Rackspaceは1カ月前、顧客のMicrosoft Exchangeアカウントが侵害された攻撃で、Playランサムウェアの被害に遭ったことを認めた。攻撃者は、CrowdStrikeが最近分析したOWASSRFと呼ばれるゼロデイ脆弱性を悪用したとみられる。
インタビューで、San Antonio Express-Newsは、Rackspaceの最高製品責任者John Prewitt氏は、同社がMicrosoftの2022年11月のパッチをExchangeのProxyNotShellの脆弱性に適用していなかったと述べた。これは、パッチに関して報告された問題が理由だった。
それでも、同社の最高セキュリティ責任者Karen O’Reilly-Smith氏はExpress-Newsに対し、この侵害はProxyNotShellとは異なるエクスプロイトによるものだと語った。
新たなエクスプロイトを特定
12月20日のブログ記事で、CrowdStrikeの研究者は、OWASSRFと呼ぶ新たなエクスプロイト手法について警告した。このケースで悪用されたのは、これだったとみられる。
最近発生したPlayランサムウェア攻撃を調査する中で、研究者らは、アクセスにProxyNotShellの脆弱性が悪用されていなかったことを突き止めた。研究者らは、「その代わりに、対応するリクエストがOutlook Web Application(OWA)のエンドポイントを直接経由して行われていたようだ。これは、Exchangeに対するこれまで開示されていなかったエクスプロイト手法の存在を示している」と記している。
CrowdStrikeのブログ記事では、ProxyNotShellとOWASSRFの違いが詳しく説明されている。特に重要なのは、新たな攻撃が、CVSSスコア8.8の権限昇格の脆弱性CVE-2022-41080を悪用しているとみられる点だ。この脆弱性は、Microsoftの2022年11月のPatch Tuesdayにも含まれていた。
CrowdStrikeが推奨する主な緩和策は次のとおりだ。
- ProxyNotShell向けのURL書き換えによる緩和策はOWASSRFには有効でないため、Exchange向けの2022年11月8日のパッチを適用する。
- すぐにパッチを適用できない場合は、パッチを適用できるようになるまでOWAを無効にする。
- 可能な場合は、Microsoftの推奨に従い、管理者以外のユーザーに対するリモートPowerShellを無効にする。
関連記事:脆弱性対策の答えはマネージドサービスとしてのパッチ管理か?
Exchangeからの移行
声明で、Rackspaceは前日、フォレンジック調査により「PLAYとして知られる脅威アクターが、未知のセキュリティエクスプロイトを使ってRackspace Hosted Exchangeのメール環境への初期アクセスを獲得していた」ことが判明したと認めた。
同社はさらに、「このゼロデイエクスプロイトはCVE-2022-41080に関連している。MicrosoftはCVE-2022-41080を権限昇格の脆弱性として開示したが、悪用可能なリモートコード実行(RCE)チェーンの一部であることを示す注記は含めていなかった」と説明した。
大手クラウドサービスプロバイダーは通常、システムの安全性を保つために継続的にパッチを適用している。そのため、Rackspaceの対応漏れは、大手クラウド企業ではまれな侵害事例といえる。
Rackspaceはまた、調査の結果、攻撃者が27社のHosted Exchange顧客のPersonal Storage Table(PST)にアクセスしていたことが判明し、各顧客には通知済みだと報告した。同社は「Rackspaceのチームから直接連絡を受けていない顧客も、脅威アクターがPSTデータにアクセスしていないことを保証できる」と記している。
Rackspaceは今後、Hosted Exchangeのメール環境を再構築する予定はない。Microsoft 365への移行がすでに計画されていたためだ。





