AzureHoundツールを悪用、AzureとEntra ID環境をマッピング

脅威アクターはAzureHoundを悪用してAzureとEntra IDをマッピングし、セキュリティツールを強力なクラウド偵察兵器へと変えている。

執筆者
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

脅威アクターは、正規のペネトレーションテストツールであるAzureHoundを武器化し、Microsoft AzureとEntra ID環境内で偵察や権限昇格を行うケースを増やしている。 

もともとセキュリティ専門家を支援する目的で設計されたこのオープンソースツールは、クラウドインフラへの侵入を狙う攻撃者にとって強力な手段となっている。

「脅威アクターはこのツールを悪用してAzureリソースを列挙し、攻撃経路の候補をマッピングすることで、さらなる悪意ある活動を可能にしている」とと述べた、Palo Alto Networks Unit 42の研究者は指摘している。

レッドチームツールが悪用されるとき

BloodHoundスイートの一部であるAzureHoundは、ペネトレーションテスターや防御担当者がActive DirectoryとAzureの構成における脆弱性を特定できるよう開発された。 

しかし現在では、脅威アクターがクラウド環境を体系的に列挙するために利用し、ユーザー階層、グループメンバーシップ、権限、攻撃経路の候補を明らかにしている。

AzureHoundの悪用により、攻撃者はAzureエコシステム内の複雑な関係を可視化できる。これにより、正規のセキュリティツールが効果的な偵察フレームワークへと変えられている。 

国家支援型と金銭目的のグループの双方が、イランの支援を受けるCurious Serpens(別名Peach Sandstorm)、Void Blizzard、およびStorm-0501(ランサムウェアのアフィリエイト)などのキャンペーンで、このツールを利用していることが確認されている。

AzureHoundの仕組み

AzureHoundはMicrosoft GraphとAzure REST APIを介して動作し、Entra IDおよびAzure環境からIDとリソースのデータを収集する。 

Goで記述され、Windows、macOS、Linuxに対応するこのツールは、被害者の内部ネットワーク内で実行する必要なく、リモートから探索を実行できる。 

データを収集すると、AzureHoundは結果をJSON形式でエクスポートする。エクスポートされたデータは、BloodHoundのグラフベースのインターフェースで可視化できる。

この可視化によってアカウント、ロール、権限の関係が明らかになり、攻撃者は設定ミスを突き止め、権限昇格につながる可能性のある箇所を特定できる。

通常なら手作業の列挙に何時間もかかる作業を、今では数分で完了できる。

内側からクラウド全体をマッピング

攻撃者は、フィッシング、認証情報の窃取、またはアカウントの侵害によって標的のAzureテナントへの初期アクセスを得ると、AzureHoundを展開してクラウド偵察を自動化する。 

このツールはユーザー、サービスプリンシパル、キーコンテナー、ストレージアカウントを列挙し、横方向の移動や権限昇格につながり得る関係を明らかにする。

この自動化により、作業量は大幅に減り、精度は高まる。攻撃者は、管理者や高い権限を持つサービスアカウントなど、価値の高い標的を特定し、それに応じて次の攻撃を計画できる。 

AzureHoundが使用するAPIは正規のもので広く導入されているため、悪意ある活動を検知するには、単純なシグネチャ照合ではなく、利用パターンの文脈分析が必要になる。

AzureHoundの使用を示す兆候には、通常とは異なるAPI呼び出し、列挙リクエストの急増、見慣れないIPアドレスからのアクセス試行などがある。これらの兆候は、内部偵察活動の早期警戒指標として捉えるべきだ。

Advertisement

プロアクティブな防御

AzureHoundなどの偵察ツールの悪意ある利用に対抗するため、組織はクラウドセキュリティに対して、プロアクティブで多層的なアプローチを取る必要がある。 

以下の緩和策は、ID管理の強化、可視性の向上、AzureとEntra ID環境における攻撃対象領域の縮小に焦点を当てている。 

  • 異常なAPIアクティビティを監視する:ベースラインのパターンから逸脱する大規模なMicrosoft GraphまたはAzure REST API呼び出しを追跡する。
  • ID保護と条件付きアクセスのポリシーを有効にする:リスクの高いサインインを制限し、管理者ロールには多要素認証(MFA)を適用する。
  • Entra IDとAzureの構成を強化する:サービスプリンシパルの権限、ロール割り当て、外部ユーザーのアクセスを定期的に見直す。
  • APIアクセストークンを制限する:最小権限の原則に従い、権限を最小限に抑えたスコープ付きトークンを発行する。
  • エンドポイント検知・対応(EDR)を導入:ホスト上にAzureHoundのバイナリや不審なプロセスが存在しないか検知する。
  • AzureのアクティビティログをSIEMツールと統合し、インシデント対応プレイブックを策定:リアルタイムの異常検知を有効にし、クラウドベースの偵察活動に迅速に対応できるよう備える。

これらの対策を実施することで、組織はクラウド環境内で偵察や権限昇格が成功する可能性を低減できる。 

テストと攻撃の境界が曖昧に

AzureHoundのような正規ツールの武器化は、攻撃者がオープンソースのセキュリティツールを悪意ある目的に転用する傾向が強まっていることを示している。 

組織がより多くのワークロードをクラウドへ移行する中、ID基盤における可視性と制御の隙間が、悪用の格好の標的となっている。

脅威アクターが正規のレッドチームツールを利用することで、防御側は正当なテストと実際の侵入をどう区別するか、考え方の見直しを迫られている。 

この重なりは、アイデンティティー、データ、アプリケーションを動的なクラウド環境全体で保護する、より強固なクラウドワークロード保護の必要性を浮き彫りにしている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。