1760009780
2025-10-09 11:19:00
Microsoft は、脅威が増大する中、Microsoft Teams 向けの包括的なセキュリティ ガイダンスを発行しました。
このアドバイザリでは、チャット、会議、音声通話とビデオ通話、画面共有、アプリ統合などの Teams のコア機能を攻撃者が悪用して、企業ネットワークを侵害し、永続性を確立し、機密データを漏洩する方法が詳しく説明されています。
このブログ投稿では、具体的な対策の概要を示し、コラボレーション プラットフォームを標的とした攻撃から組織を守るために取るべき手順を説明しています。
この発表を特に重要なものにしているのは、単にその内容ではなく、そのソースです。通常、広く導入されているコラボレーション プラットフォームの脆弱性に関する警告は、サードパーティのセキュリティ研究者やインシデント対応会社から出されます。
しかし、Microsoft がこのガイダンスを発行していることは、Teams プラットフォームが対処しなければならない脅威活動の増加に直面しているという事実を反映しています。
Microsoft が推奨するセキュリティ手順
Microsoft は、この新たな脅威の状況の中で組織が対処しなければならないいくつかの重要なアクセス ベクトルを強調しました。
ユーザーが攻撃がどのように現れるかを理解できるように、Teams 環境内で展開される攻撃のライフサイクル全体をマッピングするガイダンスを発行しました。
これは、脅威アクターがターゲットに直接接触する前に実施される偵察活動から始まります。
攻撃者は、Microsoft Graph API とオープンソース インテリジェンス ツールを使用して、ユーザー、チーム、チャネル、テナント構成、およびテナント間のコラボレーション ポリシーを列挙できます。
組織が過度に寛容なプライバシー設定、外部アクセス構成、またはフェデレーション制限を維持すると、内部構造、通信パターン、セキュリティ体制に関する貴重な情報が誤って公開されてしまいます。
この勧告では、攻撃者がこの偵察をどのように利用して、高度にターゲットを絞ったソーシャル エンジニアリング キャンペーンを作成するかについて概説しています。
脅威アクターは、正規の Entra ID テナントを確立し、カスタム ドメインを登録し、社内の IT サポートやヘルプ デスク業務を偽装するブランド資産を開発することが増えています。
これらの高度なプリテキシング操作により、犯罪者はプライベート Teams 会議をスケジュールし、音声およびビデオ機能を使用し、画面共有機能を利用して潜在的な被害者との信頼関係を築くことができます。この戦術により、資格情報の盗難やマルウェアの導入の成功率が大幅に向上します。
Teams のチャットや会議を介したソーシャル エンジニアリングも主要な初期アクセス方法となっており、攻撃者はリモート監視および管理ツールを配布したり、ドライブバイ ダウンロードをホストする侵害された Web サイトにユーザーを誘導したりします。
このガイダンスでは、攻撃者が適応型認証ワークフローや多要素認証疲労を悪用したり、管理下にある代替認証要素を登録したり、デバイス コード フィッシングを使用してセッション トークンを盗んで永続的なアクセスを維持したりする方法についても言及しています。
環境内に確立されると、攻撃者は目的を達成するために Teams の正規の機能を悪用します。
Microsoft は、侵害された資格情報により、攻撃者が Teams API を通じてユーザーになりすまし、OAuth トークンを要求し、アプリケーション、ファイル、会話を体系的に列挙できるようにする方法について説明しています。
永続化メカニズムは、スタートアップ構成の変更から、Teams アカウントへの未承認のゲスト ユーザーの追加まで多岐にわたります。
横方向の動きは管理上の役割の侵害や緩い外部通信ポリシーを悪用することが多く、攻撃者が複数の組織の IT 担当者になりすまして制御を拡大するケースが文書化されています。
全体として、このガイダンスでは、ビジネス コンテキストを含む完全な会話履歴全体をエクスポートできる特殊なツールを使用して、収集活動が Teams のチャット、チャネル、OneDrive と SharePoint のリンクされたデータに重点を置いていることが強調されています。
包囲下のチーム
包括的な Teams セキュリティ ガイダンスを公開するという Microsoft の決定は、プラットフォームを標的とした攻撃の急増に対する理解を反映しています。
複数のサイバーセキュリティ研究組織は、Microsoft の懸念を裏付ける明確なキャンペーンを特定し、Microsoft が正式なガイダンスを発行せざるを得なくなった理由を説明しています。
新たに文書化された「オイスター マルウェア」と呼ばれるキャンペーンは、正規の Teams のダウンロードを求めるユーザーをハイジャックするために、マルバタイジング、検索エンジン最適化ポイズニング、有料広告がどのように使用されているかを示しています。
最近、さらに洗練された別のキャンペーンが、Zoom と Teams の両方を攻撃ベクトルとして悪用し、900 以上の組織を侵害しました。
このキャンペーンの攻撃者は、従来の資格情報の盗難を追求するのではなく、本物のように見える UC 会議への招待状を通じて従業員を騙し、自発的にスパイウェアをインストールさせました。
トレンドマイクロは、Teams のなりすましから始まり、DLL サイドローディング技術によるバックドア マルウェアの展開に至る、さらに別の攻撃パターンを文書化しました。
これらの攻撃は、Teams を活用したソーシャル エンジニアリング キャンペーンがますます巧妙化していることを示しており、効果的な防御には単一の保護手段に依存するのではなく、アイデンティティ、エンドポイント、ネットワーク層全体で調整された制御が必要であると Microsoft が強調する理由を説明しています。
攻撃が急増する中、チームの安全を保つ
ビジネス クリティカルな通信に Microsoft Teams に依存している組織は、増大する脅威の状況により、Teams のセキュリティに対するさらなる注意が必要であることを認識する必要があります。
Microsoft のガイダンスでは、特定の攻撃がどのように現れるかをより深く理解するとともに、Teams の継続的な監視を強調しています。
侵害の具体的な兆候: 以前のやり取り履歴のないユーザーに送信された不審な会議への招待状、短期間での複数の従業員への迅速なチャット アウトリーチ、チャネル内での予期しないボットやアプリケーションのアクティビティ、プレゼンス情報への異常なアクセス。
これらの行動シグナルは実際の侵害に先立って発生することが多く、早期介入の機会となります。
ただし、Microsoft の Teams に対するセキュリティ ガイダンスは、単なる技術的な推奨事項をまとめたものではありません。これは、コラボレーション プラットフォームが企業のセキュリティ問題の主流に決定的に参入したことを示しています。
UC ツールが企業内の従来のコミュニケーション チャネルを追い越し続けているため、セキュリティ プログラムもそれに応じて進化し、かつて電子メールや Web セキュリティのために確保されていたものと同じ厳密さでリアルタイム コラボレーション プラットフォームを扱う必要があります。
Teams の包括的なセキュリティ管理を導入している組織は、現在の脅威から防御するだけでなく、増大する脅威の状況でも回復力を維持できる体制を整えています。
#脅威の急増に伴いマイクロソフトがガイダンスを発行