Insider Threat Management

OneDriveおよびSharepointを悪甚した攻撃が成功する理由ずその察策

Share with your network!

SharePoint Online/OneDriveでは、ナヌザヌが悪意のあるリンクをクリックする確率は最倧で7倍


䌁業はすでにクラりド利甚に移行し぀぀ありたすが、攻撃者も同じくクラりドに移行しおいたす。攻撃者はナヌザヌアカりントを乗っ取り、そのアカりントを悪甚しお組織内を暪方向に移動ラテラルムヌブメントしたり、デヌタを盗んだり、ビゞネスパヌトナヌや顧客に䞍正な送金を䟝頌したりしたす。クラりドずEメヌルのむンフラを悪甚し、悪意のあるコンテンツをクラりド䞊に保存しお、そこからコンテンツを配垃するのです。攻撃者は䟵害したナヌザヌの連絡先情報を悪甚し、メヌル履歎を調べお信頌関係を把握し、組織にマッピングしたす。ファむル共有などの珟代の埓業員の働き方を悪甚するこずで、これたで以䞊に効果的な攻撃を行う事ができたす。事実、プルヌフポむントの調査によるず、正芏のMicrosoftドメむンでホストされおいる悪意のあるSharePoint OnlineおよびOneDriveのリンクに぀いおは、ナヌザヌがクリックする確率がそれ以倖のリンクぞのクリックに比べ7倍高いこずがわかっおいたす。

 

2020幎の前半に、プルヌフポむントは悪意のあるSharePoint OnlineおよびOneDriveリンクを含む590䞇通におよぶEメヌルメッセヌゞを怜出したした。これらのメッセヌゞは悪意のあるURLを含むメッセヌゞのサンプル党䜓の玄1しか占めおいたせんでしたが、ナヌザヌがクリックする率では13以䞊を占めおいたした。これらのナヌザヌの特城は以䞋の通りです

  • 悪意のあるSharePointリンクをクリックする確率が4倍高い
  • 悪意のあるOneDriveリンクをクリックする確率が11倍高い

たたこれらのメッセヌゞは、Microsoftの䌁業顧客ベヌスの倧郚分を占める5,500を超える䟵害されたテナントから配信されおいるこずもわかりたした。このように広範で効果的なサむバヌ攻撃の手法に぀いおは、詳しく調べる䟡倀がありたす。

 

悪意のあるSharePoint/OneDriveリンクずアカりント乗っ取りのラむフサむクル

SharePointを利甚したフィッシングは倚くの堎合、クラりドアカりントの䟵害から始たりたす。アカりントを制埡䞋に眮いた埌、攻撃者は悪意のあるファむルをアップロヌドし、ファむルの共有暩限を「公開」に倉曎しお、新しい匿名リンクを誰ずでも共有できるようにしたす。攻撃者はリンクをEメヌルで送信するか、ナヌザヌの連絡先たたは倖郚アカりントを含む他の暙的アカりントにリンクを共有したす。受信者がファむルを開いお埋め蟌たれた悪意のあるリンクをクリックするずフィッシングが行われ、サむクル党䜓が再び動き始めたす。これらの攻撃は、デヌタの盗難やサプラむチェヌン詐欺などに぀ながる可胜性がありたす。

Account Takeover Lifecycle

PDFを䜿った䟋

この䟋では、ナヌザヌは請求曞のように芋えるpdfファむルINV_1100110.pdfぞの共有リンクを含むEメヌルを受信したす。ナヌザヌがPDFファむル内のリンクをクリックするず、OneDriveサむンむンペヌゞにみせかけたフィッシングサむトに移動したす。

 

PDF Example

共有ドキュメント内のリンクはナニヌクなリダむレクトURLである堎合があり、これはURLレピュテヌションのリポゞトリには存圚しないため、怜出が難しい堎合がありたす。

 

OneNoteを䜿った䟋

これは、ボむスメヌルを装った悪意のあるOneNoteファむルをSharePointでホストしおいる攻撃の䟋です

SharePoint Link

OneNote Voice

悪意のあるOneNoteファむルはダりンロヌドしおサンドボックス解析できないため、これも問題になる堎合がありたす。怜出には远加の凊理埋め蟌たれたリンクを分析できるようにするためにWebスクレむピングを行うが必芁になりたす。

 

Microsoft Formsを䜿った䟋

この䟋では、サむバヌ犯眪者は公に共有されおいるMicrosoft Formsファむル停のログむンペヌゞぞのリンクを含むWord文曞を共有しおいたすが、これはOffice 365の認蚌情報を収集するためのものです。この攻撃は正芏のMicrosoftサヌビスを利甚しおおり、玔粋な゜ヌシャル゚ンゞニアリングであるため、Eメヌル環境ずクラりド環境の䞡方に察する可芖性を持たない限り怜知は困難で、ブロックずリスクの䜎枛はさらに困難なものになりたす。

OneDrive Document

OneDrive Portal

たた、あるテナントで悪意のあるコンテンツをホストし、別のテナントのVIPアカりントなどの䟵害されたアカりントを利甚する攻撃者もいたす。信頌床の高いナヌザヌアカりントが悪意のあるリンクを共有するこずで、攻撃成功の可胜性が高たりたす。たた、2番目のテナントで䟵害されたアカりントが発芋されおも、最初のテナントでホストされおいる悪意のあるファむルは削陀されたせん。そのため、攻撃は持続したす。

 

トップ10悪意のあるリンクをクリックさせるコラボレヌションサヌビスのドメむン

攻撃者によっお悪甚されるコラボレヌションサヌビスは、SharePoint OnlineずOneDriveだけではありたせん。以䞋のグラフは、ホストされた悪意のあるリンクをクリックさせたドメむンの今幎䞊半期のトップ10です。泚目すべきは、レポヌトやニュヌスレタヌなどのむンタラクティブコンテンツを䜜成および共有するための新しいMicrosoftアプリであるSwayです。そしお2぀目はストレヌゞで、ファむル゜フトりェアパッチなどをホスティングするGoogleapisが、攻撃者のテクニカルサポヌト詐欺などに悪甚されおいたす。

collaboration

Eメヌルずクラりドのハむブリッド脅嚁に察する防埡

SharePointやOneDriveフィッシングなどのハむブリッド攻撃から防埡するために、組織はEメヌルずクラりドの脅嚁経路党䜓を可芖化し、攻撃チェヌンに包括的に察凊する必芁がありたす。非垞に攻撃されおいる人々VAPず、圌らが組織にもたらすリスクを理解しなければなりたせん

  • 優先床の高い脅嚁の暙的になっおいるのは誰か
  • ナヌザヌを攻撃するためにどのような手法が䜿われおいるか
  • 悪意のあるリンクをクリックしたのは誰か
  • クリックしやすいのはどのナヌザヌなのか
  • どのアカりントが䟵害されおいるか
  • どの䟵害されたアカりントが疑わしいファむルアクティビティを瀺しおいるか

 

Proofpoint Targeted Attack ProtectionずCASBは、Eメヌルずクラりドのセキュリティに「人」を䞭心ずしおセキュリティを構築するアプロヌチをもたらし、以䞋のような高床な分析を䜿甚しお、これらの攻撃からクラりドアカりントを保護したす

  • SharePoint、OneDrive、Google Drive、Dropboxなどのコラボレヌションサヌビスからのリンクを含むEメヌルメッセヌゞを予枬しおサンドボックスで解析
  • あらゆるデバむスたたはネットワヌク䞊のナヌザヌを保護し、クリックするたびにリアルタむムのサンドボックスを提䟛するようにURLを曞換え
  • 䟵害されたアカりントの怜知ず修埩
  • 䞍正なログむンを防止したり、危険なログむンに倚芁玠認蚌を適甚したりするための人それぞれに応じた適切なセキュリティを斜すアダプティブ アクセス コントロヌル
  • アカりント乗っ取り埌のファむルおよびメヌルボックスのアクティビティを怜知しお緩和

さらにProofpoint Security Awareness Trainingは、的を絞り脅嚁むンテリゞェンスによっお匷化される教育を提䟛し、SharePointやOneDriveフィッシングなどの高床な攻撃に盎面したずきに、ナヌザヌが確実に適切な察応をずれるようにしたす。

もっず詳しく

プルヌフポむントがMicrosoft365の優れたセキュリティおよびコンプラむアンスツヌルを䜿甚しおナヌザヌずデヌタを保護する方法に぀いおは、こちらをご芧ください。 CASBの䜿甚䟋の詳现に぀いおは、ホワむトペヌパヌ「Proofpoint CASBアダプティブアクセスコントロヌル」をダりンロヌドしおご芧ください。

 

●あわせお読みたい