Microsoft Threat Intelligenceは、Microsoft Teamsを介した外部からのメッセージまたは通話で始まり、情報技術部門の従業員やヘルプデスク担当者を装う侵入キャンペーンを明らかにした。攻撃者は、外部連絡先に関する警告を無視するよう従業員を説得し、リモートサポートセッションやQuick Assistなどのツールを使って端末への対話的な制御を許可させようとする。その後、PowerShellを使用して悪意のあるMSIパッケージをダウンロードし、密かにインストールする。
Microsoftによれば、このキャンペーンはMicrosoft Teamsの技術的な脆弱性を悪用するものではなく、ソーシャルエンジニアリングによってユーザーに既存の保護機能を回避させることに依存している。危険性は、侵入口が通常のサポート手続きのように見える一方で、攻撃者にユーザーの認証情報に支えられた、組織内の端末への対話的なアクセスを与える点にある。
信頼されたツールを使用する攻撃チェーン
MSIパッケージをインストールすると、キャンペーンはテキストローダーと、LocalAppDataフォルダー内にJavaScriptインプラントを含む暗号化ファイルを配置する。端末にNode.jsがインストールされていない場合、公式のNode.jsディストリビューションから正規のランタイムのポータブル版をダウンロードし、それを使ってインプラントを復号して実行する。
プロセスはPowerShell、cmd.exe、またはWScriptを介して起動され、レジストリのRun値やEdgeUpdateという名前のStartupフォルダー内のショートカットなど、ユーザー単位の永続化メカニズムを使用する。インプラントはランダムな間隔で定期的なHTTPSリクエストを通じてコマンドアンドコントロールと通信し、コマンドの実行、端末・セキュリティソフト・仮想環境の調査、デスクトップの定期的なスクリーンショット取得が可能なJavaScriptタスクを受信する。
Microsoftが分析したサンプルには、Ethereumネットワーク上のスマートコントラクトに問い合わせ、コマンドアンドコントロールサーバーの最新アドレスを取得する、無効化されたロジックも含まれていた。同社は、スマートコントラクトには悪意のあるペイロードが保存されず、実行もされないと説明している。また、回収されたサンプルは固定のバックアップアドレスを使用していた。
感染端末からIDシステムへ
活動はインプラントのインストールで終わらない。オペレーターはネイティブコマンドとADSIクエリを使用して、ドメインアカウント、サーバー、ユーザーを列挙し、その後、rundll32.exeを介して追加のペイロードを実行した。続いてインプラントは、TCP 5985ポート経由で、多数のドメイン参加システムへのWinRM通信を開始した。対象には、ファイルサーバー、データベース、アプリケーションに加え、ドメインコントローラーと認証局も含まれていた。
この移行は、単一のユーザーをだます段階から、組織内で支配範囲を拡大しようとする実際的な試みへの転換を示している。資料は、キャンペーンが実際にランサムウェアを展開したことやデータを窃取したことを証明するものではない。しかし、偵察とIDシステムへの移動は、データ窃取、恐喝、ランサムウェアの展開など、その後の目的に先行する段階と整合している。
なぜこのニュースが重要なのか
このキャンペーンは、正規ツールへの信頼が、未知の実行ファイルよりも危険になり得ることを示している。Microsoft Teams、Node.js、Windows Installer、WinRMが攻撃チェーンに含まれているからといって、これらのツールが悪意のあるものだという意味ではない。しかし、許可されたプログラムのリストだけに依存することが不十分であることを示している。より重要な指標は、通常とは異なる行動の連続である。すなわち、緊急性を伴う外部からの連絡、続いてリモートサポートセッション、その後のPowerShellまたはcmd.exeの実行、そしてMSIのインストールまたはユーザーが書き込み可能なパスからのNode.jsの実行である。
Microsoftは、外部からのサポート依頼を既知の内部チャネルで確認し、Teamsでの外部コラボレーションを信頼できるドメインに制限し、多要素認証と条件付きアクセスを強制し、リモートサポートツールを監視することを推奨している。また、攻撃対象領域削減ルールとネットワークおよびWeb保護を有効にし、WinRMを承認済みの管理ワークステーションに限定するとともに、ユーザーまたは非管理プロセスのコンテキストから起動された場合に警告することも提案している。
このキャンペーンに関連する指標を発見した組織は、影響を受けた端末をネットワークへの潜在的な侵入口として扱い、調査と、その端末からアクセスできた可能性のある認証情報のローテーションを優先すべきである。必要に応じて、ドメイン管理者アカウントも対象に含める。