MS、「Exchange」の悪用によるスパム送信事例を紹介–MFAで回避できた可能性も

今回は「MS、「Exchange」の悪用によるスパム送信事例を紹介–MFAで回避できた可能性も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、攻撃者が「OAuth」アプリを巧みに悪用して、被害者の「Exchange」サーバーを再設定し、スパムを送信している事例を明らかにした。

 Microsoftによると、この複雑な攻撃の狙いは、偽の懸賞を宣伝する大量のスパムを、実際の送信元(攻撃者自身のIPアドレス、またはサードパーティーのメールマーケティングサービス)ではなく、侵害されたExchangeドメインから送信されたように偽装することにあるという。

 Microsoft 365 Defender Research Teamは、「このスキームによって、標的が不当に料金を請求された可能性はあるが、認証情報のフィッシングやマルウェアの配布など、明らかなセキュリティ上の脅威を示す証拠はなかった」と述べている。

 Exchangeサーバーにスパムを送信させるために、攻撃者はまず十分に保護されていない標的のクラウドテナントを侵害し、特権ユーザーアカウントへのアクセスを取得してから、権限を持つ、悪意のあるOAuthアプリケーションを作成した。OAuthアプリを使用すると、ほかのアプリへの制限付きアクセスを許可できるが、攻撃者はこの機能を別の方法で悪用した。

 標的となった管理者アカウントはどれも多要素認証(MFA)が有効になっていなかった。MFAを使用していれば、攻撃を阻止できた可能性がある。

 内部に侵入した攻撃者は、「Azure Active Directory」(AAD)を使用してOAuthアプリを登録し、「Exchange Online PowerShell」モジュールのアプリ専用認証のアクセス許可を追加して、そのアクセス許可に管理者の同意を与えた後、新しく登録したアプリにグローバル管理者とExchange管理者の役割を割り当てた。

 Microsoftは、「脅威アクターは、自分自身の認証情報をOAuthアプリケーションに追加することで、最初に侵害されたグローバル管理者がパスワードを変更した場合でも、アプリケーションにアクセスできるようにした」と述べている。

 「これらの行為により、攻撃者は高度な権限を持つアプリケーションを乗っ取ることに成功した」

 これらの下準備を終えた後、攻撃者はOAuthアプリを使用してExchange Online PowerShellモジュールに接続し、Exchangeの設定を変更して、サーバーが攻撃者のインフラストラクチャーに関連するIPアドレスからスパムをルーティングするようにした。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ファンタジーの世界でドラゴンや魔法とともに算数・語学・科学を学ぶゲーム「PowerZ」が約9.2億円調達
EdTech
2021-07-13 05:46
デジタル人材を一から育成–デロイトに聞く、“包括的な”障害者雇用の舞台裏
IT関連
2024-04-02 18:33
Apple Musicのロスレスとハイレゾ、AirPodsでは再生できず AirPods ProもAirPods Maxも
イラスト・デザイン
2021-05-19 14:29
登大遊氏、日本は「超正統派」のICT人材を育成すべき。そのために、自由な試行錯誤を許容するインチキネットワークの普及に取り組む(中編)。JaSST'22 Tokyo
働き方 / 給与 / 学び
2022-03-17 21:39
空間全体をサイネージ化–パナソニック、「AcroSign Version 3.0」開発
IT関連
2021-01-26 02:23
「Linux」の「hosts」ファイルを設定するには
IT関連
2022-11-18 04:04
オフィスを廃して完全リモート–実践企業が語るベストプラクティス
IT関連
2022-07-07 18:19
マイクロソフト、「Azure」でArm版VMのプレビューサポートを開始
IT関連
2022-04-06 08:27
最新のGoogle Chrome 108で「Passkey」が利用可能に。Googleアカウントでクレデンシャル同期など
Chrome
2022-12-12 06:01
拡大する企業変革の要請に結果まで応える–アビームの山田社長
IT関連
2023-06-01 09:03
CDNエッジでJS/TS/WASMを実行できる「Vercel Edge Functions」正式リリース。Node.jsサブセットを目指す
JavaScript
2022-12-26 10:42
ポルシェがミドエンジンスポーツカー「718」を2025年までに電気自動車にすると発表
IT関連
2022-03-22 23:03
AppleのEV開発、協業先探しが難航? 日産も交渉不調か
IT関連
2021-02-26 02:02
「開発と運用の間の壁を取り除きたい」–Datadog
IT関連
2021-04-06 07:44