脅威アクターはMicrosoft SharePointのリンクを悪用し、エネルギー企業を狙った中間者攻撃(AiTM)フィッシングキャンペーンを展開して、アカウントを侵害し、その後のBEC攻撃を可能にしている。
この攻撃では、信頼できそうなSharePointのURLと、侵害した取引先のメールアカウントを使い、通常のコラボレーションパターンに紛れ込んでいる。
「この攻撃は、AiTMキャンペーンの運用上の複雑さと、標準的なID侵害対応を超えた修復の必要性を示している」と述べたMicrosoftの研究者は。
SharePointフィッシングの流れ
侵入はフィッシングメールが、侵害された信頼できる取引先のアカウントから送信されたことから始まった。
攻撃者は、明らかに不審なリンクや添付ファイルを使う代わりに、認証を要求するSharePointのURLを埋め込んだ。これは、従業員が日々目にする通常のドキュメント共有ワークフローを巧妙に模倣したものだった。
この手法により、キャンペーンは日常的なコラボレーション活動に紛れ込み、従来のメールセキュリティ対策に悪意のあるものとして検知される可能性を下げた。
被害者がSharePointのリンクをクリックすると、中間者攻撃(AiTM)による傍受を目的に作られた偽のログインページへリダイレクトされた。
基本的な認証情報フィッシングとは異なり、AiTM攻撃はユーザー名やパスワードだけでなく、ライブセッションデータ(認証トークンやセッションCookieなど)も窃取するよう設計されている。
これが、こうしたキャンペーンが非常に効果的な理由だ。MFAが有効でも、攻撃者はMFAを直接破ろうとするのではなく、認証済みセッションを乗っ取ることでアクセスを獲得できる。
研究者は、脅威アクターがアクセスを獲得した後、迅速に行動していたことも確認した。
攻撃者は直ちに悪意のある受信トレイルールを作成し、受信メッセージを削除するとともにメールを既読にした。これにより、セキュリティ通知を抑制し、被害者が不審な活動に気付く可能性を下げた。
こうした制御を施すことで、攻撃者は姿を隠したままメールスレッドをひそかに監視し、進行中の会話を追跡し、作戦の次の段階を準備できた。
続いて攻撃者は、被害組織の内外の連絡先に600通を超える大量のフィッシングメールを送り、侵害したメールボックスで見つけた最近のメールスレッドを基に標的を選定した。
進行中の業務上の会話を乗っ取ることで、現実味を高め、エンゲージメント率を向上させた。
受信者が不審なメッセージについて問い合わせると、攻撃者は侵害したアカウントから直接返信して安心させ、その後メールスレッドを削除して証拠を消し、検知を遅らせた。
その後、Microsoftの研究者は、ランディング用インフラと異常なサインインパターンを分析して、さらに侵害されたユーザーを特定し、このキャンペーンがエネルギー分野の複数組織に及んでいたことを確認した。
AiTMフィッシングを緩和する方法
AiTMフィッシングキャンペーンには、従来の認証情報窃取とは異なる対応が必要だ。攻撃者は、パスワードをリセットした後も、盗んだセッショントークンを使ってログイン状態を維持できるためだ。
そのため、効果的な修復では、認証情報の変更だけでなく、セッションの封じ込め、メールボックスのクリーンアップ、IDの強化に重点を置く必要がある。
- 影響を受けたユーザーのアクティブなセッションとCookieを無効化する。その後、パスワードをリセットし、MFA方式に不正な変更がないか確認する。
- 攻撃者が作成した受信トレイルールと転送設定を削除する。活動を隠したり永続化を可能にしたりするメールトランスポートの変更も削除する。
- フィッシング耐性のあるMFA(FIDO2/WebAuthn)を強制し、レガシー認証プロトコルをブロックしてAiTMの迂回経路を減らす。
- IDシグナルを使用した条件付きアクセス ポリシーを実装する(デバイスの準拠状況、場所、リスクレベル、ユーザーグループなど)。継続的なアクセス評価も有効にする。
- SharePointとOneDriveの外部共有を制限する。匿名リンクを制限し、有効期限を必須にし、可能な場合はドメイン許可リストを適用する。
- 監視し、不審なサインインを検知してアラートを出す。Defender XDRと一元化されたログを使用して、受信トレイルールの作成や異常な送信メール量も監視する。
- 既知のIOCを探索し、バックアップを定期的に検証し、インシデント対応計画(アカウントの封じ込めと復旧のワークフローを含む)をテストする。
これらの対策を組み合わせることで、被害範囲を限定し、サイバーレジリエンスの強化に役立つ。
エネルギー企業が学ぶべきこと
エネルギー分野の組織にとって、このキャンペーンは、攻撃者がSharePointのような身近なクラウドコラボレーションツールを悪用し、日常的で正当なものに見える方法でアクセスを獲得できることを示している。
実践的でレジリエンスを重視した対応としては、強固なセッション制御、フィッシング耐性のある認証、条件付きアクセス ポリシーによって被害範囲を縮小するとともに、メールボックスの変更や通常とは異なる送信メール活動の可視性を高めることが挙げられる。
ここでゼロトラストの原則が役立ち、アクセスを継続的に検証して被害範囲を限定できる。

