セキュリティ研究者は、攻撃者がパスワードを盗んだり、多要素認証を直接回避したりすることなくMicrosoftアカウントを乗っ取れる、新たなフィッシング手法について警告している。
この攻撃はConsentFixと呼ばれ、MicrosoftのAzure Command-Line Interface(CLI)に対する暗黙の信頼を悪用し、悪意のあるログインページではなく、巧妙なユーザー操作を利用する。
この攻撃は「…ブラウザー標準のClickFix攻撃であり、被害者にOAuthキーの情報を含むURLをコピーしてフィッシングページに貼り付けさせることで、標的アプリ上のOAuthトークンをフィッシングするものだ」とPush Securityの研究者は述べている。
ConsentFixが標的とする組織
ConsentFixは、IDおよびアクセス管理にMicrosoft Entra ID、Microsoft 365、Azureを利用する組織を標的とする。
この攻撃は、ブロックも削除もできないMicrosoftのファーストパーティーアプリケーションを悪用するため、攻撃者がクラウドリソースの悪用やディレクトリデータの列挙を始めるまで、侵害されたアカウントに気付かない可能性がある。
Push Securityによると、このキャンペーンは現在も活動しており、検索エンジン汚染や侵害されたWebサイトを通じて企業ユーザーを選別して標的にしている。
攻撃者は企業のメールアドレスに基づいて被害者を絞り込むことで、ノイズを減らし、アカウント乗っ取りの成功確率を高めている。
ConsentFix攻撃の仕組み
攻撃は、被害者がGoogle検索結果から悪意のある、または侵害されたWebサイトへリダイレクトされることで始まる。
これらのサイトには、正規のものに見えるよう作られた偽のCloudflare Turnstile認証画面が表示され、メールアドレスの収集と訪問者の選別が行われる。
ユーザーが個人用メールアドレスを入力すると、サイトは業務用アドレスの入力を促し、企業アカウントだけが先に進むようにする。
条件に合うメールアドレスが入力されると、被害者は「Sign In」ボタンをクリックするよう指示される。これにより、正規のMicrosoftログインページが新しいブラウザータブで開く。
ユーザーがすでに認証済みであれば、ドロップダウンから自分のアカウントを選択するだけで、認証情報を入力せずにサインインが完了する。
この時点で、ブラウザーはユーザーのMicrosoftアカウントに関連付けられたOAuth認証コードを含むlocalhost URLへリダイレクトされる。
フィッシングページは被害者に、このURLを元のサイトへコピーして貼り付けるよう指示する。一見無害なこの操作によって、OAuthフローが完了する。
被害者がURLを貼り付けると、本人が気付かないうちにAzure CLI経由で攻撃者にアカウントへのアクセスを許可してしまう。
Azure CLIは信頼されたファーストパーティーアプリケーションであるため、攻撃者はパスワードなしで、MFAのプロンプトや、パスキーなどのフィッシング耐性を備えた認証方式も経ずにアクセスを取得できる。
攻撃者がAzure CLIを悪用する方法
Azure CLIはMicrosoft Entra ID内で暗黙的に信頼されており、サードパーティーアプリケーションに適用される標準的なOAuth同意制限の対象外となっている。
権限付与に管理者の承認を必要とせず、テナント管理者がブロックまたは無効化することもできない。
こうした設計上の判断により、Azure CLIは正規の管理者にとって強力なツールとなる一方、攻撃者にとって理想的な標的にもなっている。
アクセスが確立されると、攻撃者はAzure Active Directoryを列挙し、クラウドリソースにアクセスし、即座にアラートを発生させることなく他のシステムへ横展開できる可能性がある。
このキャンペーンは、同期したIPブロッキング、選択的なJavaScriptの読み込み、訪問者のIPアドレスに基づく条件付きの標的化によって、さらに検知を回避している。
これらの対策により、セキュリティ研究者や自動スキャナーは、単純なURL分析だけでは攻撃チェーン全体を観測できない。
ConsentFixから組織を守る方法
ConsentFix型の攻撃は、強力な認証制御が導入されていても、IDワークフローが悪用され得ることを浮き彫りにしている。
こうした手法に対抗するには、OAuth同意、トークンの利用状況、管理アクセス経路をより深く可視化する必要がある。
- Azure CLIの認証イベントを監視し、予期しない対話型CLIログインを不審な活動として扱う。
- AADGraphActivityLogsを有効化し、定期的に確認して、異常なディレクトリ列挙や非対話型ログインを検知する。
- Azure CLIへのアクセスをロールベースアクセス制御(RBAC)を用いて制限し、認証を承認済みの管理者と開発者に限定する。
- 管理者の承認を必須にしてOAuthアプリの同意を制限し、付与されたアプリケーション権限を定期的に確認する。
- OAuthトークンに条件付きアクセスとID脅威検知を適用し、デバイス、場所、リスクに基づく制御を含める。
- トークンの有効期間を短縮し、API権限に最小権限を適用するとともに、定期的にアクセスを見直して、露出を抑える。
これらの対策を組み合わせることで、組織はID関連の活動に対する可視性を高め、OAuthベースの悪用リスクを低減できる。
ID攻撃における戦術の変化
ConsentFixは、認証情報を直接盗むのではなく、信頼されたアプリケーションや利便性を重視したワークフローを悪用する、IDベースの攻撃におけるより広範な変化を反映している。
クラウドIDプラットフォームが企業システムへのアクセスをますます一元化する中、OAuth権限やファーストパーティーツールは、広範なアクセス権を持ち、精査の度合いが低いことも多いため、魅力的な標的となっている。
この変化はゼロトラストの原則を重視する必要性を浮き彫りにしている。





