MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘

今回は「MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間1月31日、「マイクロソフトクラウドパートナープログラム」(MCCP、旧称MPN)の不正なアカウントを用いたフィッシングキャンペーンについてMicrosoft Security Response Center(MSRC)で警鐘を鳴らした。このフィッシング攻撃は、偽のアプリによって標的をだまし、電子メールアカウントにアクセスするための権限を付与させるものだという。

 サイバーセキュリティ企業Proofpointによると、攻撃者らは不正に取得したMCCPアカウントを用いて、「Single Sign On」(SSO)や「Meeting」といった、一見まともな名前を有し、「Zoom」の古いアイコンや、Zoomに似たURLなどを使って説得力のある不正なアプリを登録するという。

 攻撃者らはまず、正規の企業になりすまして、MCCPに参加した後でそのアカウントを用いて、「Azure Active Directory」(Azure AD)内に作成したOAuthアプリ登録に確認済みの発行者を追加する。

 Microsoftは、この攻撃を「同意フィッシング攻撃」と分類している。その理由は、攻撃者が不正なアプリと、Azure ADベースのOAuthの同意プロンプトを用いて標的をだまし、電子メールや連絡先などにアクセスする権限を不正なアプリに付与させようとするためだ。また、こうした権限は1年にわたって維持される可能性もある。さらに、発行者のステータスが確認済みになっているため、発行者の表示名の横に、Microsoftが当該アプリの発行者を確認したことを示す青い「確認済み」バッジも表示される。

 同社はブログに、このフィッシングキャンペーンの標的は「主に、英国とアイルランドに拠点を置く一部の顧客」であり、これら不正なアプリを無効化した上で、影響を受けた顧客に通知したという。

 「Office 365」の顧客を標的にし、類似のテクニックを用いた同意フィッシング攻撃のインシデントは近年徐々に増加してきているという。被害者が一度権限の付与を許可してしまうと、攻撃者はOAuthのアクセス権限付与情報を含んだトークンを使うことで、標的となったアカウントのパスワードを使わずに機密データにアクセスできるようになる。Microsoftは最近、この攻撃手法に関するドキュメントを更新した。

 Proofpointは2022年12月6日、サードパーティーによる悪意あるOAuthアプリを発見し、20日にMicrosoftへ通知した。Proofpointによると、このフィッシングキャンペーンは27日に終了したという。また、Microsoftは15日にこの同意フィッシングキャンペーンを検知していた。

 Proofpointは、悪意を有するアプリがユーザーになり代わって、侵害したユーザーアカウントに関連付けられているメールボックス内のリソースや、カレンダー、ミーティングの招待にアクセスできるようになるという点で、OAuthの権限移譲を許可する仕組みを悪用した同意フィッシング攻撃は脅威だと強調している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
支出管理SaaS提供のリーナーテクノロジーズが見積依頼書を「5ステップ5分」で作成できる「Leaner見積」公開
ネットサービス
2021-05-14 23:34
Wasabi Technologies、AI活用のメディアストレージ「Wasabi AiR」発表
IT関連
2024-04-12 14:46
NEC、新型コロナの情報管理システムにRPA活用–登録業務の効率化を実証
IT関連
2021-03-04 22:28
ロンドンのJiffyが3.9億円のシード投資を調達しダークストア競争に参入
シェアリングエコノミー
2021-03-18 15:41
グーグル、Rustで書かれたセキュアなOS「KataOS」を発表
IT関連
2022-10-19 09:34
「お笑いマンガ道場」27年ぶり復活も動画は5分に満たず 視聴者困惑「えっ、もう終わり?」
くらテク
2021-08-09 03:56
Apple vs Epic Games裁判の証人候補はいずれも役員リストのよう
ゲーム / eSports
2021-03-22 06:48
第8回:デザイン思考、DevSecOps–単なる開発を超えて(前半)
IT関連
2023-05-18 20:01
「Starlink衛星通信端末は製造コストの半値以下で提供」とマスクCEO、黒字化までもうしばらく時間がかかりそう
宇宙
2021-07-01 15:25
三菱地所と東京センチュリー、米国でデータセンター開発事業に参入
IT関連
2021-05-13 01:19
freee、「freee支払」を発表–会計仕訳後の支払業務を効率化
IT関連
2023-11-03 14:13
日本オラクル、「Red Hat Enterprise Linux on OCI」を発表–OCI上のRHELを共同サポート
IT関連
2023-02-04 10:12
日経平均反発、出遅れ「世界景気敏感株」として外国人が買い戻し
IT関連
2021-05-31 14:19
法人旅行の回復を受けTripActionsが約5191億円の評価額で約161億円を調達、コロナ禍から大逆転
ソフトウェア
2021-01-24 09:23