調査:

「ConsentFix」と呼ばれる高度な新しいフィッシング手法が出現しました。これは「ClickFix」や「FileFix」といったソーシャルエンジニアリング手法の危険な進化形です。この手法はPush Securityによって最初に公開されました。

https://pushsecurity.com/blog/consentfix

概要:

ConsentFixは、パスワードの窃取やMFAの作動を伴わずにMicrosoft 365アカウントへのアクセスを取得する、ブラウザネイティブのフィッシング手法です。ユーザーを騙して信頼されたアプリに対する正規の認可手順を完了させ、攻撃者はその手順を利用して有効なアクセストークンを取得しクラウドリソースへのアクセスを維持することで、実質的に条件付きアクセスをバイパスします。

‍

‍

‍
‍


正規のサインイン:メールアドレスが有効な場合、ページはファーストパーティアプリ(通常はAzure CLI、App ID: 04b07795-8ddb-461a-bbee-02f9e1bf7b46))に対する正規のMicrosoft OAuthサインインフローをトリガーします。これらのアプリは多くのテナントで事前に同意されていることが多いため、警告や管理者の承認プロンプトは表示されません。

認証情報のキャプチャ: ユーザーがサインインすると、MicrosoftはブラウザをOAuth認可コードを含むlocalhost URLにリダイレクトします。ユーザーのローカルマシン上ではアプリがリッスンしていないため、ブラウザにエラーが表示されます。フィッシングページはソーシャルエンジニアリングを仕掛け、接続を「修復」するためと称して、この「エラー」URLをコピーしてフィッシングサイトに貼り付けるようユーザーを誘導します。

‍
パスワードを盗んだりマルウェアを配信したりする従来のフィッシングとは異なり、ConsentFixはブラウザコンテキスト内でOAuth認可コードを直接ハイジャックします。Azure CLIなどのMicrosoftファーストパーティ製アプリケーションに対する本質的な信頼を悪用することで、攻撃者は多要素認証(MFA)や条件付きアクセスなどのフィッシング耐性制御を完全にバイパスしながら、クラウド環境への完全かつ永続的なアクセス権を取得できます。

‍

対策の詳細:

自動化された保護がない場合、ConsentFix攻撃の特定と阻止は、ユーザーによる不審なアクティビティの報告とITチームの手動対応に依存することになり、多くはすでにアクセスが発生した後になります。Overeを使用すると、この動作が自動的に検知され、リアルタイムでアクセスを取り消すことができるため、リスクと対応時間の両方を大幅に削減できます。以下に両方のアプローチをまとめます。

自動保護がない場合

  • 影響を受けたユーザーに聞き取りを行い、自身でサインインする意図があったか、あるいはWebサイト、メール、メッセージからログインコードのコピー&ペーストを求められたかを確認します。
  • 心当たりのないアクティビティである場合は、すべてのアクティブなセッションからユーザーを手動でサインアウトさせます。
  • 何にアクセスされたか不明な場合は、ユーザーのパスワードをリセットし、アカウントを一時的にブロックします。
  • 最近のアクティビティを確認し、メール、ファイル、コラボレーションデータが不正にアクセスされたり共有されたりしていないかを調査します。
  • ユーザーに見覚えのない新しいデバイスや接続がないか確認し、可能な場合は削除します。
  • Microsoft環境への接続が許可されるアプリケーションを制限することで、今後のリスクを低減します。
  • 可能な限り、通常とは異なる場所や信頼されていないデバイスからのサインインをブロックします。
  • 正当な要求に見える場合でも、ログインコードや認可コードは決して共有してはならないことをユーザーに周知・教育します。

Overeを使用する場合

  • Overeは、OAuthやトークンベースの攻撃に関連する異常なサインインおよびセッション動作を継続的に監視します。
  • ConsentFix形式の脅威が検出されると、Overeは 「Possible Session Hijack」 アラートを発行し、セキュリティチームへメールやプラットフォーム内通知で即座に通知します。
  • Overeを使用すると、インシデントの調査中にアカウントを自動的にブロックできるため、データ漏洩のリスクを低減できます。
  • 検知と対応に加えて、 OvereはMicrosoft 365を堅牢化するためのセキュリティポリシー群を提供し、 アプリへのアクセス、認可の動作、リスクの高いサインインパターンに関する制御などにより、これらの攻撃に対抗します。
  • これらのポリシーは、アクセスが許可された後に対処するだけでなく、そもそもトークンの不正使用が発生する可能性を低減するのに役立ちます。
例:「OAuth Phishing Attempt」



Overeでアラートがどのように表示されるかは、以下のデモでご確認ください。

‍

これらの堅牢化制御は、リアルタイムの検知および自動対応と組み合わせることで、攻撃者がパスワードからトークンベースの手法へ移行している中でも、Microsoft 365の確実な保護を維持するのに役立ちます。

‍

この脅威の詳細を知りたい方、またはOvereがConsentFixなどの脅威をどのように検知・防御できるかについて詳しく知りたい場合は、 お問い合わせ ください。

深刻度
高
生産性への影響
非常に低い
修正見積もり
Overeによって保護されています

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。