「Microsoft Outlook」の脆弱性を狙う攻撃【後編】
攻撃者は「Microsoft製品」を攻略か? 狙われ続けるOutlookユーザー
「Microsoft Outlook」の脆弱性を悪用した攻撃が明らかになった。セキュリティ組織は、攻撃者が直接不正アクセスをする手段を失っても危険性が残ることに注意する必要がある。それはなぜか。
クライアントOS「Windows」用のメールクライアント「Microsoft Outlook」に深刻な脆弱(ぜいじゃく)性「CVE-2023-23397」が存在することを、Microsoftは2023年3月に公開した。ポーランドのサイバーセキュリティを防衛する国家組織Wojsk Obrony Cyberprzestrzeniは、CVE-2023-23397を悪用して攻撃を繰り広げる攻撃者集団「Forest Blizzard」(「Fancy Bear」または「APT 28」としても知られる)を報告した。
Wojsk Obrony Cyberprzestrzeniは、Forest Blizzardの攻撃活動を「Silence」(沈黙)と名付けた。Microsoftがパッチ(更新プログラム)公開済みであるにもかかわらず、なぜ危険な状況が続いているのか。
Microsoft製品に精通する攻撃者 依然として残る危険性とは?
連載:「Microsoft Outlook」の脆弱性を狙う攻撃
併せて読みたいお薦め記事
Windows製品/サービスの脆弱性
Forest BlizzardはSilenceの攻撃活動において、ITに詳しくないエンドユーザーを狙い、メールサーバ「Microsoft Exchange」内のアカウントに不正アクセスができるようにした。Wojsk Obrony Cyberprzestrzeniは、ブルートフォース(総当たり)攻撃とCVE-2023-23397の悪用という2つの初期攻撃によって、エンドユーザーのメールボックスに不正アクセスする攻撃を観測した。Forest BlizzardはMicrosoft Exchangeの脆弱性を悪用して、認証用プロトコル「NTLM」(New Technology LAN Manager)におけるユーザーアカウントのパスワードのハッシュ値を盗むことができた。
その次にForest Blizzardは、エンドユーザーのメールボックスにアクセスし、スパイ目的でメールボックスのアクセス権限を変更した。ここで「デフォルト」グループ(企業内の全認証済みエンドユーザー)のデフォルトのアクセス権限を、「なし」から「所有者」に変更する操作を主に実施したという。この権限変更により、アクセス権限を付与されたフォルダの内容を、企業内の認証済みエンドユーザーであれば誰でも読み取ることができるようになる。
Wojsk Obrony Cyberprzestrzeniは、Forest Blizzardが自身にとって価値のある情報を含むメールボックスのフォルダ権限を変更していることを確認した。Forest Blizzardは、Microsoft Exchangeサーバへのアクセスを可能にするためのWebプロトコルを使用することで、標的企業内のあらゆるメールアカウントを侵害できた。Polish Cyber Commandはアドバイザリーにおいて、Forest Blizzardがメールボックスに直接アクセスする手段を失った後も、Microsoft Exchangeサーバに潜んでいる可能性があることを企業に警告している。
「このような権限変更により、メールボックスに直接アクセスできなくなった後でも、メールボックスの内容を不正に知り続けることができる点には注意すべきだ」と、Wojsk Obrony Cyberprzestrzeniのアドバイザリーは述べる。
Wojsk Obrony Cyberprzestrzeniは観測した活動に基づいて、Forest Blizzardが「Microsoft Exchangeのアーキテクチャとメカニズムに関する完全な知識」を持っていると評価した。「Forest Blizzardの回避技術により、攻撃を特定することは困難だ」とも警告している。脅威の検出とインシデント対処には、ログ分析が不可欠だ。
Silentキャンペーンは、すでに世界中の政府や民間部門に影響を与えている可能性があると、Wojsk Obrony Cyberprzestrzeniは指摘する。対策として、同組織が提供するツールキットの実行や、Microsoft Exchangeアカウントとメールボックスの設定の見直しを推奨している。
脅威を軽減するためにMicrosoftが推奨するのは以下の事項だ。
- CVE-2023-23397のパッチ(更新プログラム)を適用する
- 侵害されたエンドユーザーのパスワードをリセットする
- Microsoft Exchangeで不要なサービスを無効にする
- 多要素認証を導入する
企業のパッチ適用が遅れていることがCVE-2023-23397の継続的な悪用の一因になった。一方で別の調査では、CVE-2023-23397に関してMicrosoftが提供するパッチを、回避する手法が見つかっている。2023年5月、Akamai Technologiesのセキュリティ研究者であるベン・バーニー氏は、MicrosoftのWebブラウザ「Internet Explorer」に存在する脆弱性「CVE-2023-29324」を使用することで、CVE-2023-23397に対するMicrosoft の修正を回避できることを発見した。同月、Microsoftは対策としてセキュリティ更新プログラムを公開した。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド -
製品資料
「入札市場」徹底解説:入札で結果を出す企業はどんな方法を使っているのか? -
製品資料
入札活動の成否を分ける情報収集 “狙い目案件”を効率よく見つけるには?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
5
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
6
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
7
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
8
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
9
Microsoft Teamsで見直すべき設定5選 「偽情シス」からの遠隔操作要求が侵入口に
-
10
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー