日本語版
最新ニュース
科学&テクノロジー

攻撃者は、SaaSアカウントを妥協するために仮想プライベートサーバーを乱用します

Darktraceの調査によると、脅威アクターは仮想プライベートサーバー(VPS)を乱用してソフトウェア(SAAS)アカウントを妥協しています。 サイバーセキュリティベンダーは、調整された特定を特定しました SaaSアカウントの妥協 さまざまなVPSプロバイダーにリンクされたIPアドレスからのログインが含まれていた複数の顧客環境にわたる環境が含まれていました。 侵害されたアカウントは、フォローオンフィッシング攻撃を実施するために使用され、脅威アクターは検出を回避し、永続的なアクセスを可能にするための措置を講じました。 VPSは、共有された物理デバイスで専用のリソースと制御を提供するために企業が広く使用している正当な仮想化サーバーです。 しかし、彼らは攻撃者によって虐待され、地元のトラフィックを模倣し、清潔で新たにプロビジョニングされたインフラストラクチャでIPレピュテーションチェックを回避し、正当な行動に溶け込むことにより、地理的なトラフィックを模倣することにより、ジオロケーションベースの防御をバイパスすることができます。 「HyonixやHostのようなVPSプロバイダーは、迅速なセットアップと最小限のオープンソースインテリジェンス(OSINT)フットプリントを提供し、検出を困難にします。これらのサービスは、展開するのが速いだけでなく、手頃な価格であるため、スケーラブルなキャンペーンのための匿名の低コストのインフラストラクチャを求める攻撃者にとって魅力的です」 ブログ 8月21日に公開。 「このような攻撃は、ターゲットと持続性があり、合法的なユーザーアクティビティと一致するようにタイミングを合わせる傾向があります。これは、従来のセキュリティツールをほとんど効果的ではないようにする戦術です」と彼らは続けました。 攻撃者がVPSインフラストラクチャを介してSaaSをどのように妥協するか Darktraceの顧客SaaSアカウントに影響を与える多くのインシデントが2025年5月に観察されました。多くのアラートはVPSプロバイダーHyonixにリンクされ、ブルートフォースの試み、異常なログイン、フィッシングキャンペーン関連の受信ボックスルールの作成が含まれていました。 あるケースでは、VPSプロバイダーのHyonixおよびHost Universalに関連付けられたまれな外部IPSからの顧客環境開始ログインに関する2つの内部デバイス。 これらのログインは、遠くの地球から合法的なユーザーアクティビティから数分以内に発生し、 セッションハイジャック 発生した。 ログインの直後、脅威アクターは、ユーザーの「送信アイテム」フォルダーからの請求書ドキュメントを参照する電子メールを削除し、侵害されたアカウントから送信されたフィッシングメールを非表示にする試みを提案しました。 研究者はまた、新しい電子メールルールの作成を含む、一連の疑わしいSaaS活動が行われたことを観察しました。これらのルールには曖昧な名前または一般的な名前が与えられ、検出の可能性を減らしながら、入っている電子メールを静かにリダイレクトまたは削除して、アクセスを維持し、合法的なユーザーからの悪意のあるメールボックスアクティビティを隠します。 侵害されたSaaSアカウントから横方向の動きは検出されませんでしたが、複数のユーザーデバイスがこのアクティビティを反映しており、調整されたキャンペーンを示唆しています。 「特に、3人のユーザーが同一の同様の受信ボックスルールを作成しましたが、別のユーザーは偽の請求書に関連する異なるルールを持っていて、共有インフラストラクチャとテクニックセットの可能性を強化しました」と研究者は述べました。 あるアカウントでは、アカウントの回復設定を変更しようとする試みが観察されましたが、別のアカウントでは、攻撃者がパスワードをリセットするか、まれな外部IPSからセキュリティ情報を更新しました。 これらのアクションは、データの剥離またはスパム分布の段階を潜在的に設定しながら、検出されないままでいることを示唆しました。 #攻撃者はSaaSアカウントを妥協するために仮想プライベートサーバーを乱用します

攻撃者は、SaaSアカウントを妥協するために仮想プライベートサーバーを乱用します

1755868830
2025-08-22 11:00:00

Darktraceの調査によると、脅威アクターは仮想プライベートサーバー(VPS)を乱用してソフトウェア(SAAS)アカウントを妥協しています。

サイバーセキュリティベンダーは、調整された特定を特定しました SaaSアカウントの妥協 さまざまなVPSプロバイダーにリンクされたIPアドレスからのログインが含まれていた複数の顧客環境にわたる環境が含まれていました。

侵害されたアカウントは、フォローオンフィッシング攻撃を実施するために使用され、脅威アクターは検出を回避し、永続的なアクセスを可能にするための措置を講じました。

VPSは、共有された物理デバイスで専用のリソースと制御を提供するために企業が広く使用している正当な仮想化サーバーです。

しかし、彼らは攻撃者によって虐待され、地元のトラフィックを模倣し、清潔で新たにプロビジョニングされたインフラストラクチャでIPレピュテーションチェックを回避し、正当な行動に溶け込むことにより、地理的なトラフィックを模倣することにより、ジオロケーションベースの防御をバイパスすることができます。

「HyonixやHostのようなVPSプロバイダーは、迅速なセットアップと最小限のオープンソースインテリジェンス(OSINT)フットプリントを提供し、検出を困難にします。これらのサービスは、展開するのが速いだけでなく、手頃な価格であるため、スケーラブルなキャンペーンのための匿名の低コストのインフラストラクチャを求める攻撃者にとって魅力的です」 ブログ 8月21日に公開。

「このような攻撃は、ターゲットと持続性があり、合法的なユーザーアクティビティと一致するようにタイミングを合わせる傾向があります。これは、従来のセキュリティツールをほとんど効果的ではないようにする戦術です」と彼らは続けました。

攻撃者がVPSインフラストラクチャを介してSaaSをどのように妥協するか

Darktraceの顧客SaaSアカウントに影響を与える多くのインシデントが2025年5月に観察されました。多くのアラートはVPSプロバイダーHyonixにリンクされ、ブルートフォースの試み、異常なログイン、フィッシングキャンペーン関連の受信ボックスルールの作成が含まれていました。

あるケースでは、VPSプロバイダーのHyonixおよびHost Universalに関連付けられたまれな外部IPSからの顧客環境開始ログインに関する2つの内部デバイス。

これらのログインは、遠くの地球から合法的なユーザーアクティビティから数分以内に発生し、 セッションハイジャック 発生した。

ログインの直後、脅威アクターは、ユーザーの「送信アイテム」フォルダーからの請求書ドキュメントを参照する電子メールを削除し、侵害されたアカウントから送信されたフィッシングメールを非表示にする試みを提案しました。

研究者はまた、新しい電子メールルールの作成を含む、一連の疑わしいSaaS活動が行われたことを観察しました。これらのルールには曖昧な名前または一般的な名前が与えられ、検出の可能性を減らしながら、入っている電子メールを静かにリダイレクトまたは削除して、アクセスを維持し、合法的なユーザーからの悪意のあるメールボックスアクティビティを隠します。

侵害されたSaaSアカウントから横方向の動きは検出されませんでしたが、複数のユーザーデバイスがこのアクティビティを反映しており、調整されたキャンペーンを示唆しています。

「特に、3人のユーザーが同一の同様の受信ボックスルールを作成しましたが、別のユーザーは偽の請求書に関連する異なるルールを持っていて、共有インフラストラクチャとテクニックセットの可能性を強化しました」と研究者は述べました。

あるアカウントでは、アカウントの回復設定を変更しようとする試みが観察されましたが、別のアカウントでは、攻撃者がパスワードをリセットするか、まれな外部IPSからセキュリティ情報を更新しました。

これらのアクションは、データの剥離またはスパム分布の段階を潜在的に設定しながら、検出されないままでいることを示唆しました。

#攻撃者はSaaSアカウントを妥協するために仮想プライベートサーバーを乱用します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。