Rackspaceへの侵害、新たなOWASSRF脆弱性との関連が判明

Rackspaceは1カ月前、顧客のMicrosoft Exchangeアカウントが侵害された攻撃で、Playランサムウェアの被害に遭ったことを認めた。攻撃者は、CrowdStrikeが最近分析したOWASSRFと呼ばれるゼロデイ脆弱性を悪用したとみられる。San Antonio Express-Newsの取材に対し、Rackspaceの最高製品責任者John Prewitt氏は、同社が […]

執筆者
Jeff Goldman
Jeff Goldman
Jan 6, 2023
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Rackspaceは1カ月前、顧客のMicrosoft Exchangeアカウントが侵害された攻撃で、Playランサムウェアの被害に遭ったことを認めた。攻撃者は、CrowdStrikeが最近分析したOWASSRFと呼ばれるゼロデイ脆弱性を悪用したとみられる。

インタビューで、San Antonio Express-Newsは、Rackspaceの最高製品責任者John Prewitt氏は、同社がMicrosoftの2022年11月のパッチをExchangeのProxyNotShellの脆弱性に適用していなかったと述べた。これは、パッチに関して報告された問題が理由だった。

それでも、同社の最高セキュリティ責任者Karen O’Reilly-Smith氏はExpress-Newsに対し、この侵害はProxyNotShellとは異なるエクスプロイトによるものだと語った。

新たなエクスプロイトを特定

12月20日のブログ記事で、CrowdStrikeの研究者は、OWASSRFと呼ぶ新たなエクスプロイト手法について警告した。このケースで悪用されたのは、これだったとみられる。

最近発生したPlayランサムウェア攻撃を調査する中で、研究者らは、アクセスにProxyNotShellの脆弱性が悪用されていなかったことを突き止めた。研究者らは、「その代わりに、対応するリクエストがOutlook Web Application(OWA)のエンドポイントを直接経由して行われていたようだ。これは、Exchangeに対するこれまで開示されていなかったエクスプロイト手法の存在を示している」と記している。

CrowdStrikeのブログ記事では、ProxyNotShellとOWASSRFの違いが詳しく説明されている。特に重要なのは、新たな攻撃が、CVSSスコア8.8の権限昇格の脆弱性CVE-2022-41080を悪用しているとみられる点だ。この脆弱性は、Microsoftの2022年11月のPatch Tuesdayにも含まれていた。

CrowdStrikeが推奨する主な緩和策は次のとおりだ。

  • ProxyNotShell向けのURL書き換えによる緩和策はOWASSRFには有効でないため、Exchange向けの2022年11月8日のパッチを適用する。
  • すぐにパッチを適用できない場合は、パッチを適用できるようになるまでOWAを無効にする。
  • 可能な場合は、Microsoftの推奨に従い、管理者以外のユーザーに対するリモートPowerShellを無効にする。

関連記事:脆弱性対策の答えはマネージドサービスとしてのパッチ管理か?

Exchangeからの移行

声明で、Rackspaceは前日、フォレンジック調査により「PLAYとして知られる脅威アクターが、未知のセキュリティエクスプロイトを使ってRackspace Hosted Exchangeのメール環境への初期アクセスを獲得していた」ことが判明したと認めた。

同社はさらに、「このゼロデイエクスプロイトはCVE-2022-41080に関連している。MicrosoftはCVE-2022-41080を権限昇格の脆弱性として開示したが、悪用可能なリモートコード実行(RCE)チェーンの一部であることを示す注記は含めていなかった」と説明した。

大手クラウドサービスプロバイダーは通常、システムの安全性を保つために継続的にパッチを適用している。そのため、Rackspaceの対応漏れは、大手クラウド企業ではまれな侵害事例といえる。

Rackspaceはまた、調査の結果、攻撃者が27社のHosted Exchange顧客のPersonal Storage Table(PST)にアクセスしていたことが判明し、各顧客には通知済みだと報告した。同社は「Rackspaceのチームから直接連絡を受けていない顧客も、脅威アクターがPSTデータにアクセスしていないことを保証できる」と記している。

Rackspaceは今後、Hosted Exchangeのメール環境を再構築する予定はない。Microsoft 365への移行がすでに計画されていたためだ。

次の記事:ランサムウェア対策:ランサムウェア攻撃を防ぐ方法

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。