調査:

https://www.wiz.io/blog/storm-0558-compromised-microsoft-key-enables-authentication-of-countless-micr

概要:

Storm-0558の侵害により、中国の持続的標的型攻撃(APT)グループがMicrosoftクラウドサービスにアクセスし、認証トークンを偽造して、電子メールアカウントやその他のアプリケーション内の機密情報を侵害する可能性があります。

修復の詳細

組織で「Microsoftでログイン」機能を許可している場合、脆弱である可能性があります 認証バイパスのリスクがあり、APT攻撃者によるアカウント乗っ取りにつながる可能性があります。

脆弱性があるかどうかの確認は高度な作業です、Microsoftは認証を処理する新しいAzure App SDKでこの問題を修正しましたが、古いアプリや作成時に特定のアプリ設定が埋め込まれたアプリでは、引き続き脆弱である可能性があります。

Wiz  (サイバーセキュリティ企業)は、この脅威に対して脆弱なアプリの共通属性と考えられるものについて、以下のガイダンスを提供しています:

「個人用 Microsoft アカウントのみ」をサポートし、Microsoftのv2.0プロトコルに対して動作するすべてのAzure Active Directoryアプリケーションが影響を受けました。これには以下が含まれます: 管理対象のMicrosoftアプリケーション(例: Outlook、SharePoint、OneDrive、Teamsなど)、 およびMicrosoftアカウント認証をサポートするお客様のアプリケーション (「Microsoftでログイン」機能を許可しているものを含む)。

下の画像は、アプリ作成時に影響を受ける設定を示しています:

Wiz - The risks of compromised OpenID signing key

Wiz - 侵害されたOpenID署名キーのリスク

Overeの推奨事項は、Microsoftがここに記載しているアクティビティを注視することですが、高度なセキュリティ専門知識がないと困難な場合があります:

https://www.microsoft.com/en-us/security/blog/2023/07/14/analysis-of-storm-0558-techniques-for-unauthorized-email-access/#:~:text=Indicators%20of%20compromise

リスクをさらに制限するため、Microsoftによる更なる保護策が実装される予定ですが、それまでの適切なサイバーハイジーン対策として、Microsoft Azure (Entra) 環境内のアプリを確認し、 使用されていないと判断したものを削除することができます:

https://entra.microsoft.com/#view/Microsoft_AAD_IAM/StartboardApplicationsMenuBlade/~/AppAppsPreview?Microsoft_AAD_IAM_legacyAADRedirect=true

Overe Microsoft Appはこの問題の影響を受けないことに注意することが重要です。また、当社のOvere「Premium」サービスは将来的にこれらの脅威を検出できるようになります

深刻度
生産性への影響
修正の見積もり
不明

同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。