1761121432
2025-10-22 07:32:00
Proofpoint の研究者は、パスワード リセットや多要素認証などの一般的なセキュリティ対応が実装された後でも、クラウド環境へのアクセスを延長することを目的とした攻撃者による武器化された OAuth アプリケーションの使用が増加していることを特定しました。
クラウド アカウント乗っ取り攻撃は依然として重大な懸念事項です。
サイバー犯罪者や国家支援グループが悪意のある OAuth アプリケーションを利用して、侵害された環境への永続的なアクセスを取得および維持していることが観察されています。 Proofpoint の最近の調査によると、これらの戦術は進行中のアカウント ハイジャック、偵察、データ漏洩、およびさらなる悪意のある活動を促進します。
Proofpoint は、侵害されたクラウド コンテキストでの悪意のある内部アプリケーションの作成を自動化するデモンストレーション ツールを開発し、これらのツールが一般的なクラウド セキュリティ制御をどのように克服できるかを文書化しました。彼らの調査結果には、この攻撃ベクトルによって可能になった現実世界のインシデントの分析も含まれています。
OAuthアプリケーションの区別
Microsoft Entra ID などのクラウド環境では、セカンドパーティ アプリケーションとサードパーティ アプリケーションの間には重大な違いがあります。セカンドパーティ アプリケーションは組織のテナント内に確立され、管理者によって管理され、暗黙的な信頼レベルが生成されます。対照的に、サードパーティ アプリケーションは外部で登録され、通常はより厳密に検査されます。
この内部信頼は、悪用中にサードパーティのアプリ登録よりもセカンドパーティのアプリ登録のステルス性と永続性を好む攻撃者によって利用されることが増えています。これらのセカンドパーティ アプリケーションは通常、検出が難しく、既存のセキュリティ制御をバイパスする可能性が高くなります。
攻撃手法
標的のクラウド ユーザー アカウントへの最初の不正アクセスは通常、リバース プロキシ ツールキットと巧妙に作成されたフィッシング キャンペーンを使用して行われます。
このツールは、暗号化クライアント シークレットを生成し、アクセス、リフレッシュ、ID トークンなどの OAuth トークン タイプを収集します。これらの対策により、脅威アクターにとって永続的なアクセスが確立されます。この調査によると、パスワードのリセットなどのインシデント対応手順の後でも、悪意のあるアプリケーションのトークンとシークレットは機能し続け、電子メール、ドキュメント、Teams データ、予定表情報などの Microsoft 365 データへのアクセスが維持されます。
現実世界の事例分析
この調査では、Proofpoint テレメトリーによって特定された、4 日間続いた実際の攻撃について詳しく説明しています。
推奨事項
Proofpoint の研究者は、疑わしいアプリケーションまたは悪意のあるアプリケーションが確認された場合には直ちに修復することを強調し、次のことを推奨しています。
クライアント シークレットの取り消し: すべてのクライアント シークレットを直ちに無効にし、既存の証明書を削除して、アプリケーションによる新しいトークンの要求機能を終了します。ユーザー トークンの取り消し: 既存のユーザー トークンをすべて直ちに取り消します。アプリケーションの削除: アプリケーション登録全体を削除し、付与されたすべてのアクセス許可を取り消し、関連するサービス プリンシパルを削除します。
内部 (基幹業務) アプリケーションを継続的に監視し、継続的な不正アクセスを阻止する自動修復を行うことをお勧めします。また、担当者が潜在的に悪意のあるアプリケーションを認識し、予期しない同意プロンプトに疑いを持って対処できるようにするために、ユーザー トレーニングもお勧めします。承認されていない、または不明なアプリケーションの承認については、直ちに報告することが推奨されます。
#武器化された #OAuth #アプリによりクラウド #アカウントへの永続的なアクセスが可能になります