Check Pointの研究者らは、Microsoft Teamsに4件の重大な脆弱性が存在し、攻撃者が幹部になりすましたり、通知を偽造したり、メッセージを改変したりできる可能性があることを発見した。
この調査結果からは、外部のゲストユーザーと悪意ある内部関係者の双方が、こうした欠陥を悪用して信頼を損なえることが明らかになった。
研究者らは述べた。「脆弱性により、攻撃者は幹部になりすまし、メッセージを操作し、通知を変更し、ビデオ通話や音声通話で身元を偽装できる」
どこにでも存在することの代償
Microsoft Teamsは、スタートアップからグローバル企業まで、さまざまな企業のコミュニケーション基盤となっている。
Microsoftエコシステムとの統合により、多くの組織にとって不可欠な存在となっている一方、その普及度の高さゆえに魅力的な標的にもなっている。
なりすましや偽装を可能にする脆弱性は、ソーシャルエンジニアリング、金融詐欺、さらにはサイバースパイ活動への扉を開く。
脆弱性の内部事情
研究者らは、Microsoft Teams内に4件の脆弱性を特定した。これらを悪用すれば、プラットフォームが通信を処理し、ユーザー情報を表示する方法を操作できる。
攻撃者がこうした欠陥を悪用すると、ユーザー間の信頼を歪め、悪意ある攻撃者が信頼されている同僚や幹部になりすますことが可能になる。
メッセージの改変
ある重大な問題では、攻撃者が送信済みメッセージを、通常なら変更を示すおなじみの「編集済み」ラベルを表示させずに編集できた。
この抜け穴により、配信後のメッセージ内容を巧妙に変更できるため、詐欺や偽情報を正当で改変されていないものに見せかけることが可能になった。
実際、このような改ざんによって従業員をだまし、信頼できる社内の情報源から届いたように見える指示に従わせたり、リンクをクリックさせたりできる。
通知の偽装
別の脆弱性では、悪意あるユーザーがTeamsのメッセージペイロード内のimdisplaynameパラメーターを変更できた。
これにより攻撃者は、CEOや財務責任者など、上級幹部から発信されたように見える通知を送信できた。
ユーザーは権威ある立場の人物からのメッセージを優先し、信頼する傾向があるため、この操作を利用して緊急の不正行為を促したり、認証情報を窃取したりできる。
表示名の変更
チームはさらに、Teamsのtopic APIエンドポイントに、プライベートチャットのスレッドで表示名を変更できる欠陥があることを突き止めた。
この弱点を悪用すると、攻撃者は1対1の会話の名前を変更し、別の人物との会話であるかのように見せかけられる。
例えば、悪意あるゲストユーザーがチャットの名前を変更し、企業幹部や人事担当者との会話であるかのように見せかけることで、信頼されたコミュニケーション環境内でソーシャルエンジニアリングや情報窃取を行う機会が生まれる。
偽装された発信者の身元
研究者らはまた、Teamsの音声通話およびビデオ通話機能に、発信者の身元を偽装できる脆弱性があることも確認した。
攻撃者は、通話開始処理中に細工したJSONペイロードを送信することで、発信者の表示名を偽装し、別の人物からの通話であるかのように見せかけられた。
この攻撃は、重要度が高く時間的制約のある会議で悪用され、受信者をだまして偽の参加者とやり取りさせたり、機密情報を開示させたりする可能性がある。
脆弱性がもたらす現実世界のリスク
これらの欠陥を総合すると、攻撃者がコラボレーションプラットフォームの信頼を前提とした機能を悪用できることが分かる。使い慣れたユーザーインターフェースを乗っ取ることで、信頼されている人物になりすまし、通信を操作し、機密性の高い業務を侵害できる可能性がある。
こうした脆弱性の影響は、理論上の話にとどまらない。攻撃者はCEOになりすまして緊急の電信送金を要求したり、信頼できそうなメッセージを通じてマルウェアを仕込んだファイルを送り付けたりできる。
正当な高位従業員から届いたように見える通知によって、ソーシャルエンジニアリング攻撃の効果が高まる可能性もある。
例えば、財務責任者を装った脅威アクターがTeamsで従業員に「緊急の支払いを承認せよ」と指示し、社内コミュニケーションツールが本質的に生み出す信頼と即時性を悪用できる。
さらに金融詐欺にとどまらず、APTグループがこうした脆弱性をデータの持ち出し、偽情報キャンペーン、機密通信の妨害に利用する可能性もある。
パッチ適用の先へ:サイバーレジリエンスの構築
Check Pointは、Microsoftが2025年10月時点ですべての脆弱性にパッチを適用済みだと報告した。
しかし、プラットフォームレベルのセキュリティは防御の第一線にすぎない。組織は、信頼された通信経路であっても乗っ取られる可能性があると想定しなければならない。
全体的なサイバーレジリエンスを強化するには、組織は次の要素を含む多層防御戦略を活用すべきだ。
- ゼロトラストアクセス制御:認証済みのセッションであっても、ユーザーの身元とデバイスの健全性を継続的に検証する。
- 高度な脅威防御:コラボレーションアプリ内のリンク、ファイル、ペイロードを検査し、悪意あるコンテンツをリアルタイムでブロックする。
- データ損失防止(DLP):きめ細かなデータ共有制御を適用し、認可されていない情報の漏えいを防ぐ。
- ユーザー向けセキュリティ教育:従業員に、特に金銭や機密データに関わる依頼については、別の通信経路を通じて確認するよう教育する。
- ログの強化とモニタリング:行動分析と異常検知を導入し、コラボレーションツール内の不審な活動を検出する。
- セグメンテーションと最小権限:ゲストのアクセスを制限し、管理者権限を制限することで、アカウントが侵害された場合の被害を抑える。
こうした多層防御を組み合わせることで、組織はMicrosoft Teamsのようなコラボレーションプラットフォーム内で、信頼を悪用した攻撃のリスクを低減できる。
信頼が新たな攻撃対象領域に
Microsoft Teamsの脆弱性は、企業セキュリティにおけるある現実を浮き彫りにしている。コラボレーションツールが日々の業務の中心になるにつれ、信頼が攻撃者にとって重要な標的になっているのだ。
脅威アクターは、技術的なエクスプロイトだけに頼るのではなく、使い慣れたインターフェースや人間の行動を悪用するケースをますます増やしている。
これは、組織が依存するコミュニケーションプラットフォームを守るために、ユーザーのセキュリティ意識、継続的な身元確認、自動化された脅威検知を統合した多層防御が必要であることを示している。
ゼロトラストセキュリティモデルでは、アクセスを許可する前に、すべてのユーザー、デバイス、やり取りを継続的に検証する。

