日本語版
最新ニュース
世界

ロシアの脅威俳優は、NGOを新しいOAuthフィッシング戦術で標的にする

Microsoft 365のOAUTHワークフローを活用するターゲットを絞ったフィッシング攻撃の新しい波は、サイバーセキュリティの専門家によって明らかにされています。 これらのキャンペーンは、2025年3月以降に太平洋によって観察され、ヨーロッパの外交官とウクライナの役人になりすますロシアに関連する脅威関係者が関与しています。 電子メールは、人権労働者とNGOのスタッフを、Microsoftアカウントへのアクセスを付与する認証コードを引き渡すように誘導しようとしています。 攻撃の背後にある洗練されたソーシャルエンジニアリング これらの会話は、最終的に攻撃者がMicrosoft OAuthログインリンクを送信し、認証後にユーザーが見たコードを要求することになります。 これらのフィッシングリンクは、ユーザーを正当なMicrosoftログインページにリダイレクトします。ただし、多くの場合、同じメッセージングプラットフォームを介して、被害者が表示されたコードを返すと、攻撃者はそれを使用して、被害者のMicrosoft 365データのロックを解除するアクセストークンを生成します。 あるケースでは、UTA0352は、オンラインでホストされているVisual Studioコードのバージョンにターゲットを向けました。そこで、被害者は無意識のうちにOAuthプロセスを引き起こし、承認コードを返送するように求められました。これらのコードは、最大60日間有効で、ユーザーのMicrosoftグラフデータへのアクセスを許可され、電子メールやファイルを効果的に公開しました。 別のキャンペーンでは、VolexityはUTA0355を発見し、侵害されたウクライナ政府の電子メールアカウントを使用して、架空の会議の招待状を送信しました。メッセージングアプリを介したフォローアップメッセージは、ユーザーにMicrosoft URLを介して認証するように求めました。 認証されると、攻撃者はユーザーのENTRA ID(以前のAzure AD)に新しいデバイスを登録し、ソーシャルエンジニアリングを通じてセキュリティをバイパスし、電子メールデータをダウンロードしました。 妥協の重要な指標 Volexityは、いくつかの標識が潜在的な妥協を監視できることを強調しています。 ビジュアルスタジオコードクライアントIDを使用したOAuthログインアクティビティ insiders.vscode.devまたはvscode-redirect.azurewebsites.netにリダイレクトを備えたURL プロキシIPアドレスにリンクされた新しく登録されたデバイス 異常な2要素認証承認リクエスト アプリIDは、一般的なユーザーメールクライアントと一致していません セキュリティ会社によると、キャンペーンはNGO、シンクタンク、ウクライナとの関係を持つ個人のみを対象としています。 「これに基づいて、2025年2月に観察された同様の戦術の使用は、UTA0352とUTA0355の両方がロシアの脅威俳優であると中程度の自信を持って評価しています」とアドバイザリーは述べています。 同社はまた、これらの戦術はMicrosoftの信頼できるインフラストラクチャとファーストパーティアプリケーションのみに依存しているため、従来のセキュリティ制御は効果がないかもしれないと警告した。 画像クレジット:jartee / shutterstock.com #ロシアの脅威俳優はNGOを新しいOAuthフィッシング戦術で標的にする

ロシアの脅威俳優は、NGOを新しいOAuthフィッシング戦術で標的にする

1753201964
2025-07-22 16:15:00

Microsoft 365のOAUTHワークフローを活用するターゲットを絞ったフィッシング攻撃の新しい波は、サイバーセキュリティの専門家によって明らかにされています。

これらのキャンペーンは、2025年3月以降に太平洋によって観察され、ヨーロッパの外交官とウクライナの役人になりすますロシアに関連する脅威関係者が関与しています。

電子メールは、人権労働者とNGOのスタッフを、Microsoftアカウントへのアクセスを付与する認証コードを引き渡すように誘導しようとしています。

攻撃の背後にある洗練されたソーシャルエンジニアリング

これらの会話は、最終的に攻撃者がMicrosoft OAuthログインリンクを送信し、認証後にユーザーが見たコードを要求することになります。

これらのフィッシングリンクは、ユーザーを正当なMicrosoftログインページにリダイレクトします。ただし、多くの場合、同じメッセージングプラットフォームを介して、被害者が表示されたコードを返すと、攻撃者はそれを使用して、被害者のMicrosoft 365データのロックを解除するアクセストークンを生成します。

あるケースでは、UTA0352は、オンラインでホストされているVisual Studioコードのバージョンにターゲットを向けました。そこで、被害者は無意識のうちにOAuthプロセスを引き起こし、承認コードを返送するように求められました。これらのコードは、最大60日間有効で、ユーザーのMicrosoftグラフデータへのアクセスを許可され、電子メールやファイルを効果的に公開しました。

別のキャンペーンでは、VolexityはUTA0355を発見し、侵害されたウクライナ政府の電子メールアカウントを使用して、架空の会議の招待状を送信しました。メッセージングアプリを介したフォローアップメッセージは、ユーザーにMicrosoft URLを介して認証するように求めました。

認証されると、攻撃者はユーザーのENTRA ID(以前のAzure AD)に新しいデバイスを登録し、ソーシャルエンジニアリングを通じてセキュリティをバイパスし、電子メールデータをダウンロードしました。

妥協の重要な指標

Volexityは、いくつかの標識が潜在的な妥協を監視できることを強調しています。

  • ビジュアルスタジオコードクライアントIDを使用したOAuthログインアクティビティ

  • insiders.vscode.devまたはvscode-redirect.azurewebsites.netにリダイレクトを備えたURL

  • プロキシIPアドレスにリンクされた新しく登録されたデバイス

  • 異常な2要素認証承認リクエスト

  • アプリIDは、一般的なユーザーメールクライアントと一致していません

セキュリティ会社によると、キャンペーンはNGO、シンクタンク、ウクライナとの関係を持つ個人のみを対象としています。

「これに基づいて、2025年2月に観察された同様の戦術の使用は、UTA0352とUTA0355の両方がロシアの脅威俳優であると中程度の自信を持って評価しています」とアドバイザリーは述べています。

同社はまた、これらの戦術はMicrosoftの信頼できるインフラストラクチャとファーストパーティアプリケーションのみに依存しているため、従来のセキュリティ制御は効果がないかもしれないと警告した。

画像クレジット:jartee / shutterstock.com

#ロシアの脅威俳優はNGOを新しいOAuthフィッシング戦術で標的にする

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。