Microsoft、MFAを回避するトークン窃取の急増を警告

Microsoftの検知・対応チーム(DART)は最近、攻撃者が多要素認証(MFA)を回避するためにトークン窃取を利用するケースが増えていると警告した。「すでに多要素認証を完了したIDに発行されたトークンを侵害して再利用することで、脅威アクターはMFAの検証を満たし、それに応じて組織のリソースへのアクセスが許可される」とチームは述べている。[…]

執筆者
Jeff Goldman
Jeff Goldman
Nov 22, 2022
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの検知・対応チーム(DART)は最近、攻撃者が多要素認証(MFA)を回避するためにトークン窃取を利用するケースが増えていると警告した。

「すでに多要素認証を完了したIDに発行されたトークンを侵害して再利用することで、脅威アクターはMFAの検証を満たし、それに応じて組織のリソースへのアクセスが許可される」と、チームはブログ記事に記した。

これは特に懸念される事態だとチームは指摘した。この攻撃手法には高度な専門知識が必要なく、検知も難しいうえ、警戒している組織もほとんどないためだ。

DARTが確認したトークン窃取の主な手法は、アドバーサリー・イン・ザ・ミドル(AitM)フレームワークとPass-the-Cookie攻撃だ。

AitMについてチームは、「Evilginx2のようなフレームワークは、単なる認証情報のフィッシングをはるかに超えている。ユーザーがアクセスしようとしている正規アプリケーションとユーザーの間に悪意あるインフラを挿入するのだ。ユーザーがフィッシングに遭うと、悪意あるインフラはユーザーの認証情報とトークンの両方を取得する」と警告した。

被害者の権限によっては、業務メールの侵害(BEC)から管理権限の完全な乗っ取りまで、被害の範囲はさまざまだ。

Pass-the-Cookie攻撃は、ブラウザーCookieの窃取によって企業リソースにアクセスする。チームは「ブラウザーを介してAzure ADへの認証を行うと、Cookieが作成され、そのセッション用に保存される」と指摘した。「攻撃者がデバイスを侵害してブラウザーCookieを抽出できれば、そのCookieを別のシステム上の別のWebブラウザーに渡し、途中にあるセキュリティチェックポイントを回避できる」

これは個人所有のデバイスでは特に懸念される。リモートで働く従業員が増えるなか、強固なセキュリティ制御を備えていないデバイスから企業リソースにアクセスする従業員が増えていると、DARTは警告した。

「こうしたデバイスのユーザーは、個人向けWebサイトと企業アプリケーションの両方に同時にサインインしている可能性があり、攻撃者は両方に属するトークンを侵害できる」とチームは記した。

Emotet、Redline、IcedIDなどの汎用マルウェアには、ブラウザーCookieを外部に持ち出す機能が組み込まれている。さらにDARTは、「この攻撃を成功させるために、攻撃者が侵害したアカウントのパスワードやメールアドレスを知る必要はない。そうした情報はCookie内に保持されている」と指摘した。

関連記事:パスワードレスの未来が直面する課題

トークン窃取への対処法

DARTによると、主な緩和策には、すべてのユーザーがどのように、どこで認証しているかを完全に可視化することが含まれる。

「既知のデバイスのみを許可し、Microsoftが推奨するセキュリティベースラインに準拠させることで、汎用的な認証情報窃取マルウェアがエンドユーザーのデバイスを侵害するリスクを軽減できる」とチームは記した。

管理対象外のデバイスについて、DARTは各セッションの有効期間を短縮し、特定のトークンが有効でいられる時間を短くすること、そしてMicrosoft Defender for Cloud Appsで条件付きアクセスのアプリ制御を実装することを推奨している。

高度な権限を持つユーザーには、フィッシング耐性のあるMFAソリューションとして、FIDO2セキュリティキー、Windows Hello for Business、証明書ベースの認証などを実装することもDARTは推奨している。こうしたユーザーは、管理業務用に分離されたクラウド専用IDも持つべきだ。

ユーザーが侵害された場合、Azure ADにはリフレッシュトークンを取り消して再認証を強制する機能があるとDARTは指摘した。ただし、トークンは最長1時間有効なまま残る可能性があり、期限が切れるまで攻撃者がアカウントにアクセスできる。

DARTはまた、侵害されたユーザーのアカウントについて、メールを転送または非表示にするために追加されたメールボックスルール、MFAに追加された認証方法、追加のデバイス登録、データの外部流出など、永続化の兆候がないか確認することも推奨している。

「セキュリティ制御がどこで適用されているかを可視化し、アラート、インサイト、全体像を把握することが重要だ」とチームは記した。「アクセストークンを生成するIDプロバイダーと、それに関連する特権IDの双方を重要資産として扱うことを強く推奨する」

攻撃者が組織内でMFAを回避していないか確認したいだろうか。Rapid7の拡張検知・対応(XDR)プラットフォームは、不正アクセスやデータ侵害から組織を守るのに役立つ。今すぐ専門家に相談。

Advertisement

次の記事:

おすすめのパスワードマネージャー

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。