Cyberattackers Compromise Microsoft Exchange Servers via Malicious OAuth Apps
2022/09/24 DarkReading — Microsoft Exchange Server を乗っ取り、スパムの拡散を目的とする攻撃者たちが、侵害したクラウド・テナントに、悪意の OAuth アプリケーションを展開している。今週の Microsoft 365 Defender Research Team の発表では、多要素認証 (MFA) が無効な高リスクのアカウントに対して、クレデンシャル・スタッフィング攻撃が行われた後に、安全ではない管理者アカウントを利用した、イニシャル・アクセス獲得の様子が詳述されている。

イニシャル・アクセスの獲得に成功した攻撃者は、悪意の OAuth アプリを作成し、メールサーバーに悪意の受信コネクタを追加していたという。
サーバーへのアクセスの変更
9月22日付のブログ記事で研究者たちは、「脅威アクターたちは、Exchange Server の設定を変更することで、攻撃の主目的であるスパムメールの送信を可能にしていた。このスパムメールは、偽の懸賞スキームの一部として送信され、受信者を騙してサブスクリプションにサインアップさせることを目的としていた」と指摘している。
脅威アクターの動機は、偽の懸賞のスパムメールを拡散し、賞品獲得のチャンスを提供するサブスクリプションに登録するよう被害者に促し、そのクレジットカード情報を窃取することにあったと、研究チームは結論付けている。
この調査チームは、「この手法により、ターゲットに不当な請求が行われた可能性は高いが、認証情報のフィッシングやマルウェアの配布といった、あからさまなセキュリティ脅威の証拠は無かった」としている。
また、上記のブログ記事では、バックドア/フィッシング攻撃/コマンド&コントロール (C2) 通信/リダイレクトなどの、さまざまなキャンペーンに OAuth アプリケーションを展開する、脅威アクターの増加が指摘されている。
Microsoft は、アカウントの認証情報を強化する MFA などの対策に加えて、条件付きアクセスポリシーや、継続的アクセス評価 (CAE) などの導入を推奨している。
研究チームは、「後続のスパムキャンペーンと連動する攻撃が、消費者の電子メールアカウントを標的にしているのに対し、この攻撃は、キャンペーンのインフラとして悪用するテナント企業を標的にしている。この攻撃は、被害を受けた企業にダイレクトに影響を与える攻撃で悪用が可能なセキュリティの弱点を、他の脅威アクターに対して露呈している」と付け加えている。
MFA は有用だが、追加のアクセス制御ポリシーが必要
Contrast Security の CISO である David Lindner は「MFA は素晴らしい試みであり、今回のケースでは、Microsoft を守ることができたのかもしれない。しかし、最近のニュースでは、すべての MFA が同じではないことが判明している。セキュリティ部門は、ユーザー名/パスワードの漏洩を阻止するところから出発し、その周辺に制御策を構築する時なのだ」と指摘している。
Lindner は、「セキュリティ・コミュニティは基本的なことから始め、最小特権の原則に従い、ビジネス主導で役割に応じた、適切なアクセス制御ポリシーを作成する必要がある。そして、MFA (FIDO2 が最適) /デバイスベース認証/セッション・タイムアウトなどの、適切な技術的制御を設定する必要がある」と述べている。
ユーザー組織は、不自然なログイン試行 (ボストンとダラスから 20分間隔で同じアカウントへのログインなど)/ブルートフォース試行/未承認システムに対するユーザーの試行などの、異常を監視する必要がある。
Lindner は、「認証システムを強化することで、一晩で組織のセキュリティの大幅な向上が可能になる」と述べている。
9月21日の「Okta 報告:クレデンシャル・スタッフィング・トラフィックが全ログイン試行の 34%を占める」では、このタイトルにあるように、驚きの調査結果が報告されていました。特に、東南アジアと米国では、2022 Q1 を通じて、クレデンシャル・スタッフィング・トラフィックが、通常のログイン試行を上回っていたそうです。また、9月20日の「MFA 疲れを狙う攻撃:フィッシングで根負けさせ Microsoft/Cisco/Uber などを陥落」では、MFA Fatigue (MFA 疲れ) と呼ばれる攻撃手法が、一般的になってきたと紹介されていました。MFA をめぐる攻防がホットになっていますが、MFA の周辺を整備すべき時ないのでしょう。

You must be logged in to post a comment.