サイバーセキュリティ

Microsoft 365とクラウドデータを盗むパスキー更新を装った攻撃

Microsoft Security Researchは、ITサポートを装う電話やメッセージから始まり、AiTMまたはデバイスコードのフローを悪用して攻撃者が管理するMFA手段を追加し、Microsoft Graphを探索した後、SharePoint、OneDrive、メールのデータを取得する一連の侵害を確認しました。Microsoftによると、この活動は2026年5月から継続しており、一時的なID侵害を永続的なクラウドアクセスへと変えることを目的としています。

2026-09-09
1 分で読めます
6 閲覧数
فريق تحرير certi.news
Microsoft 365とクラウドデータを盗むパスキー更新を装った攻撃

Microsoft Security Researchは、従業員にパスキー、 多要素認証(MFA)、またはシングルサインオン(SSO)の更新が必要だと信じ込ませることから始まり、その後Microsoft 365のID侵害とデータへのアクセスへと移行する、活発なクラウド侵害のパターンを確認しました。同社によると、この活動は2026年5月以降、複数のアカウントで確認されており、その後に通常とは異なるサインイン、新たな認証手段の追加、Microsoft Graphを使った広範な偵察、さらにSharePoint、OneDriveのファイルおよびメール内容へのアクセスが行われました。

多くの場合、実際の目的はパスキーの登録ではありません。攻撃者はこの話題を口実に、被害者をフィッシングページまたはデバイスコードのフローへ誘導します。アドバーサリー・イン・ザ・ミドル(AiTM)攻撃では、認証情報とセッション トークンを傍受できます。一方、デバイスコード攻撃では、ユーザーが知らないうちに、攻撃者が管理するクライアントに許可されたリソースへのアクセストークンを付与することになります。

電話からIDの乗っ取りまで

キャンペーンは通常、従業員の個人電話番号に、サポートデスクを装った人物から電話またはメッセージを送り、緊急感を生じさせることから始まります。フィッシングリンクは個人の携帯電話にSMSで送信される場合があり、その携帯電話がMicrosoft Defender for Endpointに登録されていなければ、デバイス監視ツールに現れる証拠を減らせます。Microsoftは、侵害された従業員アカウントからMicrosoft Teams経由で送られる同様のメッセージも確認しており、これによって依頼の信頼性が高まります。

攻撃者は従業員や組織の構造に関して公開されている情報を利用し、組織名をサブドメインに含める、短期間で変更されるドメインを作成します。たとえば、companyname.maliciousdomain.comのような形式です。Microsoftは、これらのドメインの一部が特定のレジストラに登録されていることは、そのレジストラの関与を示す証拠ではないと強調しています。

MFAを追加してクラウド環境を偵察

侵入後、攻撃者は自分が管理する電話番号、認証アプリ、またはソフトウェアOTPコードを登録し、足場を固めようとします。調査では、約1時間続いたセッションを使って管理アプリケーションや内部ファイルを閲覧した事例や、数日前に認証アプリを登録した後、侵害された認証情報を再利用した事例が確認されました。

その後、Microsoft Graphを使って、ユーザー、グループ、ロール、アプリケーション、サービス、サイト、メールボックスを一覧化します。Microsoftは、/users/groupsなどのパスへの単一のリクエストは正常に見える可能性があるものの、同じID、アプリケーション、またはアクセストークンから複数のカテゴリーにわたってリクエストが連続し、その後ファイルやメールへ移行する場合、データ収集に続く偵察のより強い指標になるとしています。

ファイルとメールを段階的に収集

偵察後、同社はSharePointとOneDriveのファイルへのアクセスおよびダウンロードに加え、一部のケースではREST APIを介してメールを収集する、大量の活動を確認しました。python-httpxという名前のユーザーエージェントの使用など、自動化を示す兆候も現れましたが、Microsoftはこれだけで十分な証拠と見なすべきではないと警告しています。また、データは計画的なペースで収集され、一部の処理は1時間あたり1,000ファイルまたはメッセージ未満に抑えられ、数時間から数日間続きました。そのため、短時間で一気に取得する処理よりも目立ちにくくなる可能性があります。

防御チームが監視すべき対象

  • 通常とは異なるサインインを、認証手段の追加、トークンの発行、Microsoft Graphの活動、SaaSまたはメールのダウンロードと関連付ける。
  • 新たな認証手段とデバイスを確認し、承認されていないものを削除する。その後、侵害が確認されたアカウントについてセッションとトークンを無効化し、認証情報をリセットする。
  • フィッシング耐性のあるMFAを適用し、管理対象かつ準拠したデバイスを必須にする。また、明確な業務上の必要性がない場合は、セキュリティ情報の登録とデバイスコードのフローを制限する。
  • Graphの機密性の高い権限を持つアプリケーションとサービスの同意を確認し、Graphのアクティビティログを有効化する。さらに、メールボックスを監査し、通常とは異なる偵察やダウンロードを警告する。

編集部の見解:ここで最も重要な変化は、新しいフィッシングページが登場したことではなく、攻撃がユーザーをだます段階から、完全な経路としてIDを悪用する段階へ移行したことです。つまり、MFAの固定化、偵察、データ収集という流れです。そのため、単一のドメインやIPアドレスを照合するだけでは不十分です。防御の有効性は、ID、クラウドインターフェース、アクセス行動のシグナルを関連付けることにかかっています。Microsoftは初期活動をStorm-3121やStorm-3032など複数の組織に帰属させていますが、帰属先はこれら2つに限られないとしています。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る