サイバー犯罪集団「Storm-0558」はなぜ、「Microsoftアカウント」(MSA)への侵入に成功したのか。Microsoftの対策の弱点を見るとともに、セキュリティ専門家の見解を紹介する。
2023年前半に中国のサイバー犯罪集団「Storm-0558」がMicrosoftのシングルサインオンツール「Microsoftアカウント」(MSA:Microsoft account)のコンシューマーキー(身分証)を不正入手し、標的のメールアカウントに入り込んだ。Microsoftが講じていたセキュリティ対策はなぜ突破されてしまったのか。
Microsoftはコンシューマー向けアプリケーションと企業向けアプリケーションの両方にアクセスできる、共通の署名鍵を開発してきた。これに当たって同社は、コンシューマーアカウントに使用する鍵と企業アカウントに使う鍵を明確に分けるために、それぞれの検証要件を設定した。しかしシステムの不具合によって、コンシューマーキーで署名されたトークンを使い、企業アカウントへのアクセスが承認される状況が生じていたとMicrosoftは説明する。
セキュリティベンダーESETのグローバルサイバーセキュリティアドバイザーのジェイク・ムーア氏によると、今回の攻撃はまさに、攻撃者が企業アカウントを侵害できたために成功したものだった。「企業アカウントは常に攻撃への警戒と対策が欠かせない」とムーア氏は強調する。
Storm-0558の侵入範囲についてセキュリティ専門家は、当初の想定よりも広い可能性があると指摘する。ファイル同期サービス「OneDrive」や社内ポータルサイト構築ツール「SharePoint」、Web会議ツール「Microsoft Teams」といった広く使われているツールへの侵入があったかどうかについてMicrosoftは情報を公開していない。
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。
「マーケティングオートメーション」 国内売れ筋TOP10(2025年5月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。
「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年4月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。
「ECプラットフォーム」売れ筋TOP10(2025年4月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。