日本語版
最新ニュース
科学&テクノロジー

警告: 上級管理者を狙ったフィッシング キャンペーン

プルーフポイントの研究者らによると、最近、Microsoft OfficeやAzureの何百ものユーザーアカウント(上級幹部のアカウントも含む)のアカウントが現在進行中の標的型フィッシング攻撃により侵害されているという。 「このキャンペーンは現在も進行中ですが、その一環として、攻撃者は共有ドキュメント内で個別のフィッシングルアーを使用してユーザーをターゲットにしています。」 警告にはこう書かれています。 たとえば、一部の武器化されたドキュメントには「ドキュメントを表示」へのリンクが埋め込まれており、URL をクリックするとユーザーが悪意のあるフィッシング Web ページにリダイレクトされます。 「脅威アクターは、さまざまな組織にわたってさまざまな肩書きを持つ幅広い個人に焦点を当てているようで、世界中の何百ものユーザーに影響を与えています」とプルーフポイントは述べています。 「影響を受けるユーザー ベースは幅広い役職に及び、セールス ディレクター、アカウント マネージャー、財務マネージャーなどが頻繁にターゲットとなります。 「運営担当副社長」、「最高財務責任者兼財務責任者」、「社長兼最高経営責任者(CEO)」などの幹部職に就いている個人も標的となった。 「標的となる役割の多様な選択は、貴重なリソースへのさまざまなレベルのアクセスと組織機能全体にわたる責任を伴うアカウントの侵害を目的とした、脅威アクターによる実際的な戦略を示しています。」 このキャンペーンの背後にいる人々は、攻撃チェーンのアクセス段階でこのエージェントを使用しています。防御者はこのエージェントに注目する必要があります。 Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML、Gecko など) Chrome/120.0.0.0 Safari/537.36 Proofpoint によると、攻撃者は主にこのユーザー エージェントを利用して「OfficeHome」サインイン アプリケーションにアクセスし、さらに次のような追加のネイティブ Microsoft 365 アプリへの不正アクセスも行っています。 「Office365 Shell WCSS-Client」 (Office 365 アプリケーションへのブラウザー…

警告: 上級管理者を狙ったフィッシング キャンペーン

1708248402
2024-02-13 20:03:13

プルーフポイントの研究者らによると、最近、Microsoft OfficeやAzureの何百ものユーザーアカウント(上級幹部のアカウントも含む)のアカウントが現在進行中の標的型フィッシング攻撃により侵害されているという。

「このキャンペーンは現在も進行中ですが、その一環として、攻撃者は共有ドキュメント内で個別のフィッシングルアーを使用してユーザーをターゲットにしています。」 警告にはこう書かれています。 たとえば、一部の武器化されたドキュメントには「ドキュメントを表示」へのリンクが埋め込まれており、URL をクリックするとユーザーが悪意のあるフィッシング Web ページにリダイレクトされます。

「脅威アクターは、さまざまな組織にわたってさまざまな肩書きを持つ幅広い個人に焦点を当てているようで、世界中の何百ものユーザーに影響を与えています」とプルーフポイントは述べています。

「影響を受けるユーザー ベースは幅広い役職に及び、セールス ディレクター、アカウント マネージャー、財務マネージャーなどが頻繁にターゲットとなります。 「運営担当副社長」、「最高財務責任者兼財務責任者」、「社長兼最高経営責任者(CEO)」などの幹部職に就いている個人も標的となった。

「標的となる役割の多様な選択は、貴重なリソースへのさまざまなレベルのアクセスと組織機能全体にわたる責任を伴うアカウントの侵害を目的とした、脅威アクターによる実際的な戦略を示しています。」

このキャンペーンの背後にいる人々は、攻撃チェーンのアクセス段階でこのエージェントを使用しています。防御者はこのエージェントに注目する必要があります。 Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML、Gecko など) Chrome/120.0.0.0 Safari/537.36

Proofpoint によると、攻撃者は主にこのユーザー エージェントを利用して「OfficeHome」サインイン アプリケーションにアクセスし、さらに次のような追加のネイティブ Microsoft 365 アプリへの不正アクセスも行っています。

  • 「Office365 Shell WCSS-Client」 (Office 365 アプリケーションへのブラウザー アクセスを示します)。
  • 「Office 365 Exchange Online」(侵害後のメールボックスの悪用、データの漏洩、および電子メールの脅威の蔓延を示します)。
  • 「My Signins (攻撃者が MFA 操作に使用)」
  • ‘私のアプリ’
  • ‘私のプロフィール’

初期アクセスが成功すると、多くの場合、攻撃者が永続的なアクセスを維持できるようにするための多要素認証 (MFA) 操作など、一連の不正な侵害後のアクティビティが発生します。 Proofpoint では、攻撃者が SMS や電話による MFA 認証用の代替電話番号の登録など、さまざまな認証方法を選択していることを確認しています。 ただし、ほとんどの場合、攻撃者は通知とコードを備えたモバイル認証アプリを追加することを好みました。

そこから、攻撃者は機密ファイルにアクセスしてダウンロードしたり、電子メール ボックスを破壊したり、人事部門や財務部門に不正な電子メール メッセージを送信したり、その痕跡を隠すために専用の難読化電子メール ルールを作成したりする可能性があります。

Proofpoint は、IT および情報セキュリティのリーダーに次のことを推奨しています。

  • 組織のログ内の特定のユーザー エージェント文字列とソース ドメインを監視して、潜在的な脅威を検出して軽減します。
  • 侵害されたユーザーおよび標的となったユーザーに対して資格情報の即時変更を強制し、すべてのユーザーに対して定期的なパスワード変更を強制します。
  • アカウント乗っ取り (ATO) と、クラウド環境内の機密リソースへの潜在的な不正アクセスを特定します。 セキュリティ ソリューションは、悪用されたサービスやアプリケーションの可視化を含め、最初のアカウント侵害と侵害後のアクティビティの両方を正確かつタイムリーに検出できる必要があります。
  • 電子メール経由の脅威 (フィッシング、マルウェア、なりすましなど)、ブルートフォース攻撃、パスワードスプレーの試みなど、最初の脅威ベクトルを特定します。
  • 自動修復ポリシーを採用して、攻撃者の滞在時間を短縮し、潜在的な損害を最小限に抑えます。

#警告 #上級管理者を狙ったフィッシング #キャンペーン

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。