脅威アクターは、正規のペネトレーションテストツールであるAzureHoundを武器化し、Microsoft AzureとEntra ID環境内で偵察や権限昇格を行うケースを増やしている。
もともとセキュリティ専門家を支援する目的で設計されたこのオープンソースツールは、クラウドインフラへの侵入を狙う攻撃者にとって強力な手段となっている。
「脅威アクターはこのツールを悪用してAzureリソースを列挙し、攻撃経路の候補をマッピングすることで、さらなる悪意ある活動を可能にしている」とと述べた、Palo Alto Networks Unit 42の研究者は指摘している。
レッドチームツールが悪用されるとき
BloodHoundスイートの一部であるAzureHoundは、ペネトレーションテスターや防御担当者がActive DirectoryとAzureの構成における脆弱性を特定できるよう開発された。
しかし現在では、脅威アクターがクラウド環境を体系的に列挙するために利用し、ユーザー階層、グループメンバーシップ、権限、攻撃経路の候補を明らかにしている。
AzureHoundの悪用により、攻撃者はAzureエコシステム内の複雑な関係を可視化できる。これにより、正規のセキュリティツールが効果的な偵察フレームワークへと変えられている。
国家支援型と金銭目的のグループの双方が、イランの支援を受けるCurious Serpens(別名Peach Sandstorm)、Void Blizzard、およびStorm-0501(ランサムウェアのアフィリエイト)などのキャンペーンで、このツールを利用していることが確認されている。
AzureHoundの仕組み
AzureHoundはMicrosoft GraphとAzure REST APIを介して動作し、Entra IDおよびAzure環境からIDとリソースのデータを収集する。
Goで記述され、Windows、macOS、Linuxに対応するこのツールは、被害者の内部ネットワーク内で実行する必要なく、リモートから探索を実行できる。
データを収集すると、AzureHoundは結果をJSON形式でエクスポートする。エクスポートされたデータは、BloodHoundのグラフベースのインターフェースで可視化できる。
この可視化によってアカウント、ロール、権限の関係が明らかになり、攻撃者は設定ミスを突き止め、権限昇格につながる可能性のある箇所を特定できる。
通常なら手作業の列挙に何時間もかかる作業を、今では数分で完了できる。
内側からクラウド全体をマッピング
攻撃者は、フィッシング、認証情報の窃取、またはアカウントの侵害によって標的のAzureテナントへの初期アクセスを得ると、AzureHoundを展開してクラウド偵察を自動化する。
このツールはユーザー、サービスプリンシパル、キーコンテナー、ストレージアカウントを列挙し、横方向の移動や権限昇格につながり得る関係を明らかにする。
この自動化により、作業量は大幅に減り、精度は高まる。攻撃者は、管理者や高い権限を持つサービスアカウントなど、価値の高い標的を特定し、それに応じて次の攻撃を計画できる。
AzureHoundが使用するAPIは正規のもので広く導入されているため、悪意ある活動を検知するには、単純なシグネチャ照合ではなく、利用パターンの文脈分析が必要になる。
AzureHoundの使用を示す兆候には、通常とは異なるAPI呼び出し、列挙リクエストの急増、見慣れないIPアドレスからのアクセス試行などがある。これらの兆候は、内部偵察活動の早期警戒指標として捉えるべきだ。
プロアクティブな防御
AzureHoundなどの偵察ツールの悪意ある利用に対抗するため、組織はクラウドセキュリティに対して、プロアクティブで多層的なアプローチを取る必要がある。
以下の緩和策は、ID管理の強化、可視性の向上、AzureとEntra ID環境における攻撃対象領域の縮小に焦点を当てている。
- 異常なAPIアクティビティを監視する:ベースラインのパターンから逸脱する大規模なMicrosoft GraphまたはAzure REST API呼び出しを追跡する。
- ID保護と条件付きアクセスのポリシーを有効にする:リスクの高いサインインを制限し、管理者ロールには多要素認証(MFA)を適用する。
- Entra IDとAzureの構成を強化する:サービスプリンシパルの権限、ロール割り当て、外部ユーザーのアクセスを定期的に見直す。
- APIアクセストークンを制限する:最小権限の原則に従い、権限を最小限に抑えたスコープ付きトークンを発行する。
- エンドポイント検知・対応(EDR)を導入:ホスト上にAzureHoundのバイナリや不審なプロセスが存在しないか検知する。
- AzureのアクティビティログをSIEMツールと統合し、インシデント対応プレイブックを策定:リアルタイムの異常検知を有効にし、クラウドベースの偵察活動に迅速に対応できるよう備える。
これらの対策を実施することで、組織はクラウド環境内で偵察や権限昇格が成功する可能性を低減できる。
テストと攻撃の境界が曖昧に
AzureHoundのような正規ツールの武器化は、攻撃者がオープンソースのセキュリティツールを悪意ある目的に転用する傾向が強まっていることを示している。
組織がより多くのワークロードをクラウドへ移行する中、ID基盤における可視性と制御の隙間が、悪用の格好の標的となっている。
脅威アクターが正規のレッドチームツールを利用することで、防御側は正当なテストと実際の侵入をどう区別するか、考え方の見直しを迫られている。
この重なりは、アイデンティティー、データ、アプリケーションを動的なクラウド環境全体で保護する、より強固なクラウドワークロード保護の必要性を浮き彫りにしている。





