MS、管理者の認証情報を悪用する「MagicWeb」について警告

今回は「MS、管理者の認証情報を悪用する「MagicWeb」について警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間8月24日、2020年に発生したSolarWinds製品に対するサプライチェーン攻撃の背後にいたハッキンググループが、企業の認証システムをバイパスする新たな手法を用いていると警告した。

 この攻撃者らは、Microsoftが「MagicWeb」と呼ぶ極めて特殊な手法を用いることで、セキュリティ防御策をすり抜け、ネットワーク内に確固たる足掛かりを築けるようになる。ただし、Microsoftが追跡しているこのハッキンググループ(同社は「Nobelium」と呼んでいる)は今回、サプライチェーンを狙った過去の攻撃とは異なり、MagicWebによって管理者の認証情報を悪用する攻撃を展開している。

 米国と英国は、Nobeliumのアクターらがロシア対外情報庁(SVR)のハッキング部隊に属していると主張している。

 MagicWebは企業の認証システム、具体的には「Active Directoryフェデレーションサービス」(AD FS)のサーバーを標的にする。つまり、クラウドベースの「Azure Active Directory」(Azure AD)ではなく、オンプレミス環境に設置された「Active Directory」(AD)サーバーが標的となる。このため、MicrosoftはAD FSを隔離し、アクセスを制限するよう推奨している。

 Microsoftは同社セキュリティブログに、「MagicWebは悪意のあるDLLであり、これによってAD FSサーバーが生成したトークンの中に含まれているクレームの操作が可能になる」と記している。また、「MagicWebは『Golden SAML』攻撃のように、SAML(Security Assertion Markup Language)のクレームに対する署名証明書を操作するものではなく、SAMLのサインインに使用されるユーザー認証証明書を操作するものだ」とも記している。

 SAMLはX.509証明書を用い、認証プロバイダーとサービスの間での信頼関係を確立し、トークンの署名と復号化を実施するものだと同社は説明している。

 この攻撃者らはMagicWebの展開に先立って、高い権限を有する認証情報にアクセスした後、AD FSシステムの管理者権限を取得するためにネットワーク内を水平移動していた。

 Microsoftは、「これはサプライチェーン攻撃ではない」と強調した上で、「攻撃者はAD FSシステムに管理者権限でアクセスし、正規のDLLを自らの悪意あるDLLで置き換えることで、AD FSが正規のバイナリーデータではなくマルウェアをロードするように仕向けた」と記している。

 同社のセキュリティチームであるMicrosoft Threat Intelligence Center(MSTIC)とMicrosoft 365 Defender Research Group、Microsoft Detection and Response Team(DART)は、顧客のシステム上でMagicWebを発見した。同社はMagicWebが「高度な標的型攻撃」に用いられていたとみている。

 同社は顧客に対して、AD FSのインフラを隔離して専用の管理者アカウントからのみアクセスできるようにしておくか、Azure ADに移行することを推奨している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NTTと早大、誤った正規表現の文字列抽出を自動で修正する技術を発表
IT関連
2023-06-18 19:38
HashiCorp、TerraformをフォークしたOpenTofuに対しコードの不正コピーを警告。OpenTofuは完全否定
DevOps
2024-04-15 06:20
グルメサイトで飲食店の感染対策を”採点” 7月中にも導入
IT関連
2021-07-06 11:40
構築時間、コスト、情報セキュリティ―― サテライトオフィスが持つ通信環境の課題、「Cisco Meraki」で一括解決
PR
2021-08-12 03:07
カプセルトイ「手のひらネットワーク機器」発売、取扱店舗一覧が公開。1個500円、シスコ、古河電気工業、A10ネットワークスが監修
Cisco
2023-06-16 01:04
顧客体験プラットフォームのプレイドがKARTE Signals発表、ファースト・パーティ・データ活用し自社サイト内外で一貫した顧客体験実現
IT関連
2022-02-03 20:52
リモートセンシング技術のスカイマティクスが13億円のシリーズB調達、セールス・マーケティング・人材採用を強化
IT関連
2022-03-03 06:44
ストリーミングメディアソフトメーカーPlexが広告付きストリーミングと事業拡大のため54.6億円の資金調達を実施
ネットサービス
2021-04-30 00:56
富士通、「Fujitsu Kozuchi」の活用を促進するコンサルティングサービスを提供
IT関連
2024-02-16 09:52
戸田市とCTC、メタバース活用したビジネス展示会の実証実験
IT関連
2022-05-31 06:49
腸の免疫調節に作用するメカニズムを発見し免疫医薬品を開発するアイバイオズが7.7億円を調達
バイオテック
2021-06-12 13:07
小林製薬、ファイルサーバーの容量管理システム導入–100TBの大規模サーバーを可視化
IT関連
2023-06-24 09:36
契約CLM「ContractS CLM」、「Word」ファイル間の差分比較が可能に
IT関連
2024-02-29 07:55
KDDI、呼び出し音の設定サービス「待ちうた」終了へ 利用者が減少
企業・業界動向
2021-06-02 01:01