アカウント侵害の検知を、失敗したログイン試行に大きく依存している組織は、拡大する脅威を見逃している可能性がある。
Barracudaの最近のデータによると、攻撃者は正規の認証情報と信頼できそうなインフラをますます利用し、通常のユーザーアクティビティに紛れ込みながらMicrosoft 365環境へのアクセスに成功している。
「多くのセキュリティチームが侵害の分かりやすい兆候を探していることを攻撃者は知っているため、より巧妙に紛れ込もうとしている」と、Barracudaの攻撃セキュリティ部門ディレクターであるMerium Khalid氏は、eSecurityPlanetへのメールで述べた。
同氏は、「見慣れた場所からのログインや、信頼されたブランドに関連するアクティビティでも、その後の挙動がユーザーと一致しなければ危険な可能性がある」と説明した
Merium氏はさらに、「アクセスを得た後にしか警告の兆候が現れないため、防御側はID、エンドポイント、ネットワークのアクティビティを横断して関連付ける必要がある」と付け加えた。
主なポイント
- Barracudaのデータによると、低リスク国からの悪意あるMicrosoft 365へのログインは、2026年4月に約25%増加した。
- 攻撃者はVPN、住宅用プロキシ、正規の認証情報を利用して、通常のユーザーアクティビティに紛れ込んでいる。
- ログインの成功は、認証の失敗よりも精査されないことが多く、侵害の機会を生み出している。
- 地理的位置やIPレピュテーションといった従来の指標は、単独では信頼性が低下している。
- ログイン後の挙動を監視することで、認証時には正規に見える侵害アカウントを特定できる可能性がある。
悪意あるログインが通常のトラフィックに紛れ込む
Barracudaの研究者は、2026年4月、米国や英国などの低リスク国を発信元とする悪意あるMicrosoft 365へのログインが約25%増加したことを確認した。
この傾向は、悪意あるアクティビティを正規ユーザーの挙動と見分けがつかないようにすることで、検知を回避するために脅威アクターが戦術を適応させていることを浮き彫りにしている。
攻撃者は、サイバー犯罪活動と一般的に結び付けられるインフラに頼るのではなく、VPNサービス、住宅用プロキシ、ローテーションするIPアドレスを利用して、真の所在地を隠すようになっている。
こうした戦術により、認証の試行が通常のネットワークトラフィックに紛れ込み、地理情報に基づくセキュリティ制御で不審なものとして検知される可能性が低くなる。
組織はブルートフォース攻撃やログイン失敗の繰り返しの特定に注力しがちだが、ログインに成功したケースは精査されないことが多い。
その結果、攻撃者は警告を直ちに発生させることなく、企業リソースにアクセスできる。
こうした攻撃で使われる認証情報は、フィッシングキャンペーンや情報窃取マルウェアによって入手されている場合もある。
従来のログイン指標の価値が低下している理由
Barracudaの調査結果は、地理的位置やIPレピュテーションといった従来の指標が、単独では効果を発揮しにくくなっていることを示している。
見慣れた地域や信頼されたネットワークを発信元とするログインが、必ずしも正規のアクティビティを示すとは限らない。
組織は認証イベントだけに注目するのではなく、見慣れないデバイスからのアクセス、通常とは異なるログイン時刻、不可能な移動、異常なファイルアクセス、許可なく作成されたメールボックスルール、権限昇格のアクティビティなど、ログイン後の挙動を監視すべきだ。
こうした指標は、侵害を示すより強力な証拠となることが多く、環境内で活動する攻撃者の特定に役立つ。
IDに関するリスクを低減する方法
効果的なIDセキュリティには、予防的な制御、継続的な監視、リスクベースのアクセス判断を組み合わせる必要がある。
- 成功・失敗したログイン試行をいずれも監視し、新しいデバイス、予期しない場所、通常とは異なるログイン時刻などの異常な挙動を調査する。
- フィッシング耐性のある多要素認証(MFA)をすべてのアカウントで適用し、特に特権ユーザーを対象とする。
- 条件付きアクセスとリスクベース認証のポリシーを実装し、アクセスを許可する前にユーザー、デバイス、セッションのリスクを評価する。
- レガシー認証プロトコルを無効化し、定期的にOAuthアプリケーションの権限を見直して、不正アクセス経路を減らす。
- ID、エンドポイント、ネットワークのテレメトリーを脅威インテリジェンスと相関させ、疑わしいアクティビティや既知の悪意あるインフラを特定する。
- 認証情報の衛生状態を定期的に評価し、漏洩、再利用、侵害されたパスワードの確認などを行うとともに、継続的なセキュリティ意識向上のトレーニングを提供する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを、IDベースの攻撃を想定したシナリオで活用する。
こうした対策により、IDを標的とする攻撃の可能性と影響を低減できる。
IDベースの攻撃の台頭
Barracudaの調査結果は、脅威アクターが目立つエクスプロイト手法に頼るのではなく、正規ユーザーのアクティビティに紛れ込む、IDを標的とする攻撃への大きなシフトを浮き彫りにしている。
セキュリティチームにとって、認証の成功をもはや信頼の証しと見なすべきではない。
効果的な検知には、ID、エンドポイント、ネットワークのシグナルを相関させ、アカウント侵害を示している可能性のあるログイン後の異常な挙動を特定することが求められる。
IDベースの攻撃が進化し続ける中、組織はゼロトラストソリューションを導入し、侵害された認証情報に伴うリスクの低減に役立てている。





