クラウドサービスは多くの人が考える以上に脆弱かもしれないことを示す一連の調査で、Proofpointの研究者は、ハッカーがMicrosoft 365のアカウントを乗っ取り、SharePointやOneDriveに保存されたファイルを身代金の対象にできることを実証した。
Microsoftのサービスはクラウドベースのコラボレーションに企業で広く利用されており、Proofpointの調査報告書は、クラウドインフラがランサムウェア攻撃と無縁ではないことを明らかにした。
Proofpointの研究者は、次の図でハッカーが重要なデータを収集し、外部へ持ち出す方法を説明している。
この図は、初期アクセスから侵害、そして最終的な金銭化に至る攻撃チェーン全体を示している。おそらく、ここに目新しい点はあまりない。しかし研究者は、Microsoftのクラウドベースのインフラという文脈では、状況が深刻化する可能性を強調した。
多くのITチームやセキュリティチームは、クラウドドライブならランサムウェア攻撃への耐性が高いはずだと考えているが、実際はそうではない。Microsoft環境では、ほとんどの操作をAPI、コマンドライン、PowerShellスクリプトを使って自動化できる。ハッカーはバージョン設定やリスト設定を悪用し、SharePointサイトやOneDriveアカウントのドキュメントライブラリ内にあるすべてのファイルに影響を及ぼす可能性がある。
これらのファイルやサービスへの攻撃が成功すれば、非常に多くの共同作業者が重要なデータをロックされるなど、大きな影響が生じる。
関連記事:重大なセキュリティ脅威の3分の1超の発生源となっているPowerShell
ハッカーがバージョン番号を悪用する方法
クラウドランサムウェア攻撃の初期段階では、アカウントを侵害して認証情報を盗むために、次のような古典的手法が使われる可能性がある。フィッシング、スピアフィッシング、またはブルートフォース攻撃だ。ハッカーは、SharePointやOneDriveへのアクセス権限を持つ不正なサードパーティー製アプリを認証するようユーザーをだますこともできる。
その後、攻撃者は365内で、侵害したアカウントが所有するファイルを探し出す可能性がある。Proofpointは、攻撃者が「自動保存」機能を悪用できると説明している。
この機能は「古いごみ箱」に依存しており、ユーザーが編集を行うと古いファイルバージョンのクラウドバックアップを作成する。これは多くのユーザーにとって短期的には便利かもしれないが、適切なバックアップとしては不十分だ。保存されているデータがこれだけなら、ランサムウェア攻撃によって復旧不能になる。
こちらもご覧ください:ランサムウェア対策に最適なバックアップソリューション
Microsoftは、カレンダーや写真、その他のドキュメントなど、さまざまなデータをリストに保存している。SharePointのリストは基本的に、データ用の行とメタデータ用の列を持つテーブルだ。SharePointのカレンダーはSharePointリストである。SharePointやOneDriveで使用されるドキュメントライブラリは、ドキュメントのアップロード、作成、更新、共有が可能な特殊なリストだ。
リストには、バージョン管理の設定など、固有の設定がある。ドキュメントライブラリのバージョン数を制限すれば、最も古いバージョンの復元がほぼ不可能になる。これはハッカーが被害を最大化するために利用する可能性のある攻撃経路の1つだ。例えば、上限を1に設定すると、復元できるのは最後のバージョンだけになる。
同じファイルのバージョンを過剰に作成し、OneDriveのデフォルト上限である500バージョンを悪用する手法もある。しかし研究者は、大量のマシンリソースとスクリプトが必要になるため、その可能性は低いと結論付けた。
Microsoftの反応に研究者は驚き
Microsoftは、このような悪用は実際のエクスプロイトではなく、その機能が意図された通りに動作しているだけだと回答した。同社は、データ損失から14日以内であれば、サポートが復旧を支援できると付け加えた。
しかしProofpointは、テスト中にその手順が失敗したと報告した。研究者は、設定が本来の意図と異なるものでなくても、クラウドランサムウェア攻撃の被害を最大化する悪用を受けやすいことに変わりはないと付け加えた。
この調査は、Microsoftのような大手テクノロジー企業がサービスを提供している場合でさえ、クラウドは多くの人が期待するほど安全ではないことを示している。「クラウド」という言葉はマーケティング上のスローガンであり、突き詰めれば、他の手段と同じくITを提供する方法を表しているにすぎない。結局のところ、クラウドもサーバー、プロトコル、機能を使用しており、ハッカーはそれらの侵害を試みる可能性が高い。
Microsoftのサイバーセキュリティへの取り組みが疑問視されたのは今回が初めてではない。ソフトウェアおよびITの最大手ベンダーである同社は、悪用された脆弱性の数で首位に立っている。
OneDrive、SharePointなどのサービスは脅威アクターにとって魅力的な標的であり、企業は自社のセキュリティとバックアップを整備する必要がある。
Microsoft 365のリスクから保護する方法
研究者はリスクを軽減するため、クラウド同期フォルダーなどのハイブリッドアプローチを推奨している。ハッカーがクラウドを侵害しても、ローカルファイルやエンドポイント上のファイルにはアクセスできないためだ。
もちろん、ランサムウェア対策における従来のセキュリティ衛生もすべて推奨される。具体的には次のような対策がある。
- オフラインバックアップ(少なくとも1つのバージョン)
- 効率的で、テスト済みの復旧手順
- 定期的な監査とペネトレーションテスト。
- サイバーセキュリティに関する意識向上とトレーニング
- 設定の強化(例:多要素認証、メール内のハイパーリンクの無効化)
- 不要または未検証のサードパーティー製アプリの利用解除
企業は、初期アクセスと侵害の後に行われる侵害後活動に備える必要がある。魔法のように事態を救ってくれる、完全に安全なクラウドベースのインフラは存在しないからだ。
これには、ビジョンと意思決定も関係する。制約が増え、時間のかかる手順を望む人はいないため、追加認証などのセキュリティ対策やその他のポリシーに異議を唱える人もいるだろう。サイバーセキュリティの目的は、もちろんビジネスを停滞させることではない。しかし、安全性より利便性を優先すべきではない。
次の記事:主要なクラウドセキュリティ企業とツール





