Microsoft 365 がロシアのハッカー グループ APT29 の標的に

投稿を共有する

29 年の SolarWinds 攻撃の背後にあるロシアのハッカー グループ APT2021 に関する新しい Mandiant の調査によると、攻撃者は新しい戦術を採用しており、引き続き Microsoft 365 を積極的に標的にしています。

APT29 は、以前の被害者、特に NATO 諸国に影響力のある、または密接な関係を持つ被害者を再度標的にすることも確認されています。 これは、サイバー犯罪者がしつこく攻撃的であり、技術的スキルをさらに向上させるために多大な努力を払っていることを示しています。

運用上の安全性に焦点を当てる

APT29 は、優れた運用セキュリティと回避戦術を引き続き示しています。 被害者の環境への最近のアクセスを難読化するために家庭でプロキシを使用することに加えて、Mandiant は APT29 が Azure Virtual Machines に目を向けていることを観察しました。 APT29 が使用する仮想マシンは、被害組織外の Azure サブスクリプションに存在します。

Mandiant は、これらのサブスクリプションが侵害されたのか、APT29 によって購入されたのかを認識していません。 信頼できる Microsoft IP アドレスからラスト マイルへのアクセスを取得すると、検出される可能性が低くなります。 Microsoft 365 自体は Azure 上で実行されているため、Azure AD サインインと統合監査ログには既に多くの Microsoft IP アドレスが含まれており、IP アドレスが悪意のある VM に関連付けられているのか、M365 バックエンド サービスに関連付けられているのかを迅速に判断することは困難な場合があります。

Mandiant の調査からの洞察

  • 新しい戦術には、Microsoft での Purview 監査の無効化が含まれます。 Purview 監査ライセンスは、サイバー犯罪者が特定のメールボックスにアクセスしているかどうかを判断するための重要なログ ソースです。 アクセス権を取得してそのライセンスを無効にすることで、APT29 はグループがその存在の痕跡を本質的に消去できるようにします。
  • もう 29 つの戦術は、Azure Active Directory での多要素認証 (MFA) の自己登録プロセスを利用することです。 APT29 がメールボックスのリストに対してパスワード推測攻撃を開始した後、ハッカーは非アクティブなアカウントで MFA にサインアップすることができました。 登録後、APTXNUMX はそのアカウントを使用して会社の VPN インフラストラクチャにアクセスできました。

Mandiant は、英語のブログで完全なレポートを提供しています。

詳細は Mandiant.com で

 


クライアントについて

Mandiant は、動的なサイバー防御、脅威インテリジェンス、インシデント対応のリーダーとして認められています。 サイバー最前線での数十年の経験を持つ Mandiant は、組織が自信を持ってプロアクティブにサイバー脅威を防御し、攻撃に対応できるよう支援します。 Mandiant は現在、Google Cloud の一部です。


 

トピックに関連する記事

レポート: 世界中でフィッシングが 40% 増加

カスペルスキーの 2023 年のスパムとフィッシングに関する現在のレポートがすべてを物語っています。ドイツのユーザーは次のようなことを求めています。 ➡続きを読む

BSI が Web ブラウザの最低基準を設定

BSI は管理用 Web ブラウザの最低標準を改訂し、バージョン 3.0 を公開しました。それを思い出すことができます ➡続きを読む

欧州企業を狙うステルスマルウェア

ハッカーはステルスマルウェアを使ってヨーロッパ中の多くの企業を攻撃しています。 ESETの研究者は、いわゆるAceCryptor攻撃が劇的に増加していることを報告しました。 ➡続きを読む

IT セキュリティ: LockBit 4.0 の基礎の解除

トレンドマイクロは英国国家犯罪庁(NCA)と協力し、開発中の未公開バージョンを分析した。 ➡続きを読む

Google Workspace 経由の MDR と XDR

カフェ、空港ターミナル、ホームオフィスなど、従業員はさまざまな場所で働いています。ただし、この開発には課題も伴います ➡続きを読む

テスト: エンドポイントおよび個々の PC 用のセキュリティ ソフトウェア

AV-TEST ラボからの最新のテスト結果は、Windows 向けの 16 の確立された保護ソリューションの非常に優れたパフォーマンスを示しています。 ➡続きを読む

FBI:インターネット犯罪報告書、被害額は12,5億ドルと集計 

FBI のインターネット犯罪苦情センター (IC3) は、2023 万人以上からの情報を含む 880.000 年のインターネット犯罪報告書を発表しました。 ➡続きを読む

HeadCrab 2.0 を発見

Redis サーバーに対する HeadCrab キャンペーンは 2021 年から活動を続けており、引き続き新しいバージョンのターゲットへの感染に成功しています。犯罪者のミニブログ ➡続きを読む