Microsoftの検知・対応チーム(DART)は最近、攻撃者が多要素認証(MFA)を回避するためにトークン窃取を利用するケースが増えていると警告した。
「すでに多要素認証を完了したIDに発行されたトークンを侵害して再利用することで、脅威アクターはMFAの検証を満たし、それに応じて組織のリソースへのアクセスが許可される」と、チームはブログ記事に記した。
これは特に懸念される事態だとチームは指摘した。この攻撃手法には高度な専門知識が必要なく、検知も難しいうえ、警戒している組織もほとんどないためだ。
AitM攻撃とPass-the-Cookie攻撃
DARTが確認したトークン窃取の主な手法は、アドバーサリー・イン・ザ・ミドル(AitM)フレームワークとPass-the-Cookie攻撃だ。
AitMについてチームは、「Evilginx2のようなフレームワークは、単なる認証情報のフィッシングをはるかに超えている。ユーザーがアクセスしようとしている正規アプリケーションとユーザーの間に悪意あるインフラを挿入するのだ。ユーザーがフィッシングに遭うと、悪意あるインフラはユーザーの認証情報とトークンの両方を取得する」と警告した。
被害者の権限によっては、業務メールの侵害(BEC)から管理権限の完全な乗っ取りまで、被害の範囲はさまざまだ。
Pass-the-Cookie攻撃は、ブラウザーCookieの窃取によって企業リソースにアクセスする。チームは「ブラウザーを介してAzure ADへの認証を行うと、Cookieが作成され、そのセッション用に保存される」と指摘した。「攻撃者がデバイスを侵害してブラウザーCookieを抽出できれば、そのCookieを別のシステム上の別のWebブラウザーに渡し、途中にあるセキュリティチェックポイントを回避できる」
これは個人所有のデバイスでは特に懸念される。リモートで働く従業員が増えるなか、強固なセキュリティ制御を備えていないデバイスから企業リソースにアクセスする従業員が増えていると、DARTは警告した。
「こうしたデバイスのユーザーは、個人向けWebサイトと企業アプリケーションの両方に同時にサインインしている可能性があり、攻撃者は両方に属するトークンを侵害できる」とチームは記した。
Emotet、Redline、IcedIDなどの汎用マルウェアには、ブラウザーCookieを外部に持ち出す機能が組み込まれている。さらにDARTは、「この攻撃を成功させるために、攻撃者が侵害したアカウントのパスワードやメールアドレスを知る必要はない。そうした情報はCookie内に保持されている」と指摘した。
関連記事:パスワードレスの未来が直面する課題
トークン窃取への対処法
DARTによると、主な緩和策には、すべてのユーザーがどのように、どこで認証しているかを完全に可視化することが含まれる。
「既知のデバイスのみを許可し、Microsoftが推奨するセキュリティベースラインに準拠させることで、汎用的な認証情報窃取マルウェアがエンドユーザーのデバイスを侵害するリスクを軽減できる」とチームは記した。
管理対象外のデバイスについて、DARTは各セッションの有効期間を短縮し、特定のトークンが有効でいられる時間を短くすること、そしてMicrosoft Defender for Cloud Appsで条件付きアクセスのアプリ制御を実装することを推奨している。
高度な権限を持つユーザーには、フィッシング耐性のあるMFAソリューションとして、FIDO2セキュリティキー、Windows Hello for Business、証明書ベースの認証などを実装することもDARTは推奨している。こうしたユーザーは、管理業務用に分離されたクラウド専用IDも持つべきだ。
ユーザーが侵害された場合、Azure ADにはリフレッシュトークンを取り消して再認証を強制する機能があるとDARTは指摘した。ただし、トークンは最長1時間有効なまま残る可能性があり、期限が切れるまで攻撃者がアカウントにアクセスできる。
DARTはまた、侵害されたユーザーのアカウントについて、メールを転送または非表示にするために追加されたメールボックスルール、MFAに追加された認証方法、追加のデバイス登録、データの外部流出など、永続化の兆候がないか確認することも推奨している。
「セキュリティ制御がどこで適用されているかを可視化し、アラート、インサイト、全体像を把握することが重要だ」とチームは記した。「アクセストークンを生成するIDプロバイダーと、それに関連する特権IDの双方を重要資産として扱うことを強く推奨する」
攻撃者が組織内でMFAを回避していないか確認したいだろうか。Rapid7の拡張検知・対応(XDR)プラットフォームは、不正アクセスやデータ侵害から組織を守るのに役立つ。今すぐ専門家に相談。





