日本語版
最新ニュース
科学&テクノロジー

Microsoft、Midnight Blizzard スピアフィッシングキャンペーンを警告

Microsoftは、Midnight Blizzardとして知られるロシア国家の脅威攻撃者が、政府機関を含むさまざまな標的に対して継続的なスピアフィッシングキャンペーンを実施していると警告した。 Microsoftは火曜日に公開したブログ投稿の中で、Midnight Blizzardによる「大規模なスピアフィッシングキャンペーン」について詳述した。この攻撃者は、今年初めにハイテク巨人に侵入し、2020年にSolarWindsに対する悪名高いサプライチェーン攻撃を引き起こしたのと同じ攻撃者である。は当初、10 月 22 日に始まった現在進行中のスピア フィッシング キャンペーンを観察し、Midnight Blizzard の目的は情報収集であると評価しました。 キャンペーン中、攻撃者は正規のアドレスを使用して、署名済みのリモート デスクトップ プロトコル (RDP) 構成ファイルを含む電子メールを送信し、ターゲットのデバイスへの初期アクセスを取得しました。 Microsoftは、このキャンペーンはMidnight Blizzardにとって「新たなアクセスベクトル」を表していると述べた。 Microsoftは、標的には政府機関、高等教育、防衛などが含まれると警告した。数十カ国の組織に影響を与えていますが、マイクロソフトは英国、ヨーロッパ、オーストラリア、日本での活動の増加を観察しました。 「このキャンペーンのスピアフィッシングメールは、100以上の組織の数千のターゲットに送信され、攻撃者が制御するサーバーに接続する署名済みのリモートデスクトッププロトコル(RDP)構成ファイルが含まれていた」とMicrosoftは書いている。 ブログ投稿。 「一部のルアーでは、攻撃者は Microsoft 従業員になりすまして悪意のあるメッセージの信頼性を高めようとしました。また、脅威アクターはフィッシングルアーで他のクラウド プロバイダーについても言及しました。」 RDP 構成ファイルを使用して初期アクセスを取得した後、Midnight Blizzard 攻撃者はマルウェアやリモート アクセス トロイの木馬などの追加ツールをインストールして、RDP セッションが期限切れになったときにアクセスを維持する可能性があります。 Midnight Blizzard は、RDP 接続を使用して、ファイルやディレクトリを表示するだけでなく、Windows Hello、パスキー、またはターゲット システム上のセキュリティ…

Microsoft、Midnight Blizzard スピアフィッシングキャンペーンを警告

Microsoftは、Midnight Blizzardとして知られるロシア国家の脅威攻撃者が、政府機関を含むさまざまな標的に対して継続的なスピアフィッシングキャンペーンを実施していると警告した。

Microsoftは火曜日に公開したブログ投稿の中で、Midnight Blizzardによる「大規模なスピアフィッシングキャンペーン」について詳述した。この攻撃者は、今年初めにハイテク巨人に侵入し、2020年にSolarWindsに対する悪名高いサプライチェーン攻撃を引き起こしたのと同じ攻撃者である。は当初、10 月 22 日に始まった現在進行中のスピア フィッシング キャンペーンを観察し、Midnight Blizzard の目的は情報収集であると評価しました。

キャンペーン中、攻撃者は正規のアドレスを使用して、署名済みのリモート デスクトップ プロトコル (RDP) 構成ファイルを含む電子メールを送信し、ターゲットのデバイスへの初期アクセスを取得しました。 Microsoftは、このキャンペーンはMidnight Blizzardにとって「新たなアクセスベクトル」を表していると述べた。

Microsoftは、標的には政府機関、高等教育、防衛などが含まれると警告した。数十カ国の組織に影響を与えていますが、マイクロソフトは英国、ヨーロッパ、オーストラリア、日本での活動の増加を観察しました。

「このキャンペーンのスピアフィッシングメールは、100以上の組織の数千のターゲットに送信され、攻撃者が制御するサーバーに接続する署名済みのリモートデスクトッププロトコル(RDP)構成ファイルが含まれていた」とMicrosoftは書いている。 ブログ投稿。 「一部のルアーでは、攻撃者は Microsoft 従業員になりすまして悪意のあるメッセージの信頼性を高めようとしました。また、脅威アクターはフィッシングルアーで他のクラウド プロバイダーについても言及しました。」

RDP 構成ファイルを使用して初期アクセスを取得した後、Midnight Blizzard 攻撃者はマルウェアやリモート アクセス トロイの木馬などの追加ツールをインストールして、RDP セッションが期限切れになったときにアクセスを維持する可能性があります。 Midnight Blizzard は、RDP 接続を使用して、ファイルやディレクトリを表示するだけでなく、Windows Hello、パスキー、またはターゲット システム上のセキュリティ キーを使用した Web 認証プロセスも表示しました。

Microsoftは、Amazonとウクライナ政府コンピュータ緊急対応チーム(CERT-UA)も同様の活動を観察したと述べた。 CERT UA が公開した 個別の勧告 先週、このキャンペーンは8月から続いている可能性があると述べた。

このキャンペーンから身を守るために、Microsoft は組織に MFA を要求し、FIDO トークンなどのフィッシング耐性のある認証方法を活用し、Microsoft Office 365 構成を強化することを推奨しました。

「しっかりとしたユーザー教育は、ソーシャルエンジニアリングやフィッシングメールの脅威を軽減するのに役立つ。企業は、不審なメールを特定して報告する方法を強調したユーザー教育プログラムを用意すべきだ」とブログ投稿では述べている。

Microsoftはまた、同社のDefender Antivirus製品が「悪意のある.RDPファイルの少なくとも一部を次のシグネチャとして検出する」と述べた:Backdoor:Script/HustleCon.A。

検出された構成ファイルの数、および他の構成ファイルが検出を逃れた理由は不明です。 「ブログの検出セクションで概説されているように、Microsoft 製品には、このアクティビティに対するアクティブなブロックとアラートの両方が備わっています」と Microsoft の広報担当者は TechTarget エディトリアルに語った。

Arielle Waldman は、企業セキュリティをカバーする TechTarget エディトリアルのニュース ライターです。

#MicrosoftMidnight #Blizzard #スピアフィッシングキャンペーンを警告

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。