Microsoftは、中国による米政府機関のメールアカウントへのハッキングを受けてセキュリティを強化したが、いくつかの詳細は依然として謎のままだ。
脅威が去った後も、Microsoftの担当者は、中国の脅威グループが、盗まれた非アクティブなMicrosoftアカウント(MSA)のコンシューマー向け署名キーを使って、どのように米政府のアカウントへアクセスできたのかを分析している。
中国のハッカーグループStorm-0558は、盗まれたMSAキーで偽造した認証トークンを使い、過去1カ月間に、米政府機関を含む25組織の非公開の数のメールアカウントへ侵入した。
この問題に関する更新で、Microsoft Threat Intelligenceは先週後半、「Exchange Onlineの活動を分析した結果、『攻撃者は入手したMicrosoftアカウント(MSA)のコンシューマー向け署名キーを使ってAzure ADトークンを偽造していた。これはMicrosoftのコードにおける検証エラーによって可能になった。リクエストの署名に誤ったキーが使われたことで、調査チームは、企業向けシステムとコンシューマー向けシステムの両方で、このパターンに従う攻撃者のすべてのアクセスリクエストを確認できた。……Microsoftの調査では、他の攻撃者がこのパターンを使用した形跡はほかに見つかっておらず、Microsoftは関連する悪用を阻止する措置を講じた』」と述べた。
Microsoftは、脅威アクターがどのようにキーを盗めたのかは不明だと述べた。Threat Intelligenceチームは「攻撃者がキーを入手した方法については、現在も調査中だ。キーはMSAアカウント専用だったが、検証上の問題により、このキーがAzure ADトークンの署名に使えるものとして信頼されていた。この問題は修正済みだ」と記した。
Microsoftは、ほかにも複数の措置を講じており、顧客側で追加の対応は必要ないと述べた。同社は「入手されたMSAキーが最初に発行されて以降、キー発行システムのセキュリティを大幅に強化した。これには、システムの分離強化、システム活動の監視改善、企業向けシステムで使用している強化済みキー保管庫への移行が含まれる。以前有効だったキーはすべて失効させ、これらの更新済みシステムを使って新しいキーを発行した」と説明した。
この攻撃は、Microsoft 365のプレミアムなログデータを利用していた米政府機関によって発見された。その結果、Microsoftは発表し、世界中の顧客に対し「追加料金なしで、より広範なクラウドセキュリティログへのアクセスを提供する」とした。
Azure ADへの侵入に使われたMSAキー
Microsoft Security Response Center(MSRC)はブログ記事で、検証エラーを悪用したハッカーが、コンシューマーレベルの盗まれたキーを使って企業向けシステムへアクセスできたと述べた。MSRCは「MSA(コンシューマー)キーとAzure AD(企業向け)キーは、別々のシステムから発行・管理され、それぞれ対応するシステムでのみ有効であるべきだ。攻撃者はトークン検証の問題を悪用してAzure ADユーザーになりすまし、企業向けメールにアクセスした」と説明した。
Microsoftによると、この攻撃は現在、すべてのユーザーに対して軽減されている。Microsoftのセキュリティ担当EVPであるCharlie Bellはブログ記事で、「この攻撃に関連する既知の侵害指標を自動検知する仕組みを大幅に追加し、防御と顧客環境を強化した。さらなるアクセスの証拠は見つかっていない」と記した。
The Washington Postは名指しした被害者として米商務省と国務省を挙げ、メールアカウントを侵害された人物の1人は、米商務長官のGina Raimondoだったと報じた。ただし、FBI高官は同紙に対し、機密情報にはアクセスされなかったと語った。
関連記事:企業・ビジネス向けにメールセキュリティを改善する方法
高度な認証ハッキング
Microsoftは、Storm-0558の主な活動時間が、中国標準時の月曜から金曜、午前8時から午後5時までという、驚くほど規則正しいものだと指摘した。同社は「Microsoftが過去に観測した活動では、Storm-0558は主に、米国と欧州の外交・経済・立法機関、および台湾やウイグル人に関する地政学的利害とつながりのある個人を標的にしてきた」と述べた。
Microsoftはさらに、「歴史的に、この脅威アクターはメディア企業、シンクタンク、通信機器・サービスプロバイダーを標的にすることに関心を示してきた。Storm-0558の大半のキャンペーンの目的は、標的組織の従業員が所有するメールアカウントへの不正アクセスを得ることだ。Storm-0558は、認証情報の窃取、フィッシングキャンペーン、およびOAuthトークン攻撃を通じて、この目的を追求している」と付け加えた。
Microsoftの調査により、Storm-0558は2023年5月15日以降、複数の組織からメールデータにアクセスしていたほか、これらの組織と関係のある人物のコンシューマーアカウントにもアクセスしていたことが判明した。Microsoftの調査は、6月16日に顧客から報告を受けた後に始まった。
関連記事:DMARCでフィッシングやランサムウェアを防ぐ方法
メールセキュリティの重要性
KnowBe4のセキュリティ意識向上アドボケートであるErich Kron氏はeSecurity Planetに対し、この攻撃は侵害されたメールアカウントの危険性を再認識させるものだと語った。同氏は「私たちの多くは、メールアカウントを使ってパスワードをリセットしており、その先には攻撃者がアクセスしたがっている可能性のあるプラットフォームがある。それだけでなく、情報を盗んだり行動を起こしたりするために利用できる会話も行われている。攻撃者がメールのスレッドを再開したり、侵害したアカウントを通じてメールのやり取りに積極的に加わったりするのは珍しくない。過去のやり取りで築かれた信頼を利用して、人々をだますのだ」と述べた。
Kron氏はさらに、「メールは、組織内で共有される、機密性を含む多くの情報の発信源でもある。人々は、機密性の高い話題について話す際、組織が内部で管理するメールシステムを信頼する傾向がある。GmailやHotmailのような商用メールプラットフォームでは、そうした会話をしないだろう」と指摘した。
多要素認証(MFA)は、アカウント乗っ取りの防止に役立つ有効な手段だが、完全ではない。Kron氏は「このケースでは、偽造トークンが使われているため、MFAによる保護には限界がある可能性がある。受信したはずのメールの通知を受け取ったのに、受信トレイにそのメールがないといった、メールに関する不審な状況をユーザーが報告することが非常に重要だ。攻撃者が別の人物と通信した後、痕跡を隠そうとしている兆候かもしれない」と述べた。
次の記事:





