Microsoftの多層防御はなぜ破られたのか
「Azure」に潜む落とし穴 GPUサービスを脅かす“サプライチェーン汚染”とは
AI開発の活性化に伴い、クラウドサービスでのGPU利用が拡大しているが、その裏にはマルチテナント特有の深刻なリスクが潜む。Microsoftのサービスで発覚した危険な攻撃手法とは。
AI開発の進展に伴い、GPUなどのコンピューティングリソースの需要が急速に高まっている。インフラ構築の負担を軽減するため、企業はクラウドベンダーが提供するGPU利用可能なコンテナ実行環境を採用し始めている。しかし、利便性の裏にはマルチテナント特有の構造的なセキュリティ制約が潜んでいる。
クラウドセキュリティベンダーであるWizは、Microsoftのコンテナサービス「Azure Container Instances」(ACI)でGPUを利用できるサービス「Azure Container Instances for GPU」(ACI for GPU)において重大な脆弱(ぜいじゃく)性を発見した。単一の分離されたコンテナ環境から、他のテナントが保持する非公開コンテナレジストリの認証情報を窃取し、最終的にはACIシステムの公式イメージ群に悪意のあるコードを混入させるサプライチェーン攻撃が可能であることを実証した。Microsoftはこの報告を受け、当該サービスの提供を終了している。
一見して堅牢(けんろう)な多層防御を備えていたシステムは、なぜ突破されたのか。次項では、複数の軽微な欠陥が重大な脅威へと変貌するマルチステージの攻撃手法の詳細を追う。
「安全な隔離」は幻想だった?
併せて読みたいお薦め記事
Microsoft Azureを狙う攻撃
本稿は、2026年4月に開催されたセキュリティイベント「Black Hat Asia 2026」のセッション「Lost in Normalization: From URL Quirks to Poisoning the Azure Supply Chain」の内容に基づく。同セッションでは、Wizのニル・オーフェルド氏(脆弱性リサーチ責任者)とローネン・シュスティン氏(セキュリティリサーチャー)が登壇し、具体的な攻撃手法と環境構築の教訓を解説した。
研究チームはAIインフラの共通システムであるGPUに着目し、「Microsoft Azure」の調査を開始した。最初にACIでGPUコンテナを起動して内部ネットワークを走査した結果、コンテナオーケストレーションツールである「Kubernetes」のノードエージェント「kubelet」の通信ポートが未保護の状態で露出していることを発見した。このポートを経由させることで、同じノードで稼働するMicrosoftのインフラ管理用ポッド(コンテナの実行単位)に侵入し、KubernetesのAPIに対する認証情報を取得することに成功した。
取得した権限でAPIサーバへの通信を試みたものの、テナント間分離を担う独自の「APIサーバプロキシ」によって制限が掛けられていた。研究チームが調査を進めると、この中継サーバのコンテナイメージが公開レジストリに誤って配置されていることが判明した。ソースコードを解析した結果、この中継サーバは、テナント分離を保証するために実装されたMicrosoft固有のコンポーネントであることが分かった。プロキシは要求元のネームスペースを検証し、正規のKubernetes APIサーバに対して特権アカウントを用いて通信を転送する仕組みを持っていた。
研究チームは、この通信処理過程において、URL解析機能の検証を擦り抜ける脆弱性を特定した。「Windows」に由来して、バックスラッシュがスラッシュと同様のディレクトリ区切りとして処理される特性を突くことで、自テナントの論理的な区画を越え、任意のAPIリクエストを実行可能にした。
データ取得時に用いる特定のクエリパラメータの仕様にも注目した。パラメータのトークンをデコードした結果、取得対象のリソース名とネームスペースが含まれていることを発見した。この仕組みを利用してループ処理を実行することで、クラスタ内に存在する全てのテナントおよびインフラリソースを列挙する手法を確立した。
このリソース列挙機能によって、他テナントのシステム構成情報から非公開データを取得するための認証鍵(シークレット)を抽出し、他テナントの非公開コンテナレジストリへのアクセス権を獲得した。Microsoft Azure内部のコンテナレジストリに対する書き込み権限を持つ認証情報も発見し、ACI全体に影響を与えるサプライチェーン攻撃が成立することを立証した。
この事例は、単一の誤設定や低リスクと見なされる複数の欠陥が連鎖することで、重大なセキュリティ侵害につながる構造を示している。独自開発されたAPIプロキシはテナント分離を強化する目的があったものの、主要なオープンソースソフトウェアで既に解決済みの脆弱性を再実装してしまう結果になった。内部システム用のコンテナイメージを不用意に公開環境へ配置したことが、攻撃者にシステム構成の解析を許す要因となった。
オーフェルド氏は、Microsoftが優れた多層防御を構築していた点を評価しつつも、コンテナイメージの取得にダイジェスト(データから一意に算出されるハッシュ値)ではなく可変のタグを使用していたことが、サプライチェーン攻撃を可能にした根本原因だと指摘した。システムを保護するためには、第一線の防御壁がいずれ突破されることを前提とし、仮想化技術を用いた分離や強固なネットワーク制御、最小権限の原則に基づく権限管理を組み合わせる必要がある。同氏は、これらの教訓を生かした堅牢なマルチテナント環境の構築を強く提唱している。
本稿は、Black Hatが2026年8月17日に公開した動画「Black Hat Asia 2026 | Lost in Normalization: From URL Quirks to Poisoning the Azure Supply Chain」を基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
3
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
4
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
5
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
6
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
9
高機能化が進む“タブレット型電子カルテ”は次の段階へ
-
10
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー