MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘

今回は「MS、「OAuth」を悪用した不正アプリによる「同意フィッシング」に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間1月31日、「マイクロソフトクラウドパートナープログラム」(MCCP、旧称MPN)の不正なアカウントを用いたフィッシングキャンペーンについてMicrosoft Security Response Center(MSRC)で警鐘を鳴らした。このフィッシング攻撃は、偽のアプリによって標的をだまし、電子メールアカウントにアクセスするための権限を付与させるものだという。

 サイバーセキュリティ企業Proofpointによると、攻撃者らは不正に取得したMCCPアカウントを用いて、「Single Sign On」(SSO)や「Meeting」といった、一見まともな名前を有し、「Zoom」の古いアイコンや、Zoomに似たURLなどを使って説得力のある不正なアプリを登録するという。

 攻撃者らはまず、正規の企業になりすまして、MCCPに参加した後でそのアカウントを用いて、「Azure Active Directory」(Azure AD)内に作成したOAuthアプリ登録に確認済みの発行者を追加する。

 Microsoftは、この攻撃を「同意フィッシング攻撃」と分類している。その理由は、攻撃者が不正なアプリと、Azure ADベースのOAuthの同意プロンプトを用いて標的をだまし、電子メールや連絡先などにアクセスする権限を不正なアプリに付与させようとするためだ。また、こうした権限は1年にわたって維持される可能性もある。さらに、発行者のステータスが確認済みになっているため、発行者の表示名の横に、Microsoftが当該アプリの発行者を確認したことを示す青い「確認済み」バッジも表示される。

 同社はブログに、このフィッシングキャンペーンの標的は「主に、英国とアイルランドに拠点を置く一部の顧客」であり、これら不正なアプリを無効化した上で、影響を受けた顧客に通知したという。

 「Office 365」の顧客を標的にし、類似のテクニックを用いた同意フィッシング攻撃のインシデントは近年徐々に増加してきているという。被害者が一度権限の付与を許可してしまうと、攻撃者はOAuthのアクセス権限付与情報を含んだトークンを使うことで、標的となったアカウントのパスワードを使わずに機密データにアクセスできるようになる。Microsoftは最近、この攻撃手法に関するドキュメントを更新した。

 Proofpointは2022年12月6日、サードパーティーによる悪意あるOAuthアプリを発見し、20日にMicrosoftへ通知した。Proofpointによると、このフィッシングキャンペーンは27日に終了したという。また、Microsoftは15日にこの同意フィッシングキャンペーンを検知していた。

 Proofpointは、悪意を有するアプリがユーザーになり代わって、侵害したユーザーアカウントに関連付けられているメールボックス内のリソースや、カレンダー、ミーティングの招待にアクセスできるようになるという点で、OAuthの権限移譲を許可する仕組みを悪用した同意フィッシング攻撃は脅威だと強調している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「ChatGPT」のiOS版アプリが登場、まず米国で
IT関連
2023-05-20 08:55
NTTドコモら3社、生成AI活用で実証実験–社内業務のDX推進や付加価値サービスの提供を目指す
IT関連
2023-08-23 08:17
富士通Japanと青山学院大、AI活用の蔵書探索システム開発–横浜市立図書館が導入
IT関連
2023-12-21 00:42
AI・DX・高度スキル人材の充足度に課題意識–パーソル調査
IT関連
2022-11-26 21:14
社会を支えるマルチクラウド–仮想化に始まるテクノロジーの基礎知識
IT関連
2022-06-22 10:05
シャープが「水曜どうでしょう」のディレクターをあえて起用した理由 コラボ首掛けスピーカーの発売で
くらテク
2021-07-15 01:38
富士フイルムビジネスイノベーションとコニカミノルタ、複合機などの事業で提携検討
IT関連
2024-04-17 14:41
雇用や解雇もアルゴリズムで?–職場におけるAI活用、ルール作り急務
IT関連
2021-04-09 14:50
富士通、ポルトガル政府からスーパーコンピューターシステム受注–医療などに活用
IT関連
2021-02-22 18:41
テレビ局依存、終焉の兆し テレワーク・業績不振でオフィスの移転相次ぐ芸能界
IT関連
2021-02-10 12:30
Chromebookの2020年出荷数がコロナ禍の需要増により前年比2倍以上に
ハードウェア
2021-02-02 03:01
「マネーフォワード Admina」、SaaS契約・サブスク管理機能を追加
IT関連
2023-04-30 20:12
Amazonアプリで障害か、「すぐ落ちる」報告相次ぐ PrimeビデオやKindleも【解決済み】
企業・業界動向
2021-06-25 13:24
企業が運用するKubernetesクラスター数は今後大幅増に–VMware調査
IT関連
2022-05-12 06:15