サイバー犯罪集団「Storm-0558」はなぜ、「Microsoftアカウント」(MSA)への侵入に成功したのか。Microsoftの対策の弱点を見るとともに、セキュリティ専門家の見解を紹介する。
2023年前半に中国のサイバー犯罪集団「Storm-0558」がMicrosoftのシングルサインオンツール「Microsoftアカウント」(MSA:Microsoft account)のコンシューマーキー(身分証)を不正入手し、標的のメールアカウントに入り込んだ。Microsoftが講じていたセキュリティ対策はなぜ突破されてしまったのか。
Microsoftはコンシューマー向けアプリケーションと企業向けアプリケーションの両方にアクセスできる、共通の署名鍵を開発してきた。これに当たって同社は、コンシューマーアカウントに使用する鍵と企業アカウントに使う鍵を明確に分けるために、それぞれの検証要件を設定した。しかしシステムの不具合によって、コンシューマーキーで署名されたトークンを使い、企業アカウントへのアクセスが承認される状況が生じていたとMicrosoftは説明する。
セキュリティベンダーESETのグローバルサイバーセキュリティアドバイザーのジェイク・ムーア氏によると、今回の攻撃はまさに、攻撃者が企業アカウントを侵害できたために成功したものだった。「企業アカウントは常に攻撃への警戒と対策が欠かせない」とムーア氏は強調する。
Storm-0558の侵入範囲についてセキュリティ専門家は、当初の想定よりも広い可能性があると指摘する。ファイル同期サービス「OneDrive」や社内ポータルサイト構築ツール「SharePoint」、Web会議ツール「Microsoft Teams」といった広く使われているツールへの侵入があったかどうかについてMicrosoftは情報を公開していない。
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
AppleとMetaの戦い――AR・ウェアラブル領域で、勝つのはどっち?
Metaは年次イベント「Meta Connect 2024」において最新のARグラス「Orion」のプロトタイ...
2024夏アニメの人気維持率 「負けヒロインが多すぎる!」の特異な動き
ブシロードのグループ会社であるゲームビズは「アニメビジネスインサイト『データで見る2...
約8割の人が経験する「見づらいホームページ」 最も多い理由は?
NEXERはくまwebと共同で「見づらいホームページ」に関するアンケートを実施した。