日本語版
最新ニュース
世界

Midnight Blizzard によるスピアフィッシング攻撃の激化

Microsoft Threat Intelligence は、100 以上の組織の数千人のユーザーを標的とした、ロシアの脅威攻撃者 Midnight Blizzard による新たな攻撃キャンペーンを発見しました。この攻撃では、RDP 構成ファイルを含むスピア フィッシング電子メールが利用され、攻撃者が標的のシステムに接続して侵害する可能性があります。 この攻撃キャンペーンは、高等教育、防衛、非政府組織、政府機関の数千人のユーザーを標的としました。数十カ国、特に英国、ヨーロッパ、オーストラリア、日本が影響を受けており、これは以前のMidnight Blizzardフィッシングキャンペーンと一致しています。 フィッシングメールにはRDP設定ファイルが含まれていた で 最新のMidnight Blizzard攻撃キャンペーン、被害者は、以下に関連するソーシャル エンジニアリングのルアーを使用した高度に標的を絞った電子メールを受信しました。 マイクロソフト、アマゾン ウェブ サービス、ゼロトラストの概念。 Microsoft Threat Intelligence によると、これらの電子メールは、以前の侵害時に脅威アクターによって収集された、正規の組織に属する電子メール アドレスを使用して送信されたとのことです。すべての電子メールには、無料の LetsEncrypt 証明書で署名された RDP 構成ファイルが含まれており、これにはいくつかの機密設定が含まれていました。 ユーザーがファイルを開くと、攻撃者が制御するシステムへの RDP 接続が確立されます。確立された RDP 接続の構成により、脅威アクターは、ファイルやフォルダー、接続されたネットワーク ドライブ、プリンター、マイク、スマート カードなどの周辺機器など、標的のシステムに関する情報を収集できるようになります。 また、クリップボード データの収集、Windows…

Midnight Blizzard によるスピアフィッシング攻撃の激化

1730436594
2024-10-31 18:10:00

Microsoft Threat Intelligence は、100 以上の組織の数千人のユーザーを標的とした、ロシアの脅威攻撃者 Midnight Blizzard による新たな攻撃キャンペーンを発見しました。この攻撃では、RDP 構成ファイルを含むスピア フィッシング電子メールが利用され、攻撃者が標的のシステムに接続して侵害する可能性があります。

この攻撃キャンペーンは、高等教育、防衛、非政府組織、政府機関の数千人のユーザーを標的としました。数十カ国、特に英国、ヨーロッパ、オーストラリア、日本が影響を受けており、これは以前のMidnight Blizzardフィッシングキャンペーンと一致しています。

フィッシングメールにはRDP設定ファイルが含まれていた

最新のMidnight Blizzard攻撃キャンペーン、被害者は、以下に関連するソーシャル エンジニアリングのルアーを使用した高度に標的を絞った電子メールを受信しました。 マイクロソフト、アマゾン ウェブ サービス、ゼロトラストの概念。

Microsoft Threat Intelligence によると、これらの電子メールは、以前の侵害時に脅威アクターによって収集された、正規の組織に属する電子メール アドレスを使用して送信されたとのことです。すべての電子メールには、無料の LetsEncrypt 証明書で署名された RDP 構成ファイルが含まれており、これにはいくつかの機密設定が含まれていました。

ユーザーがファイルを開くと、攻撃者が制御するシステムへの RDP 接続が確立されます。確立された RDP 接続の構成により、脅威アクターは、ファイルやフォルダー、接続されたネットワーク ドライブ、プリンター、マイク、スマート カードなどの周辺機器など、標的のシステムに関する情報を収集できるようになります。

また、クリップボード データの収集、Windows Hello、パスキーとセキュリティ キー、さらには POS デバイスを使用した Web 認証も可能になります。このような接続により、攻撃者が標的のシステムまたはマップされたネットワーク共有にマルウェアをインストールする可能性もあります。

悪意のあるリモート接続。画像: マイクロソフト

送信 RDP 接続は、ターゲットをだまして AWS ドメインであると信じ込ませるために作成されたドメインに対して確立されました。アマゾン、ウクライナと協力 CERT-UA の上 脅威と戦うは、影響を受けたドメインを差し押さえて作戦を中断するプロセスをただちに開始した。一方、マイクロソフトは、標的にされた、または侵害された影響を受けた顧客に直接通知しました。

Midnight Blizzardは近年、さまざまな分野をターゲットにしています

共同サイバーセキュリティによると 勧告、Midnight Blizzard、および脅威アクター APT29、Cozy Bear、および Dukes は、ロシア連邦対外情報局と関連しています。

少なくとも 2021年Midnight Blizzardは、米国、欧州、および防衛、テクノロジー、金融分野の世界的企業を定期的に標的にし、サイバースパイ活動の目的を追求し、次のようなサイバー作戦を可能にしています。 ロシアによるウクライナ侵攻が続く

見る: 効果的なサイバーセキュリティ意識向上プログラムを作成する方法 (テックリパブリックプレミアム)

2024 年 1 月にグループは ターゲットを絞った Microsoft と Hewlett Packard Enterprise、複数の従業員の電子メール ボックスへのアクセスを取得。この事件を受けてマイクロソフトは、 述べた サイバー犯罪者は当初、Midnight Blizzard 自体に関連する情報を得るために電子メール アカウントをターゲットにしていたと考えられます。

そして、2024 年 3 月に、脅威アクターが 伝えられるところによると、その戦術を適応させた より多くのクラウド環境をターゲットにします。

Microsoft によると、Midnight Blizzard は最もステルス的なサイバー攻撃者の 1 つです。 Microsoft の別のレポートで指摘されているように、このグループは以前、システムの再起動後に組織のエンドポイント検出および応答ソリューションを無効にしていました。その後、コンピュータが再起動するまで 1 か月間静かに待ち、パッチが適用されていない脆弱なコンピュータを利用しました。

攻撃者はまた、高度な技術力を持っており、次のような攻撃を展開していることが観察されています。 マジックウェブ、永続化して情報を盗むために Active Directory フェデレーション サービス サーバーに配置される悪意のある DLL。このツールを使用すると、Midnight Blizzard が AD FS ポリシーをバイパスして任意のユーザーとしてサインインできるトークンを生成できるようになります。

真夜中の吹雪から身を守る方法

この脅威から保護するために、いくつかのアクションを実行できます。

  • 外部ネットワークまたはパブリック ネットワークへのアウトバウンド RDP 接続は禁止または制限する必要があります。
  • RDP ファイルは電子メール クライアントまたは Web メールからブロックされる必要があります。
  • RDP ファイルはユーザーによる実行をブロックする必要があります。
  • 可能な場合は、多要素認証を有効にする必要があります。
  • FIDO トークンを使用するなど、フィッシング耐性のある認証方法を導入する必要があります。 SMS ベースの MFA は、SIM ジャッキング攻撃によってバイパスされる可能性があるため、使用しないでください。
  • フィッシング耐性のある認証を要求するには、条件付きアクセスの認証強度を実装する必要があります。

さらに、不審なアクティビティを検出してブロックするには、エンドポイントの検出と対応 (EDR) を導入する必要があります。組織は、脅威を検出してブロックするために、フィッシング対策ソリューションやウイルス対策ソリューションの導入も検討する必要があります。

開示: 私はトレンドマイクロで働いていますが、この記事で表明されている見解は私個人のものです。

#Midnight #Blizzard #によるスピアフィッシング攻撃の激化

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。