調査:

https://www.wiz.io/blog/storm-0558-compromised-microsoft-key-enables-authentication-of-countless-micr

概要:

Storm-0558による侵害により、中国の高度標的型攻撃(APT)グループがMicrosoftクラウドサービスにアクセスし、認証トークンを偽造して、メールアカウントやその他のアプリケーション内の機密情報を侵害した可能性があります。

対策の詳細

組織で「Microsoftでログイン」機能を許可している場合、 認証バイパスの脆弱性があり、APT攻撃者によるアカウント乗っ取りにつながる可能性があります。

脆弱性があるかどうかの確認は高度な作業です。Microsoftは認証を処理する新しいAzure App SDKでこの問題を修正しましたが、古いアプリや作成時に特定のアプリ設定が組み込まれたアプリでは、依然として脆弱性が残っている可能性があります。

Wiz  (サイバーセキュリティ企業)は、この脅威に対して脆弱なアプリの共通点と考えられる特徴について、以下のガイダンスを提供しています。

「個人用Microsoftアカウントのみ」をサポートし、Microsoftのv2.0プロトコルと連携するすべてのAzure Active Directoryアプリケーションが影響を受けました。これには以下が含まれます。 Microsoftが管理する次のようなアプリケーション: Outlook、SharePoint、OneDrive、Teams、 ならびにMicrosoftアカウント認証をサポートする顧客のアプリケーション、 「Microsoftでログイン」機能を許可しているものも含みます。

以下の画像は、アプリ作成時に影響を受ける設定を示しています。

Wiz - The risks of compromised OpenID signing key

Wiz - 侵害されたOpenID署名キーのリスク

Overeからの推奨事項は、Microsoftが提示している以下のアクティビティを注意深く監視することですが、これには高度なセキュリティの専門知識が必要となる場合があります:

https://www.microsoft.com/en-us/security/blog/2023/07/14/analysis-of-storm-0558-techniques-for-unauthorized-email-access/#:~:text=Indicators%20of%20compromise

リスクをさらに低減するためMicrosoftによる追加の保護対策が講じられる見込みですが、当面の適切なサイバー衛生管理として、Microsoft Azure (Entra) 環境内のアプリを確認し、 不要と判断したものを削除することができます:

https://entra.microsoft.com/#view/Microsoft_AAD_IAM/StartboardApplicationsMenuBlade/~/AppAppsPreview?Microsoft_AAD_IAM_legacyAADRedirect=true

なお、Overe Microsoft Appはこの問題の影響を受けません。また、Overeの「Premium」サービスでは将来的にこれらの脅威を検出できるようになります。

深刻度
高
生産性への影響
高
修正の見込み時間
不明

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。