ロシア国家関与のサイバーアクター、多要素認証と「Windows」の脆弱性悪用–FBIとCISAが警告

今回は「ロシア国家関与のサイバーアクター、多要素認証と「Windows」の脆弱性悪用–FBIとCISAが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ロシア政府の支援を受けたハッカーが、多要素認証(MFA)を迂回(うかい)した上で、「Windows 10」に潜むプリンタースプーラーの脆弱性を悪用するという巧妙な手法を用い、ネットワークや、価値の高いドメインアカウントを侵害している。目的は、被害者のクラウドや電子メールにアクセスすることだ。

 米連邦捜査局(FBI)と米サイバーセキュリティ・インフラセキュリティ庁(CISA)は米国時間3月15日、ロシア政府の支援を受けたハッカーグループの活動に関する警告を発出した。こうした活動は、ロシアによるウクライナへの軍事侵攻に関連するサイバー活動について、一連の警告が発出される前から行われている。

 ハッカーは少なくとも2021年5月に、非政府機関(NGO)のネットワークを侵害する目的で、MFAソリューションに関わるデフォルト設定の問題と、Windows 10の「PrintNightmare」脆弱性(CVE-2021-34481)を組み合わせていた。

 Microsoftは、Windows 10が抱えていたこの特権昇格の問題に対するパッチを2021年8月に公開している。攻撃者はいったんネットワーク内に侵入した場合、この問題を悪用してWindows 10マシンで新たなアカウントを作成できるようになる。

 このNGOの事例では、強度の弱いパスワードが使用されていたため、攻撃者はパスワード推測攻撃で初期アクセスの認証情報を取得したようだ。さらに攻撃者は、Cisco Systems傘下のDuo Securityのデフォルト設定で休眠中のアカウントに対して新規デバイスを登録できる点を利用していた。

 CISAの警告には、「ロシア政府の支援を受けたサイバー犯罪者は、不正取得した認証情報と、標的とする組織が利用しているDuo MFAの新規デバイス登録機能を悪用して、この組織に対する初期アクセスを獲得した。サイバー犯罪者は総当たりのパスワード類推攻撃で認証情報を取得しており、簡単で予測可能なパスワードを用いているアカウントにアクセスすることができた」と書かれている。

 攻撃者はアカウントへの侵入に成功した後、特権昇格の脆弱性PrintNightmareを悪用し、より高いレベルの管理者権限を獲得した上で、MFAを「実質的に」無効化する変更を実施した。

 CISAは、「この変更によって、MFAサービスはMFAによるログインを認証するためのサーバーに接続できなくなった。そして、Windows版DuoのデフォルトポリシーではMFAサーバーに到達不能である場合、『フェールオープン』するようになっているため、アクティブドメインアカウントに対するMFAが実質的に無効化された」と説明している。

 さらに、この「フェールオープン」の問題はDuoの製品に限った話ではないとCISAは指摘した。

 その後、攻撃者らはより価値の高いアカウントに対してこの操作を繰り返した。彼らはMFAを無効にした後、非管理者ユーザーとして標的組織のVPNに認証し、Windowsのドメインコントローラーに対するRDP接続を確立した。さらに攻撃者は、他のドメインアカウントの認証情報を窃取し、MFAの設定ファイルを変更することで、新たに取得したアカウントのMFAを迂回できるようにした。

 「これらの侵害されたアカウントをMFAを適用せず利用し、ロシア国家の支援を受けたサイバーアクターは、被害者のクラウドストレージと電子メールアカウントへとラテラルに動き、望ましいコンテンツにアクセスすることができた」とCISAは説明した。

 CISAはMFAの実装や、それ以外に関する複数の緩和策を概説している。MFA関連の回避策には以下が挙げられている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
DXに向けた人材の確保と育成–その人材像とスキル要件の定義
IT関連
2022-11-17 21:38
国立情報学研究所 喜連川所長が懸念する「スマートシティーでのデータの“お作法”」
IT関連
2021-01-29 18:36
NEC、沖縄本島と石垣島、宮古島と久米島を結ぶ光海底ケーブルの供給契約締結
IT関連
2022-02-23 04:40
大成建設、データ活用の根幹を担う全社統合ファイルサーバーを刷新
IT関連
2024-05-29 06:08
ワークデイの次期単独CEO、日本市場への思いを明かす
IT関連
2023-10-19 15:20
城南信用金庫、個人客や事業先向けのアプリ開発へ–日本IBMが支援
IT関連
2022-02-06 16:31
Datumix、AI開発を支援する「OptAce」を提供開始–開発費用と工数を削減
IT関連
2022-08-14 09:05
大津市、新ストレージ基盤を構築–庁内40台のNASを1台に集約
IT関連
2022-08-04 11:37
AIチップのGraphcoreが披露した3Dプロセッサー–"ウルトラインテリジェンス"マシンへの展望も
IT関連
2022-03-17 23:35
2022年のDXと今後–テクノロジー導入戦略を決定づける主要トレンド
IT関連
2022-08-19 22:43
米国防総省DARPA、C言語のコードからRustへの自動変換実現を目指す「TRACTOR」プログラム開始
C
2024-08-07 09:52
アップル共同創業者ウォズニアック氏が「修理する権利のおかげでアップルが創業できた」と明かす
ハードウェア
2021-07-10 17:46
上っ面の業務自動化ではなく、本質的な自動化に必要なこと
IT関連
2022-06-10 13:44
Waymoが米テキサスで自動運転トラックのテストを物流大手J.B. Huntと共同実施へ
モビリティ
2021-06-13 19:50