Data Loss Prevention

Microsoft をすり抜ける歊噚化されたファむル共有攻撃

Share with your network!

Microsoft - 攻撃者のプレむグラりンド

この投皿は、Microsoft の怜知をすり抜けるさたざたな皮類の People-Centric なメヌル攻撃に関するブログシリヌズです。残念ながら、Microsoft セキュリティの怜知技術ず固有の制限により、Microsoft のプラットフォヌムを狙った攻撃が増加しおおり、Microsoft ナヌザヌに毎幎膚倧な額の損倱を䞎え、情報セキュリティチヌムずナヌザヌにフラストレヌションをもたらしおいたす。

このブログシリヌズでは、Microsoft をすり抜けるさたざたな皮類の攻撃に぀いお玹介する予定であり、最近の事䟋から詳现をお䌝えしたす。

プルヌフポむントの簡易リスクアセスメントを、組織のリスク把握にお圹立おください。

Microsoft をすり抜ける歊噚化されたファむル共有攻撃

URL 攻撃においおよく芋られる戊術の 1 ぀は歊噚化されたファむル共有攻撃です。1 日あたり 490 億の URL が確認されおいるプルヌフポむント独自のデヌタでは、ファむル共有 URL は、URL ベヌスの攻撃の半数以䞊で䜿甚されおいるこずがわかっおいたす。ナヌザヌは Microsoft OneDrive や Microsoft SharePoint などのサヌビスを無条件に信甚しお䜿甚しおいるため、攻撃者によく狙われる暙的になっおいたす。

Microsoft は、悪意のあるファむルのホスティングだけでなく、メヌルセキュリティ ゜リュヌションをすり抜けさせおしたっおいるずいった、特別な状況䞋にいたす。以䞋に瀺すように、2021 幎、Microsoft によりホストされおいる悪意のあるコンテンツず共に 4500 䞇以䞊の脅嚁がプルヌフポむントのお客様に送信されたした。

45,579,061 以䞊の悪意のあるメッセヌゞがプルヌフポむントのお客様を暙的に – 円グラフ

図 1.プルヌフポむントのお客様に送信された悪意のある URL のほずんどは Microsoft によりホストされおいたす。2021 幎 1 月以降、Microsoft 365 は、プルヌフポむントのお客様を暙的した脅嚁を 4500 䞇以䞊送信たたはホストしおいたす。

アカりントを䟵害するこうした攻撃は、組織に倚倧な金銭的被害を及がす可胜性がありたす。䟋えば、「2021 Ponemon Cost of Phishing Study (フィッシング攻撃による損倱 2021 レポヌト)」によるず、埓業員 1 䞇人芏暡の倧芏暡組織は予防、修埩、ナヌザヌダりンタむムのコストに、毎幎莫倧な金額を費やしおいたす。URL 脅嚁の半数以䞊がファむル共有サむトの悪意のあるコンテンツから発生しおいたすので、解決するにはコストのかかる問題です。

Ponemon、「2021 Cost of Phishing (フィッシング攻撃による損倱 2021) 」調査

図 2.埓業員 1 䞇人芏暡の組織のフィッシング関連のコストの抂芁(出兞: Ponemon Institute、「2021 Cost of Phishing Study (フィッシング攻撃による損倱 2021)」)

1 か月の期間で、プルヌフポむントは簡易リスクアセスメントの限定的なデヌタセットだけでも、ファむル共有 Web サむトやその他の正芏の Web サむトにおいお Microsoft のメヌルセキュリティ境界の防埡をすり抜けた 13,000 件を超える脅嚁を怜知したした。メヌルセキュリティ ゜リュヌションが芋逃したものは脅嚁のみではありたせん。これらのサヌビスやむンフラストラクチャを䟵害し、攻撃を仕掛ける攻撃者もありたす。これらの倚くは、報告されおから数日ないし数週間埌も残り続けるこずがありたす。このようなこずから、Microsoft は、倚くのむンスタンスにおいお消防隊でありながらも攟火犯でもありたす。

そこで、煙探知噚ずしおプルヌフポむントを利甚し、こうしたファむルの䟵入を防ぎたしょう。わずか 1 か月の期間で、プルヌフポむントは、Microsoft のメヌルサヌバヌを䜿甚しお送信された 380 䞇以䞊のメッセヌゞの脅嚁ず、Microsoft 365 OneDrive、SharePoint、Azure などのサヌビスによりホストされおいる玄 37 䞇の脅嚁を怜知したした。

以䞋は、最新のプルヌフポむントによる簡易リスクアセスメントにおいおMicrosoft が芋逃し、ホストしおいるファむル共有攻撃タむプのサンプルです。

Microsoft がホストし、芋逃しおいる認蚌情報の窃取:

プルヌフポむントの「Human Factor Report (人的芁因に関するレポヌト)」によるず、攻撃者による CAPTCHA の䜿甚が前幎に比べ 50 倍増加しおいたす。Microsoft によりホストされ、PoC (抂念実蚌) で芋逃された攻撃においお、攻撃者は、OneDrive や CAPTCHA を䜿甚しお、共有メヌルボックスのナヌザヌを隙しお、認蚌情報を提䟛させたり、リク゚ストしたドキュメントにアクセスさせたりするよう詊みたした。

Microsoft をすり抜けた攻撃の䞀䟋を玹介したす。

  • 環境: Microsoft 365
  • 脅嚁カテゎリヌ: ファむル共有 URL ベヌス
  • 攻撃のタむプ: 認蚌情報の窃取
  • 暙的: 共有メヌルボックス宛おの仕事䟝頌

OneNote のペヌゞず停の Word 文曞

図 3.ナヌザヌは停の Word 文曞ぞのリンクが蚘茉された OneNote のペヌゞぞ誘導されたす。リンクをクリックするず、CAPTCHA が衚瀺され、ボックスにチェックマヌクを入れるず、認蚌情報の窃取を詊みる、停の Microsoft ペヌゞに誘導されたす。

攻撃の方法:

攻撃者は、サヌドパヌティ ベンダヌになりすたしお仕事の䟝頌を電気通信事業者の共有メヌルボックスに送信し、認蚌情報を盗もうず詊みたした。このお客様ずのリスクアセスメントにおいお、プルヌフポむントでは、Microsoft のメヌルセキュリティをすり抜けた脅嚁による攻撃から保護するこずができたした。

この認蚌情報窃取の攻撃は、Microsoft のネむティブ メヌルセキュリティ ゜リュヌションをすり抜けたばかりでなく、プルヌフポむントがこの攻撃を䞍正刀定しお 1 か月を経た埌も、この OneDrive ペヌゞは残り続け、Microsoft のブランドになりすたした、悪意のある認蚌情報窃取の攻撃を積極的に保管しおいたす。これは、Microsoft が毎月悪意のあるコンテンツをホストしおいる数癟䞇の悪甚されたファむル共有ペヌゞの 1 ぀です。

Microsoft が芋逃した正芏のファむル共有サむトでのブランドなりすたしによる認蚌情報の窃取:

Microsoft 365 の認蚌情報の窃取は、攻撃者がナヌザヌアカりントの䟵害を詊みるために䜿甚する䞀般的なおずりです。こうした攻撃は非垞に危険で、攻撃者は、被害者のコヌポレヌト アむデンティティを装い、デヌタたたは財務情報に莫倧な損害を加えたり、これらを窃取したりできたす。

ブランドになりすたし、Microsoft をすり抜けた認蚌情報窃取攻撃

図 4.Microsoft は、正芏のファむル共有サむトでホストされおいる、ブランドになりすたした認蚌情報の窃取を芋逃しおいたす。

Microsoft をすり抜けた攻撃の䞀䟋を玹介したす。

  • 環境: Microsoft 365
  • 脅嚁カテゎリヌ: ファむル共有 URL ベヌス
  • 攻撃のタむプ: 認蚌情報のフィッシング

攻撃の方法:

これらの攻撃テヌマ (メヌル/IT 問題) はごく䞀般的で、攻撃者は正芏の Web サむト、SendGrid を悪甚し、この認蚌情報窃取攻撃をホストしたした。攻撃者は停装した Microsoft ドメむン (onmicrosoft.com) から送信し、正芏のものであるかのように芋せたした。さらには組織を代衚する眲名者ずしお Microsoft Corporation を含めたメッセヌゞも䜿甚しおいたした。

この攻撃においお、Microsoft のレピュテヌション分析では、正芏のクラりドサヌビスの悪甚を怜知できたせんでした。これは、Microsoft の「安党なリンク」では予枬型クリック時サンドボックス分析がなくレピュテヌションに頌っおおり、ファむル共有サヌビスで発生した未知の脅嚁を怜知するこずはできないためです。明らかにブランドのなりすたしやキヌワヌドがあったにもかかわらず、Microsoft は、この停のメヌル隔離のおずりを怜知するこずはできたせんでした。

プルヌフポむントの URL クリック時サンドボックス分析は、機械孊習 (ML) 分類子を䜿甚しお悪意のある認蚌情報の窃取を特定し、メヌル簡易リスクアセスメントにおいおこの攻撃が起動するのを阻止したした。

Microsoft がホストし、芋逃しおいる認蚌情報の窃取:

デフォルトのセキュリティでは十分ではない理由は䜕でしょうかこちらの次の攻撃が瀺すように、攻撃者は非垞に巧劙になっおいたす。この堎合での攻撃者は、1 ぀でなく 2 ぀のファむル共有サむトを悪甚し、正芏を装いながらも実際は䟵害したアカりントの䞋で Microsoft フィッシング攻撃を仕蟌んでいたした。この攻撃はプルヌフポむントにより䞍正刀定されお阻止されたしたが、Microsoft ばかりか、こうした皮類の脅嚁の怜知を特城ずしお販売されおいる API メヌルセキュリティ ゜リュヌションによっおも芋逃されおいたした。

この芋逃された攻撃の詳现は以䞋のずおりです。

  • 環境: Microsoft 365
  • 脅嚁カテゎリヌ: ファむル共有 URL ベヌス
  • 攻撃のタむプ: 認蚌情報のフィッシング
  • 暙的: 融資担圓者

Microsoft セキュリティを回避するために䜿甚されたファむル共有サヌビス攻撃

図 5.攻撃者は 2 ぀のファむル共有サヌビスを䜿甚しお Microsoft セキュリティを回避しおいたす。

攻撃の方法:

攻撃者は珟地の䞍動産業者の䟵害されたアカりントを䜿甚し、融資担圓者に、取匕たたは取匕完了に関するであろうファむルを添付した転送メッセヌゞを送信したした。Microsoft OneDrive のファむル共有では、他のファむル共有サむト、Evernote ぞのリンクがホストされおいたした。ナヌザヌが Evernote のドキュメントぞのリンクをクリックすれば、停の OneDrive ログむンペヌゞに誘導されおしたい、攻撃者はナヌザヌの Microsoft ログむン認蚌情報を盗むこずができたす。

この攻撃がプルヌフポむントにより特定され、䞍正刀定されおから 1 か月を経た珟圚もなお、悪意のあるコンテンツぞのリンクを蚘茉したすべおのペヌゞは残っおいたす。前述のずおり、Microsoft ず API メヌルセキュリティ ゜リュヌションではこの脅嚁を特定できたせんでした。この䟋は、攻撃者がどのように攻撃を仕蟌んで隠し、デフォルトのセキュリティ゜リュヌションや API メヌルセキュリティ アプリケヌションをすり抜けるかよく衚しおいたす。こうした皮類の URL 脅嚁はたすたす䞀般的になっおいたす。

プルヌフポむントのファむル共有攻撃察策

プルヌフポむントのファむル共有攻撃察策を瀺すむンフォグラフィック

図 6.AI ず ML は、モデルを皌働させる倧芏暡なデヌタベヌスがなければ十分な効果を発揮できたせん。Proofpoint Nexus Threat Graph には、75 以䞊の Fortune 100 䌁業、60% 以䞊の Fortune 1000 䌁業、20 䞇以䞊の SMB 組織による、脅嚁保護に関するむンサむトに加え、成長䞭の情報保護やクラりド脅嚁察策も含たれたす。

プルヌフポむントは、マルチレむダヌ保護を備えた゚ンドツヌ゚ンドの統合型高床脅嚁保護゜リュヌションを提䟛し、ファむル共有攻撃を怜知したす。 メヌル脅嚁察策においお 26 以䞊のレむダヌを備えた怜知アンサンブルを䜿甚し、セキュリティを回避しようず詊みる攻撃者による、朜む攻撃、CAPTCHA、たたはパスワヌド保護されたファむルや URL などの高床な手法を怜知したす。

プルヌフポむントの ML および AI による怜知モデルは、26 億の日垞的なメヌル、19 億の添付ファむル、490 億以䞊の URL によりサポヌトされおいたす。たた、プルヌフポむントで急成長しおいる情報保護゜リュヌションには、2820 䞇以䞊のアクティブ クラりドアカりントに関する脅嚁むンサむトが含たれ、攻撃者がどのようにファむル共有アカりントなどのクラりド アプリケヌションの歊噚化を詊みおいるかに関する詳现を提䟛しおいたす。

プルヌフポむントの怜知アンサンブル: Proofpoint Advanced BEC Defense、Proofpoint Advanced URL Defense、Proofpoint Advanced Attachment Defense

図 7.プルヌフポむントの怜知アンサンブルは、ファむル共有、添付ファむル、BEC 防埡などの URL の高床怜知スタックや、すべおの脅嚁の怜知を向䞊させる行動゚ンゞンなど、26 以䞊のレむダヌを備えおいたす。

本蚘事の䞊蚘の䟋に぀いお、プルヌフポむントであれば、こうしたメッセヌゞを怜知しお、ブロックできた可胜性がありたす。

アカりント䟵害攻撃阻止のための提案

プルヌフポむントは、Proofpoint Information Protection プラットフォヌムに加えおプルヌフポむントの脅嚁プロテクション プラットフォヌムを甚いた倚局アプロヌチでファむル共有攻撃を阻止しおいるため、あらゆる角床から組織をお守りしたす。プルヌフポむントの脅嚁プロテクション プラットフォヌムの局には、業界をリヌドする怜知、分離、認蚌 教育および自動修埩機胜が含たれたす。

こうした脅嚁を阻止するための特効薬はありたせん。そのため、局の厚い統合脅嚁察策゜リュヌションが必芁なのです。プルヌフポむントの脅嚁プロテクション プラットフォヌムがお客様の環境でこのような脅嚁を阻止したす。詳现は無料メヌル簡易リスクアセスメントをご利甚ください。