MS、「Exchange」の悪用によるスパム送信事例を紹介–MFAで回避できた可能性も

今回は「MS、「Exchange」の悪用によるスパム送信事例を紹介–MFAで回避できた可能性も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、攻撃者が「OAuth」アプリを巧みに悪用して、被害者の「Exchange」サーバーを再設定し、スパムを送信している事例を明らかにした。

 Microsoftによると、この複雑な攻撃の狙いは、偽の懸賞を宣伝する大量のスパムを、実際の送信元(攻撃者自身のIPアドレス、またはサードパーティーのメールマーケティングサービス)ではなく、侵害されたExchangeドメインから送信されたように偽装することにあるという。

 Microsoft 365 Defender Research Teamは、「このスキームによって、標的が不当に料金を請求された可能性はあるが、認証情報のフィッシングやマルウェアの配布など、明らかなセキュリティ上の脅威を示す証拠はなかった」と述べている。

 Exchangeサーバーにスパムを送信させるために、攻撃者はまず十分に保護されていない標的のクラウドテナントを侵害し、特権ユーザーアカウントへのアクセスを取得してから、権限を持つ、悪意のあるOAuthアプリケーションを作成した。OAuthアプリを使用すると、ほかのアプリへの制限付きアクセスを許可できるが、攻撃者はこの機能を別の方法で悪用した。

 標的となった管理者アカウントはどれも多要素認証(MFA)が有効になっていなかった。MFAを使用していれば、攻撃を阻止できた可能性がある。

 内部に侵入した攻撃者は、「Azure Active Directory」(AAD)を使用してOAuthアプリを登録し、「Exchange Online PowerShell」モジュールのアプリ専用認証のアクセス許可を追加して、そのアクセス許可に管理者の同意を与えた後、新しく登録したアプリにグローバル管理者とExchange管理者の役割を割り当てた。

 Microsoftは、「脅威アクターは、自分自身の認証情報をOAuthアプリケーションに追加することで、最初に侵害されたグローバル管理者がパスワードを変更した場合でも、アプリケーションにアクセスできるようにした」と述べている。

 「これらの行為により、攻撃者は高度な権限を持つアプリケーションを乗っ取ることに成功した」

 これらの下準備を終えた後、攻撃者はOAuthアプリを使用してExchange Online PowerShellモジュールに接続し、Exchangeの設定を変更して、サーバーが攻撃者のインフラストラクチャーに関連するIPアドレスからスパムをルーティングするようにした。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ゼロトラストに取り組んでいる組織は61%に–Okta調査
IT関連
2023-10-26 22:55
国家公務員の採用試験に「デジタル」新設 2022年度から 平井大臣「行政のデジタル化に対応」
企業・業界動向
2021-04-29 14:48
SCSK、 Sansanとの連携でSAP向け請求書業務効率化テンプレートを提供
IT関連
2023-04-12 21:04
Redditが人知れずiOSアプリにTikTokのようなビデオ機能を実装
IT関連
2021-08-15 00:38
OpenAI、「ChatGPT」をサインインなしで利用可能に
IT関連
2024-04-03 17:16
OpenAI元CEOのアルトマン氏、マイクロソフトに移籍へ
IT関連
2023-11-22 17:02
JavaScriptのメモリリークを検出するフレームワーク「MemLab」、メタがオープンソースで公開
Facebook
2022-09-15 08:29
NASAが宇宙空間でゲノム編集技術「CRISPR」実施に成功、微重力下でのDNA損傷修復メカニズム研究
バイオテック
2021-07-07 17:19
インテルの次世代プロセッサーはアップルのチップを凌駕する–CEOが見せた自信
IT関連
2023-09-27 15:30
Redditが透明性レポート公表、大きなスパム問題は大きく政府からの削除要請は少なめ
ネットサービス
2021-02-18 19:54
ネットアップ、30以上の新製品など投入–性能、セキュリティ、AIを訴求
IT関連
2024-08-01 01:19
金持ち連中はなぜくだらない資産をやりとりしているんだ?
VC / エンジェル
2021-02-09 00:31
みずほ銀で大規模システム障害 全店舗で窓口取引できず、ATMは通常通り
社会とIT
2021-08-21 09:08
マイクロソフトの「Bing」、「ChatGPT」のデフォルト検索エンジンに
IT関連
2023-05-25 11:22