MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘

今回は「MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間1月31日、「マイクロソフトクラウドパートナープログラム」(MCCP、旧称MPN)の不正なアカウントを用いたフィッシングキャンペーンについてMicrosoft Security Response Center(MSRC)で警鐘を鳴らした。このフィッシング攻撃は、偽のアプリによって標的をだまし、電子メールアカウントにアクセスするための権限を付与させるものだという。

 サイバーセキュリティ企業Proofpointによると、攻撃者らは不正に取得したMCCPアカウントを用いて、「Single Sign On」(SSO)や「Meeting」といった、一見まともな名前を有し、「Zoom」の古いアイコンや、Zoomに似たURLなどを使って説得力のある不正なアプリを登録するという。

 攻撃者らはまず、正規の企業になりすまして、MCCPに参加した後でそのアカウントを用いて、「Azure Active Directory」(Azure AD)内に作成したOAuthアプリ登録に確認済みの発行者を追加する。

 Microsoftは、この攻撃を「同意フィッシング攻撃」と分類している。その理由は、攻撃者が不正なアプリと、Azure ADベースのOAuthの同意プロンプトを用いて標的をだまし、電子メールや連絡先などにアクセスする権限を不正なアプリに付与させようとするためだ。また、こうした権限は1年にわたって維持される可能性もある。さらに、発行者のステータスが確認済みになっているため、発行者の表示名の横に、Microsoftが当該アプリの発行者を確認したことを示す青い「確認済み」バッジも表示される。

 同社はブログに、このフィッシングキャンペーンの標的は「主に、英国とアイルランドに拠点を置く一部の顧客」であり、これら不正なアプリを無効化した上で、影響を受けた顧客に通知したという。

 「Office 365」の顧客を標的にし、類似のテクニックを用いた同意フィッシング攻撃のインシデントは近年徐々に増加してきているという。被害者が一度権限の付与を許可してしまうと、攻撃者はOAuthのアクセス権限付与情報を含んだトークンを使うことで、標的となったアカウントのパスワードを使わずに機密データにアクセスできるようになる。Microsoftは最近、この攻撃手法に関するドキュメントを更新した。

 Proofpointは2022年12月6日、サードパーティーによる悪意あるOAuthアプリを発見し、20日にMicrosoftへ通知した。Proofpointによると、このフィッシングキャンペーンは27日に終了したという。また、Microsoftは15日にこの同意フィッシングキャンペーンを検知していた。

 Proofpointは、悪意を有するアプリがユーザーになり代わって、侵害したユーザーアカウントに関連付けられているメールボックス内のリソースや、カレンダー、ミーティングの招待にアクセスできるようになるという点で、OAuthの権限移譲を許可する仕組みを悪用した同意フィッシング攻撃は脅威だと強調している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Linux」でSSH鍵認証をセットアップするには–ログインの安全性を高める
IT関連
2022-11-05 03:15
東北電力が「巡視点検支援サービス」導入–安定稼働や省人化目指す
IT関連
2022-12-21 21:03
AI inside、生成AIサービス「Heylix」を提供–多様な業務の自律化を支援
IT関連
2023-08-04 20:47
筑波大1年生が爆速開発した“オレオレ授業DB”が大学公認に 有志で運用を継続する方針
ネットトピック
2021-05-02 18:39
アマゾンのジェフ・ベゾスCEOが「Amazon創業の日」7月5日に退任と発表
ネットサービス
2021-05-28 18:46
完全にデザインし直されたM1 iMacは家の中にどう溶け込むか
くわしく
2021-04-27 01:44
2023年の技術トレンドを予測
IT関連
2023-01-05 22:55
アマゾンがインドでアプリ内無料ビデオストリーミングの提供を開始
ネットサービス
2021-05-17 16:55
Amazon.com、映画会社MGMを85億ドルで買収 プライムビデオ強化へ
IT関連
2021-05-28 20:58
画面録画で情報共有、職場の生産性を高めるコラボプラットフォームCloudAppが約10億円調達
IT関連
2022-01-27 12:37
セガ、Qlikのデータ分析製品群を導入–約450のレポートを自動生成
IT関連
2022-06-08 06:54
「ウマ娘」、4〜6月の課金額が世界2位に App Annie調べ
企業・業界動向
2021-07-16 00:28
“生トースト”焼ける「凝縮過熱水蒸気方式」のトースター アイリスオーヤマから
くらテク
2021-02-17 04:57
WebAssembly化したPostgreSQLをWebブラウザ上で実際に動かして学ぶ「Postgres playground」をCrunchy Dataが公開
PostgreSQL
2022-08-19 22:28