステムに侵入しました。パスワードは平文で保存されており、復号することなく簡単にファイルへダンプできる状態でした。 

システム上のユーザー名は、「隠すことによるセキュリティ」を狙って巧妙に設計されていました。本名や「admin」のような名前ではなく、「Yellow Banana」や「Red Apple」といった名前にして、どのアカウントが最も強い権限を持つのか攻撃者に推測されないようにしていたのです。

Brinkley氏はYellow Bananaが誰なのか知りませんでしたが、そのアカウントのパスワードを見つけました。それは、おそらくこれまで耳にしたなかで最も野暮ったいログイン情報でしょう。パスワードは「r3@lg00dp@$$w0rd」で、「realgoodpassword」の一部の文字を記号や数字に置き換えただけのものでした。 

誰の失態かわからないまま、同氏はこのパスワードを取り上げ、システムの脆弱性について法律事務所の経営陣に向けて行ったプレゼンテーションに、スクリーンショットとして盛り込みました。同氏が、同組織のコンピューター2,500台に侵入できたことを説明していたところ、CISOが突然、罵り言葉を口にしました。

「なぜ私のパスワードが画面に映っているんだ」と、CISOは声を上げました。これにより、自分がYellow Bananaであり、r3@lg00dp@$$w0rdを良いパスワードだと思っていたことを、自ら明かしてしまったのです。

この法務部門の失態から、私たちは何を学べるでしょうか。Windowsシステムには、新しいパッチが公開され次第、必ず適用してください。そして、気取ったパスワードは決して使わないことです。2要素認証(2FA)を有効にし、パスワードを暗号化しておけば、おそらく被害を防ぐ助けになったでしょう。  ®

翻訳元: https://www.theregister.com/security/2026/10/01/ciso-thought-he-had-a-r3lg00dpw0rd-but-forgot-to-patch/5300314

本記事は theregister.com の記事を翻訳・要約したものです。