ロシア政府にリンクされている可能性のあるハッカーは、デバイスコード認証フィッシングを介してMicrosoftアカウントを積極的にターゲットにしています。 サイバーセキュリティ会社の太陽の最近の研究。
攻撃は驚くほど成功しており、政府機関、研究機関、および主要な企業事業における有名なアカウントを妥協しています。
この手法は、従来の槍フィッシングキャンペーンよりも効果的であることが証明されています。それは、偽の電子メールに悪意のあるリンクを隠すのではなく、犠牲者を欺くために合法的なMicrosoftサービスを活用します。ハッカーは、米国国務省および著名な研究機関などの事業体の職員になりすまして、目標を課し、アカウントへの長期アクセスを付与する認証コードの提供を把握しています。
デバイスコードフィッシングの仕組み
デバイスコード認証により、ユーザーは、モノのインターネット(IoT)デバイスなどの完全なWebブラウザーなしでデバイス上のM365サービスにログインできます。攻撃者は、被害者にデバイス認証コードを入力するよう説得することにより、このメカニズムを活用し、M365アカウントへの不正アクセスを許可します。
Microsoft and Volexityによると、ロシアに関連する脅威グループStorm-2372、Cozylarch、UTA0304、およびUTA0307は、これらの洗練されたフィッシング作戦の背後にあります。キャンペーンには、以下を含む複数のソーシャルエンジニアリング戦術が含まれます。
- WhatsApp、Signal、Microsoftチームなどのメッセージングアプリを通じて、政府または研究担当者を装っています。
- 偽のMicrosoftチームの招待状を送信することは、高官や有名な組織から来ているように見える。
- 被害者を本物のMicrosoftログインページに向け、攻撃者が以前に要求した認証コードを入力するように求められます。
- 入力されたコードをキャプチャし、それを使用して有効なアクセストークンを生成し、攻撃者に電子メール、クラウドデータ、その他の機密ファイルへの永続的なアクセスを許可します。
いくつかの有名なインシデント
要素チャットルームトラップへの信号
Volexityが調査したある例では、被害者は、ウクライナ国防省の役人であると主張する個人から信号を介して連絡を受けました。信頼関係を構築した後、攻撃者はターゲットに安全なメッセージングプラットフォームである要素に切り替えるよう促しました。
その後、被害者は、安全なチャットルームへの招待状を含む、高位のウクライナの役人からのように見えるメールを送信されました。ただし、要素につながる代わりに、すべてのハイパーリンクが被害者をMicrosoftデバイスコード認証ページにリダイレクトしました。被害者がデバイスコードを入力すると、攻撃者はMicrosoft 365アカウントへの長期アクセスを取得しました。
成功率を上げるために、ハッカーはフィッシングの試みをリアルタイムで調整し、被害者が必要な15分の妥当性ウィンドウ内でコードを入力したことを保証しました。
偽の米国政府の電話会議
2025年2月に観察された別の攻撃で、ハッカーは不正なマイクロソフトチームの招待状を送り、米国国務省の役人を務めました。これらの電子メールは、ターゲットに仮想電話会議に参加するように招待しましたが、代わりにMicrosoft認証ページにつながりました。そこでは、被害者が攻撃者に生成されたデバイスコードを入力するように指示されました。
最初の攻撃とは異なり、このフィッシングの試みには予備的な関与はなく、成功する可能性が低くなりました。被害者は、事前の警告なしに15分以内にコードを入力する必要がありました。
欧州議会のなりすまし
3番目のケースでは、サイバー犯罪者は、外務委員会の欧州議員のふりをしていました。このメールは、受信者をMicrosoftチーム会議に招待して、Donald TrumpのUS-EU関係への影響について議論しました。
信頼性を高めるために、攻撃者は悪意のあるリンクを送信する前に会話に従事し、被害者がデバイスコードを迅速に入力しました。
フィッシングテクニックの進化
攻撃のより高度なバージョンでは、Threat Group UTA0307は、Microsoftの認証サイトに直接リンクする代わりに、偽のMicrosoftチームのランディングページを使用しました。
- このスプーフィングされたMicrosoftページは、各訪問時に新しい認証コードを自動的に生成しました。
- このページは、被害者がコードをコピーしてセカンダリページに貼り付けることにより、セキュリティチェックを完了する必要があると主張しました。
- 入力すると、このコードは攻撃者に被害者のM365アカウントにアクセスできました。
マイクロソフトは最近、ユーザーのフィッシングアラートでセキュリティの取り組みを後押ししました。
なぜこの攻撃がそんなに効果的なのですか?
デバイスコード認証フィッシングは特に危険です。
- 合法的なMicrosoftログインページを使用して、詐欺を本物に見せます。
- 攻撃者は米国ベースのプロキシIPを活用して、電子メールを正当なソースから生じるように見せます。
- 認証トークンを介してアクセスが許可されているため、パスワードを盗む必要はありません。
- ほとんどの組織は、この攻撃ベクトルを認識しておらず、それらをより脆弱にしています。
Volexityの研究者は、これらのデバイスコードフィッシング攻撃は、同じロシアに関連する脅威アクターによる他のソーシャルエンジニアリングの試みよりも長年にわたって成功していると述べました。
デバイスコードフィッシングから保護する方法
MicrosoftとBolexityは、これらの攻撃を緩和するためのいくつかの予防措置を推奨しています。
- デバイスコード認証を重要なユースケースのみに制限します。
- 不正なログインを防ぐために、M365に条件付きアクセスポリシーを実装します。
- 疑わしいログイン要求、特にデバイスコードを含むログイン要求を監視します。
- フィッシングが疑われる場合は、すぐにトークンをリフレッシュします。
- デバイスコードフィッシングの危険について従業員を教育し、予期しない会議の招待状を確認するように奨励します。
ここで、マイクロソフトチームのセキュリティとコンプライアンスベンダーのトップをご覧ください。
Microsoftは、これらの攻撃を可能にするソフトウェアの脆弱性を特定していませんが、侵害されたユーザーを追跡および通知し続けています。一方、サイバー犯罪者はそのテクニックを改良しているようであり、これらの脅威に直面している組織にとって警戒と強力なサイバーセキュリティ措置を際立たせているようです。
#ロシアのハッカーはMicrosoftチームを使用してPhish #365アカウントを使用しています