マイクロソフト、「同意フィッシング攻撃」への警戒呼びかけ

今回は「マイクロソフト、「同意フィッシング攻撃」への警戒呼びかけ」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、「Office 365」の顧客に対して同意フィッシング(Consent Phishing)攻撃が行われていると警告を発している。この攻撃は、受信者をだまして不正なアプリにOAuthの権限を与えるよう仕向けるフィッシングメールが送られ、攻撃者が電子メールの読み書きをできるようにするものだ。

 Microsoftのセキュリティインテリジェンスチームは、「数百」におよぶ組織を標的とした攻撃を確認しており、Office 365の顧客にOAuthフィッシングメールが送られていることを明らかにした。

 同チームによれば、この悪意のある可能性があるアプリは「Upgrade」という名称で、ユーザーにOAuth権限の付与を求めてくるという。これによって、攻撃者が受信箱のルール作成、電子メールやカレンダー項目の読み書き、連絡先の読み取りなどを行えるようになる恐れがある。

 この攻撃の標的になると、アプリにファイルの読み書きやカレンダーの読み取りなどの権限を与えるよう求める通知が表示される可能性がある。

 OAuth標準は、Google、Twitter、Facebook、Microsoftなどをはじめとするクラウド事業者やID事業者でサポートされており、ユーザーがサードパーティーのアプリに、これらの企業のアプリ内のアカウント情報やデータの読み取りを許可する手段として利用されている。

 OAuthはこれまでにも悪用されたことがあり、GoogleはOAuthを使用してGoogleアプリに接続する開発者に対して、より厳格な検証要件を導入せざるを得なかった。

 Microsoftは、ツイートで「フィッシング攻撃のメッセージは、ユーザーをだましてアプリに権限を付与させるように仕向け、攻撃者が、受信箱のルール作成や、電子メールやカレンダー項目の読み書き、連絡先の読み取りを行えるようにしようとする内容になっている。Microsoftは、Azure Active Directory(Azure AD)でこのアプリを無効にし、影響を受ける顧客に通知している」と述べている。

 このOAuthフィッシング攻撃に関する情報をMicrosoftに提供したのは、脅威ハンターのTwitterユーザーである@ffforward氏だ。@ffforward氏によれば、この「Upgrade」と名付けられたアプリは、「Counseling Services Yuma PC」と呼ばれる確認済み発行者が作成したものとして公開されていた。以前も同じアプリがOffice 365ユーザーに提供されていたが、その時には発行者のアカウントが未確認の状態だったという。

 Microsoftは最近、ブログ記事で、OAuth権限のリクエストを悪用した同意フィッシング(「不正な同意付与」とも呼ばれる)メールがこの数年で着実に増加していることを明らかにしている。

 同意フィッシング攻撃は、認証情報を盗もうとする一般的なフィッシング攻撃とは手口が異なる。偽のログインページでパスワードを盗もうとする通常のフィッシング攻撃とは違い、OAuth権限のリクエスト画面を利用して、接続されたアプリにアカウントのデータを読み取る許可を与えるアクセストークンを付与させるよう被害者を誘導する。この仕組みでは、サインインの処理は、エンドユーザーではなくMicrosoftやGoogleなどのIDプロバイダーが行うことになる。

 Microsoftは、「多くの場合、同意フィッシング攻撃ではパスワードが盗まれることはない。これは、アクセストークンを使用した場合、攻撃者はユーザーのパスワードを知らなくても、機密密情報やその他の取り扱いに注意を要する情報を盗むことができるためだ。攻撃者は、その後も標的となった組織への永続的なアクセスを維持することが可能で、さらにネットワークを侵害するための情報収集が行われる可能性もある」と説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
リアル店舗向け顧客管理・販売促進プラットフォーム「toypo」提供の福岡発「トイポ」が資金調達
ネットサービス
2021-07-30 11:27
ロボットが飲み物をオフィスにお届け、セキュリティゲートを認証カードで通過 三菱地所が実験
ロボット・AI
2021-02-23 08:02
2021年のモバイル利用時間、3.8兆時間で過去最高を更新–App Annie調査
IT関連
2022-01-19 22:21
MySQL互換のスケーラブルな分散DB「TiDB」、スマレジや@cosmeによる評価は本番環境のDBから移行可能、性能も十分高いと[PR]
MySQL
2022-08-24 17:47
Spotifyがデスクトップ用アプリとウェブ版プレイヤーをアップデート
ネットサービス
2021-03-28 08:21
IIJ、SCSKと協業、白井と印西のデータセンター間を相互接続
IT関連
2024-11-23 13:15
自らもメタバースの住人で専用デバイスも開発、Shiftall岩佐氏に聞く「メタバース周りの現状」
IT関連
2022-02-22 10:34
増え続けるランサムウェア–ハッカーの魔の手から逃れるために必要なこと
IT関連
2022-08-30 22:30
MetaのザッカーバーグCEO、AGIへの取り組みを表明–NVIDIA「H100」35万台導入へ
IT関連
2024-01-23 01:20
日産が車載ソフトウェア開発で取り組む共通化と可視化の舞台裏
IT関連
2021-06-03 07:37
Kubernetes利用システムのリソース支出を視覚化し管理とインサイトを与えるKubecost
IT関連
2022-02-21 03:03
富士通ら、データセンターの安定稼働と運用自動化に向けて実証へ
IT関連
2022-11-09 11:12
サムライインキュベートが短期集中型の事業創出・資金調達プログラムへの参加スタートアップ募集
VC / エンジェル
2021-01-13 04:03
生成AIの導入を急ぐ企業には警戒心も必要
IT関連
2023-10-11 09:38