サイバー犯罪集団「Storm-0558」はなぜ、「Microsoftアカウント」(MSA)への侵入に成功したのか。Microsoftの対策の弱点を見るとともに、セキュリティ専門家の見解を紹介する。
2023年前半に中国のサイバー犯罪集団「Storm-0558」がMicrosoftのシングルサインオンツール「Microsoftアカウント」(MSA:Microsoft account)のコンシューマーキー(身分証)を不正入手し、標的のメールアカウントに入り込んだ。Microsoftが講じていたセキュリティ対策はなぜ突破されてしまったのか。
Microsoftはコンシューマー向けアプリケーションと企業向けアプリケーションの両方にアクセスできる、共通の署名鍵を開発してきた。これに当たって同社は、コンシューマーアカウントに使用する鍵と企業アカウントに使う鍵を明確に分けるために、それぞれの検証要件を設定した。しかしシステムの不具合によって、コンシューマーキーで署名されたトークンを使い、企業アカウントへのアクセスが承認される状況が生じていたとMicrosoftは説明する。
セキュリティベンダーESETのグローバルサイバーセキュリティアドバイザーのジェイク・ムーア氏によると、今回の攻撃はまさに、攻撃者が企業アカウントを侵害できたために成功したものだった。「企業アカウントは常に攻撃への警戒と対策が欠かせない」とムーア氏は強調する。
Storm-0558の侵入範囲についてセキュリティ専門家は、当初の想定よりも広い可能性があると指摘する。ファイル同期サービス「OneDrive」や社内ポータルサイト構築ツール「SharePoint」、Web会議ツール「Microsoft Teams」といった広く使われているツールへの侵入があったかどうかについてMicrosoftは情報を公開していない。
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
SASのCMOが語る マーケティング部門が社内の生成AI活用のけん引役に適している理由
データとアナリティクスの世界で半世紀近くにわたり知見を培ってきたSAS。同社のCMOに、...
SALES ROBOTICSが「カスタマーサクセス支援サービス」を提供
SALES ROBOTICSは、カスタマーサクセスを実現する新サービスの提供を開始した。
「Fortnite」を活用 朝日広告社がメタバース空間制作サービスとマーケティング支援を開始
朝日広告社は、人気ゲーム「Fortnite」に新たなゲームメタバース空間を公開した。また、...