マイクロソフトの多要素認証を迂回する攻撃が発見される

今回は「マイクロソフトの多要素認証を迂回する攻撃が発見される」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバー犯罪者が、Microsoftの休眠アカウントを悪用して多要素認証を迂回(うかい)し、クラウドサービスやネットワークにアクセスしていることが明らかになった。

 Mandiantのサイバーセキュリティ研究者によれば、この手口は、ロシアの対外情報庁(SVR)との結びつきが指摘されているAPT29(Cozy Bearとも呼ばれる)の攻撃キャンペーンで使用されているという。他の攻撃的なサイバー脅威グループも、同様の手口を使用していると考えられている。

 Mandiantによれば、このサイバー犯罪グループは、「Microsoft Azure Active Directory」などのプラットフォームに、ユーザーが自分で多要素認証を導入するプロセスを悪用して「Microsoft 365」などのサービスのアカウントを乗っ取っているという。

 多くのプラットフォームでは、企業がユーザーに対して多要素認証を初めて導入する際に、ユーザー自身が多要素認証に使用するデバイス(通常はスマートフォン)を登録できるようにしている。このような手順が使用されるのは、できるだけ多くのユーザーに多要素認証を使ってもらうためには、これが最も効率のいい方法である場合が多いからだ。

 しかし、Mandiantが指摘しているように、多要素認証の登録プロセスに追加の検証手続きが存在しない場合、アカウントのユーザー名とパスワードを知ってさえいれば、(その手続きが行われるのが初めてである限り)誰でもそのアカウントに多要素認証を導入できてしまう。攻撃者は、この仕組みを利用してアカウントへのアクセスを獲得している。

 Mandiantが詳しく説明している事例では、APT29に所属していると思われる攻撃者が、設定はされたが一度も使われていないアカウントのパスワードを推測することによって、一連の非公開のメールボックス(入手手段は不明)へのアクセスを獲得していた。

 攻撃者は、Azure Active Directoryから多要素認証の設定を求められると、アカウントを乗っ取っただけでなく、自分が所有するデバイスを多要素認証の手続きに登録し、多要素認証を使用してそのアカウントにアクセスできるようにしていた。

 このような攻撃への対策としては、追加的な保護手段として、アカウントにデバイスを登録しようとしているユーザーが、正規のユーザーであることを確認する仕組みを導入することが望ましい。

 Microsoftは最近、企業が多要素認証に使用するデバイスの登録を管理できる機能の提供を開始しており、この仕組みを利用すれば、サイバー犯罪グループがアカウントへのアクセスを獲得するのを防ぐのに役立つ。

 今回の事例では休眠アカウントが標的となったが、対策としては、セキュリティチームがどのアカウントが使われていないかを把握し、それらのアカウントに意味が無ければ、アカウントを削除することも考えられる。

 また、それらのアカウントにデフォルトのパスワードが設定されていないかについても確認した方がよいだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
アシスト、ウェブ分離ソフトのクラウド版「Ericom Shield Cloud」を提供–オンライン会議の保護機能も実装へ
IT関連
2021-06-07 23:33
2022年下期のランサムウェアの脅威と対策の傾向
IT関連
2022-12-30 02:55
ユーザベース、郵便物を自社でクラウド管理–郵便物対応だけの出社を約70%削減
IT関連
2022-08-04 01:30
ボルボが車両のデジタル化が進む今後も「高い安全性」というイメージを維持する方法
IT関連
2022-01-31 11:01
暗号資産「$ASS」についてツイートしてはいけない
ブロックチェーン
2021-05-22 21:07
楽天ポイントの次世代プラットフォームにNewSQLのTiDBが採用決定。その背景と評価結果を楽天のエンジニアが解説[PR]
PR
2024-02-05 08:22
セガがゲーム業界における三角関数や虚数の重要性を伝授する約150ページの社内勉強用数学資料を一般公開
EdTech
2021-06-17 08:20
スマホ活用・画像解析AIによるイチゴの高精度生育解析の検証実験結果をキヤノンITSが報告
人工知能・AI
2021-05-28 06:55
SpaceX、月額約5万7000円の新プラン「Starlink Premium」を発表
IT関連
2022-02-04 16:37
IT部門社員を共有するユナイトアンドグロウが事業拡大する理由
IT関連
2024-08-06 20:54
KDDIらが水上ドローンの実証実験–ブルーカーボン算定に必要な藻場を調査
IT関連
2022-08-26 23:27
イオンフィナンシャルサービスら、マレーシアでデジタルバンク事業へ
IT関連
2022-05-11 05:15
ウインドリバー、企業向けLinux商用版の国内提供を発表–エッジ領域などに展開
IT関連
2024-10-31 17:21
雇用不安に備える女性 オンライン講座でスキルを複線化
IT関連
2021-06-23 14:02