1706389499
2024-01-27 00:29:15
最近マイクロソフトのネットワークに侵入し、経営陣の電子メールを2か月間監視したハッカーらは、管理者特権を持つ古いテストアカウントにアクセスすることによってその目的を達成したが、これは同社側の重大な失態であったと研究者は述べた。
新しい詳細は、Microsoftが木曜日に公開した投稿に含まれる曖昧な表現で提供された。 これは、マイクロソフトが先週金曜日遅くに発表した開示内容をさらに拡大したものであった。 Microsoftによると、ロシア国家ハッカーらは、多要素認証で保護されていない「従来の非運用テストテナントアカウント」にログインするための脆弱な認証情報を悪用するために、パスワードスプレーとして知られる手法を使用したという。 そこから、彼らはどういうわけか、セキュリティ チームや法務チームで働く上級幹部や従業員の電子メール アカウントにアクセスできるようになりました。
「かなり大きな設定エラー」
Microsoftは、進行中の調査結果について顧客に最新情報を伝える木曜日の投稿で、ハッカーがどのようにしてこの記念碑的なアクセス増加を達成したのかについてさらに詳細を提供した。 MicrosoftがMidnight Blizzardとして追跡しているグループの一員であるこのハッカーは、一連のアプリがネットワーク上のリソースにアクセスできるようにするために業界全体で使用されているOAuth認証プロトコルを悪用し、特権メールアカウントへの永続的なアクセスを取得した。 Midnight Blizzard は、テスト テナントを侵害した後、それを使用して悪意のあるアプリを作成し、Microsoft の Office 365 電子メール サービス上のすべての電子メール アドレスにアクセスする権利を割り当てました。
Microsoft関係者らは木曜日の最新情報で同様のことを述べたが、重大な失策の程度をほとんど曖昧にする文言だった。 彼らが書きました:
Midnight Blizzard のような脅威アクターは、ユーザー アカウントを侵害して、OAuth アプリケーションを作成、変更し、悪意のあるアクティビティを隠すために悪用できる高度なアクセス許可を付与します。 OAuth を悪用すると、攻撃者は、最初に侵害されたアカウントへのアクセスを失った場合でも、アプリケーションへのアクセスを維持できるようになります。 Midnight Blizzard は、初期アクセスを利用して、Microsoft 企業環境への昇格されたアクセス権を持つ従来のテスト OAuth アプリケーションを特定し、侵害しました。 攻撃者は追加の悪意のある OAuth アプリケーションを作成しました。 彼らは、攻撃者が制御する悪意のある OAuth アプリケーションに対して Microsoft 企業環境で同意を与えるための新しいユーザー アカウントを作成しました。 次に、攻撃者は従来のテスト OAuth アプリケーションを使用して、メールボックスへのアクセスを許可する Office 365 Exchange Online full_access_as_app ロールを付与しました。 [Emphasis added.]
Microsoft での勤務を含む数十年の経験を持つ研究者でありセキュリティ専門家である Kevin Beaumont 氏は、アカウントが OAuth アプリに全能の full_access_as_app ロールを割り当てる唯一の方法は、アカウントに管理者が存在することであると Mastodon で指摘しました。特権。 「誰かが本番環境でかなり大きな設定ミスを犯したのです。」と彼は言いました。
#重大な失態としてハッキングされた #Microsoft #テスト #アカウントに管理者権限が割り当てられました