1739774063
2025-02-17 06:16:00
洗練されたサイバー攻撃キャンペーンでは、Storm-2372と特定された脅威アクターが、「デバイスコードフィッシング」攻撃を実行するための招待を満たしているMicrosoftチームを活用しています。
このキャンペーンは、2024年8月以降に観察され、政府、NGO、ITサービス、防衛、通信、健康、教育、およびヨーロッパ、北米、アフリカ、および中東のエネルギー部門をターゲットにしています。
Microsoft’s Threat Intelligence Center(MSTIC)は、Storm-2372がロシアの利益や貿易と協力することを中程度の自信を持って評価しています。
デバイスコードフィッシングの仕組み
正当なシナリオでは、ユーザーは、より良い入力機能を備えた別のデバイスにデバイスコードを入力することにより認証されます。ただし、Storm-2372はこのプロセスを操作して、認証トークンを盗みます。
攻撃は、MicrosoftのAPIを介して正当なデバイスコード要求を生成するStorm-2372から始まります。その後、攻撃者は、招待状を満たすマイクロソフトチームを装ったフィッシングメールを送信します。
デバイスコードフィッシング攻撃サイクル
これらの電子メールは、Microsoftの正当なログインページで提供されたデバイスコードを使用して、受信者に認証を受信します。
被害者が認証を完了すると、攻撃者はアクセスをインターセプトし、プロセス中に生成されたトークンを更新します。
これらのトークンは、トークンが有効である限り、パスワードやマルチファクター認証(MFA)を必要とせずに、被害者のアカウントに永続的なアクセスを可能にします。
攻撃の技術的な詳細
Storm-2372は、ターゲットに関連する著名な個人になりすまして、WhatsApp、Signal、Microsoftチームなどのメッセージングアプリを介して連絡を開始します。
信頼関係を構築した後、彼らはメールで招待を会議する偽のチームを送ります。
著名な人物としてポーズをとり、信号に信頼関係を築く脅威俳優
その後、被害者は、正当なMicrosoftサインインページに攻撃者が生成したデバイスコードを入力するようにだまされます。
攻撃者はトークン生成のAPIを監視し、認証が完了したらアクセストークンを取得します。
フィッシングキャンペーンで使用されるルアー
攻撃者は有効なトークンを使用して、データ収集のためにMicrosoftグラフAPIにアクセスします。 「パスワード」、「管理者」、「資格情報」などの機密キーワードを検索し、データを除外します。
「脅威アクターは、キーワード検索を使用して、ユーザー名、パスワード、管理者、TeamViewer、AnyDesk、資格情報、秘密、省庁、Govなどの単語を含むメッセージを表示していました」、Microsoft 言った。
侵害されたアカウントを使用して、彼らは組織内フィッシングメールを送信してさらに伝播します。
現在のところ、Storm-2372は、デバイスコードフローでMicrosoft Authentication BrokerにクライアントIDを使用することにより、戦術をシフトしました。
これにより、プライマリリフレッシュトークン(PRT)を取得し、Entra ID環境で攻撃者制御デバイスを登録して、長期的な持続性を可能にします。
緩和戦略
Microsoftは、これらの攻撃から防御するためのいくつかの措置を推奨しています。
- 絶対に必要な場合を除き、この認証方法をブロックしてください。
- フィッシングの試みを認識し、看板中にアプリケーションのプロンプトを確認するように従業員を訓練します。
- 疑わしいアクティビティが検出された場合は、RevokeSigninsionsを使用してユーザーの更新トークンを取り消します。
- ユーザーの動作に基づいて、MFAを施行し、リスクの高い看板をブロックします。
- SMSベースのMFAではなく、FIDOトークンやパスキーなどの方法を採用します。
- 合理化された監視と応答のために、オンプレミスディレクトリをクラウドディレクトリと統合します。
さらに、Entra ID Protectionは、匿名IPアドレスや異常なトークン使用パターンからのアクティビティなど、異常な動作のリスク検出を提供します。
組織は、堅牢なアイデンティティ保護戦略を採用し、ユーザーを教育してそのような脅威を効果的に軽減する必要があります。
#マイクロソフトチームの会議を乱用するハッカーはアクセスを得るために犠牲者をだまして招待します