Amazonのセキュリティチームは、妥協したWebサイトを通じてMicrosoft認証システムを利用したロシアの州が支援するグループAPT29によるステルスサイバー攻撃を混乱させました。
クイックサマリー – TLDR:
- Amazonは、資格を盗むキャンペーンを中断しました ロシアのハッカーグループAPT29、ミッドナイトブリザードとしても知られています。
- 使用したグループ ユーザーをリダイレクトするために侵害されたWebサイト MicrosoftおよびCloudFlareページを偽造する。
- 攻撃 Microsoftのデバイスコード認証フローを活用しました ユーザーアカウントをハイジャックする。
- Amazon、Microsoft、およびCloudFlareのコラボレーション 悪意のあるインフラストラクチャの迅速なテイクダウンにつながった。
どうしたの?
Amazonの脅威インテリジェンスチーム ロシアの国家関連グループであるAPT29によるステルスサイバーキャンペーンを正常に閉鎖しました。ハッカーは資格を盗もうとしました ユーザーが攻撃者制御されたデバイスの承認を承認するようにします Microsoftのログインシステムを通じて。このグループは、合法的なWebサイトにトラップを設定し、疑いを持たない訪問者を見た目のようなログインページにリダイレクトしました。
APT29の進化するプレイブック
APT29、とも呼ばれます ミッドナイトブリザード、サイバースパイでグローバルな組織をターゲットにした歴史があります。今回、グループ 妥協した正当なウェブサイト そして密かに注入されました JavaScriptコード それはリダイレクトされています ユーザーの10% 悪意のあるドメインへ。
これらのドメイン、 findcloudflare[.]com そして CloudFlare[.]RedirectPartners[.]com、ミニック CloudFlareおよびMicrosoftログインページ ユーザーをだます。彼らの目標は、ユーザーに完了させることでした Microsoftデバイスコード認証フロー、攻撃者がアカウントにアクセスできるようになります。
検出を避けるために、使用したハッカーは次のとおりです。
- base64エンコーディング 悪意のあるコードを非表示にします。
- クッキートラッキング 複数のリダイレクトを防ぐため。
- ランダムリダイレクト 小さなトラフィックのスライスのみをターゲットにします。
- 新しいインフラストラクチャへのクイックピボット 古いドメインがブラックリストに登録されると。
これは、APT29の古い戦術からのシフトを示しています フィッシングAWSドメイン そして、彼らの焦点の高まりを強調しています スケーラブルな資格情報。
Amazonの迅速な対応
一度 Amazonは検出されました 疑わしいドメインの動作、彼らの反応は高速で効果的でした:
- 彼らは 孤立した影響を受けたEC2インスタンス ハッカーが使用します。
- 彼らは一緒に働いた MicrosoftとCloudFlare 悪意のあるドメインを倒すため。
- 監視を継続して、APT29の操作を新しいクラウドプロバイダーに移行しようとする試みをブロックしました。
CJモーゼス、アマゾンの 最高情報セキュリティ責任者、あることが確認されました AWSインフラストラクチャの妥協はありません。脅威は顧客に影響を与える前に中和されました。
Microsoft認証フローが活用されました
攻撃の中心にはマイクロソフトの乱用がありました デバイスコード認証フロー。このログイン方法は通常安全ですが、 攻撃者のデバイスを承認します 実際のユーザーの代わりに。
この戦術は成長に似ています Clickfix攻撃、ユーザーがWebページから有害なコマンドを実行することにduされます。
Microsoftは、管理者に次のようにアドバイスします。
- 不要なデバイスの承認を無効にします。
- 条件付きアクセスポリシーを実施します。
- 認証ログを監視します 新規で疑わしいデバイス用。
既知の犠牲者と過去のキャンペーン
APT29には、洗練された操作の実績があります。
- で 2025年4月、彼らはaを立ち上げました ワインをテーマにしたフィッシングキャンペーン ヨーロッパの外交官をターゲットにしています。
- で 2025年6月、彼らは標的にしました キール・ジャイルズ、ロシアの偽情報に関する英国の専門家。
- 以前のキャンペーンが含まれています フィッシングAWSログインページ で 2024年10月 ユーザーを塗ります アプリ固有のパスワードの作成 で 2025年6月。
彼らの最新の努力は、彼らがどのように新しいトリックで進化しているかを示していますが、それでも同じ目標を追いかけています。 資格を収穫し、知性を収集します。
保護されたままにする方法は?
Amazonは安全を保つための実用的なアドバイスを共有しました:
- 常にデバイス認証リクエストを確認してください。
- マルチファクター認証(MFA)をオンにする すべてのアカウントに対して。
- ウェブサイトからコマンドをコピーすることは避けてください Windows Runまたはコマンドプロンプトに。
- 管理者はすべきです Microsoftログイン設定を締めます デバイスの承認を追跡します。
注意すべき重要なドメイン:findcloudflare[.]comとcloudflare[.]RedirectPartners[.]com
SQマガジンテイクアウト
これは、迅速で調整された応答の教科書の例でした。 Amazonのチームは、微妙で高度な脅威を発見し、それが広がる前にそれをシャットダウンしました。私に本当に際立っていたのはその方法です ハイテクジャイアンツは一緒に働いた 国から支援されたハッキングキャンペーンを停止する。それは私たちにそれを思い出させます 警戒、スピード、コラボレーション 今日のサイバーセキュリティで最も強力な防御です。攻撃者がレベルアップしている場合、一歩先を行く必要があります。
#Amazon #FoilsロシアAPT29マイクロソフト365ユーザーをターゲットにするサイバー攻撃