年間売上高が約2,000億ドルに上るMicrosoftは、世界最大のソフトウェア・情報技術(IT)ベンダーであり、その製品は企業と消費者の双方に広く利用されている。そのため、ハッカーの標的となる脆弱性の最大の発生源にもなっている。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)によると、今年これまでに確認された積極的に悪用されている脆弱性の3分の1超がMicrosoftのシステムの欠陥だった。この割合は2月と5月には約50%に達した。
Teams、Outlook、Office、SQL Server、Windows、Windows Serverなど、広く使われている(しかも重要な)プログラムに影響を及ぼす脆弱性だけに、懸念される状況だ。Microsoftはセキュリティベンダーとして目覚ましい進歩を遂げてきたが、同社はソフトウェアおよびクラウドコンピューティングの大手企業として、自社製品にセキュリティを組み込むためにさらに取り組めるはずだと指摘するサイバーセキュリティ研究者もいる。
先週、研究者はハッカーがゼロデイ脆弱性を積極的に悪用している証拠を発見した。この脆弱性は「Follina」と呼ばれ、最終的に、細工されたMicrosoft Office文書によってWindows上でリモートコード実行(RCE)を可能にする。
日本のサイバーセキュリティ研究チームであるマルウェアはリモートサーバーから自身を読み込み、Microsoft Defenderを回避すると、Nao Secは説明している。この脆弱性はCVE-2022-30190として記録されており、攻撃者は「ユーザーの権限で許可されている範囲内で、プログラムのインストール、データの表示・変更・削除、新しいアカウントの作成」を実行できる。
Microsoftは公開した緩和策を5月30日に発表した。ユーザーと管理者には、MSDT URL Protocolを無効にし、アドバイザリを注意深く読むことが強く推奨されている。Windows Explorerのプレビューウィンドウも無効にすべきだ。攻撃者は、被害者が感染した文書をプレビューした際に攻撃経路を悪用できるためだ。
関連記事:脆弱性管理ツールのトップ製品。
FollinaとMSDT URL Protocol
Microsoft Windows Support Diagnostic Tool(MSDT)は、ハードウェアデバイスやソフトウェアの値または問題を特定するためにWindowsが提供するハードウェア診断ツールだ。Microsoftによると、現在も保守されている(例えばセキュリティパッチが提供されている)すべてのWindowsバージョンがFollinaに対して脆弱だ。
この欠陥を実証するため、Nao Secの研究者は、Microsoft Wordのリモートテンプレート機能を悪用して悪意のあるHTMLファイルを取得し、そのファイルがms-msdt Office URIスキームを使ってWordのコンテキスト内でPowerShellを実行する文書を作成した。
したがって攻撃者は、Officeの欠陥を悪用して「呼び出し元アプリケーションの権限で」任意のコードを実行できる。HuntressLabsのサイバーセキュリティ研究者John Hammondは、この攻撃を視覚的に理解できるよう動画を作成した。
さらに悪いことに、感染した文書はおそらくEDRソリューションを回避する。実際、悪意のあるものはペイロードを含むリモートHTMLテンプレートへのリンク以外には何もない。
大半のデモはcalc.exeやnotepad.exeの実行で終わる。これはCTFや一般的なサイバーセキュリティ啓発で使われる古典的な概念実証だからだ。しかし、現実の環境では脅威アクターがこれを使って深刻な被害を与える可能性がある。
おすすめのEDRツールのトップ製品をご覧ください。
研究者がMicrosoftのセキュリティアプローチを批判
Kevin Beaumontは、脆弱性をFollinaと命名したセキュリティ研究者だ。Nao SecがそのPOC(概念実証)を公開した後、同氏はこの脆弱性がゼロデイであることを公に指摘し、「ファイルで見つかったサンプルが0438を参照していた。これはイタリアのFollinaの市外局番なので、Follinaと呼ぶことにした」と説明した。
Beaumontによると、この脆弱性は1カ月以上にわたって実環境で悪用可能な状態にあり、Microsoftの対応は不十分だった。実際、2021年3月には、MSDT URL Protocolを使って、例えばMicrosoft Teams経由でコードを実行できることがMicrosoftに報告されていた。しかしMicrosoft MSRCはチケットをクローズすることを決めた。
研究者は自身の投稿で、「OfficeにおけるMS Protocolの攻撃対象領域は極めて広い」と指摘した。Outlookのような人気ソフトウェアでは、ユーザーが任意のハイパーリンクをクリックできるため、さまざまなWindows URIスキームが許可され、検知を回避される可能性が高まる。
パッチが適用されていないFollinaと同様、これらの問題は依然として厄介であり、「もう一度強化作業を行う」必要がある。しかしBeaumontにとってさらに問題なのは、「MicrosoftがCVEを発行せず、顧客にも知らせなかった一方で、2021年8月にMicrosoft Teamsでは密かにパッチを適用したことだ。WindowsのMSDTにも、Microsoft Officeの攻撃経路にもパッチを適用しなかった」。
2022年3月には、同じ問題を取り上げたブログ記事が複数公開された。さらに2022年4月には、いわゆる就職面接への招待を利用してロシアを標的にする攻撃に関するチケットまで開かれたが、Microsoft MSRCは再びチケットをクローズした。
5月30日、MicrosoftはCVEを割り当て、翌日にはブログ記事を公開して、ようやくこの問題をゼロデイとして分類した。
回避策もBeaumontだけでなく他の研究者から批判されている点には注意が必要だ。Hammondらのセキュリティ研究者は、将来的にMSDTを悪用したゼロクリックRCEが登場すると予想している。
Follinaから身を守る方法
Microsoftは、Follinaの悪用から保護するため、次の緩和策を推奨している。
- コマンドプロンプトを開く
- コマンドラインで「reg export HKEY_CLASSES_ROOT\ms-msdt > backup_entry」を実行し、MSDT URL Protocolに関連するレジストリエントリをバックアップする
- 「reg delete HKEY_CLASSES_ROOT\ms-msdt /f」を実行してエントリを削除する
ユーザーは「reg import backup_entry」コマンドを実行するだけで、再び有効にできる。
この悪用はマクロとは無関係である点に注意が必要だ。マクロを無効にすれば他の攻撃を緩和できるが、今回の問題を解決することはまったくできない。
CISAは強く促している。ユーザーと管理者は、Microsoftの「CVE-2022-30190に関するガイダンス:Microsoft Support Diagnostic Toolの脆弱性」を確認し、必要な回避策を適用するよう求められている。
セキュリティチームは調査にこのMicrosoft文書とこの脅威ハンティングルールを利用できる。
より一般的には、今回のインシデントは、特にメールで送られてくるWord文書について、いっそう警戒を続けるべきだという教訓でもある。このケースでは、ほとんどのメールゲートウェイが疑わしいものとしてフラグを付けない可能性が高い。





