最近のサイバーセキュリティ関連の動きとして、脅威アクターが2要素認証(2FA)を設定していないMicrosoftアカウントを標的にし、セキュリティ対策の弱点を突いた。WindowsForumで論じられているように、この「パスワード・スプレー・アンド・プレイ」攻撃は、堅牢な認証対策の重要性を浮き彫りにしている。
パスワード「スプレー・アンド・プレイ」攻撃の仕組み
この手法を使う攻撃者は、よく使われるパスワードのリストを用意し、多数のMicrosoftアカウントに対して短時間のうちに次々と試行する。1つのアカウントを総当たり攻撃で狙うのではなく、サイバー犯罪者はこれらのパスワードを広範囲に「散布」し、少なくとも1人のユーザーが脆弱なパスワードを使っていることに期待する。
アクセスを得ると、攻撃者は組織内を横方向に移動し、権限を昇格させたり、機密データを持ち出したりできる。標的となったアカウントに2FAがないことで、パスワードが漏えいした場合でも不正なログイン試行を阻止できる重要な防御層が失われ、特に脆弱な状態になっている。
この手法は、攻撃者側のリソースをほとんど必要とせず、効率が高いことから、セキュリティ専門家の注目を集めている。容易に入手できる自動化ツールを使えば、国家に属さない攻撃者であってもこの戦略でアカウントを侵害できるため、企業や個人にとって脅威はさらに広範かつ深刻なものとなる。
防御を強化する方法
このようなサイバー攻撃に対する最も即効性のある対策は、すべてのMicrosoftアカウントで2FAを必須にすることだ。
パスワードポリシーの定期監査と、安全な認証情報の取り扱いに関する従業員研修、さらに高度な脅威検知システムの導入によって、防御を一段と強化できる。
2要素認証では、一時コードや生体認証スキャンなど、2つ目の認証手段が必要となるため、パスワード・スプレー攻撃が成功する可能性を大幅に低減できる。セキュリティチームは、新たに登場する攻撃戦略についても常に情報を収集し、変化する脅威に対する自組織のセキュリティ態勢を継続的に評価すべきだ。最新のID管理ソリューションへの投資と条件付きアクセス・ポリシーの導入により、追加の安全網を構築できる。これにより、たとえパスワードが漏えいしても、ほかの防御策が機能して不正アクセスを検知・阻止できる。
この攻撃が示すことは明白だ。保護されていないアカウントはすべて、潜在的な脆弱性になり得る。攻撃者が手口を洗練させる中、2FAなどの堅牢なセキュリティ対策を組み込むことは、もはや任意ではなく、サイバーセキュリティ戦略に不可欠な要素となっている。
詳しいガイド:多要素認証と、Microsoftの「パスワード・スプレー・アンド・プレイ」攻撃のような攻撃を防ぐ方法をご覧ください。





