マイクロソフトは、自律型エージェントが侵害されたIDを使用してAzure環境を攻撃し、その過程でクラウドリソースを削除していると警告しました。CSO Onlineが報じたこのレポートは、AzureのID侵害攻撃には巧妙なソフトウェアエクスプロイトは必要ないということを鋭く思い起こさせるものです。必要なのは有効なログイン情報だけです。

以下の詳細は、マイクロソフトが公に述べた内容に限定しています。活動の全規模を含む一部の側面は、入手可能な資料では明記されていませんでした。

マイクロソフトがAzure攻撃で観察したこと

CSO Onlineのレポートによると、マイクロソフトはリソースの削除、復旧メカニズムへの妨害の試み、および認証情報の収集という一連の行動を説明しました。このレポートはまた、「侵害されたサービスプリンシパルとクラウド認証情報を悪用した、Azureに焦点を当てた広範なリソース破壊活動」にも言及しています。

マイクロソフトは、この組み合わせが「ランサムウェアおよび恐喝活動を支えうる戦術と一致する」と述べました。この表現は慎重です。同社は、身代金要求のメモを確認しておらず、データの持ち出しも確認していないと述べました。言い換えれば、破壊は現実でしたが、典型的な恐喝の最終段階は確認されなかったのです。

この活動の背後にある主体についてのより詳しい背景は、JadePufferギャングがAzure IDをハイジャックしてクラウドシステムを破壊する方法に関する我们的报道をご覧ください。

盗まれたIDがどのようにリソース破壊を可能にしたか

重要な詳細は侵入経路です。攻撃者はサービスプリンシパルを含む侵害されたIDを使用しました。サービスプリンシパルとは、本質的にアプリケーションや自動化ツールがAzureにサインインしてリソースを操作するために使用する非人間アカウントです。その認証情報が盗まれると、攻撃者はそのIDに許可されていることは何でも実行でき、クラウドプラットフォームはそれらの行動を正当なものとして扱います。

これが技術的な詳細を超えて重要な理由です。アンチウイルスをすり抜ける必要のあるマルウェアも、パッチを当てる必要のある脆弱性もありません。広範な権限を持つ有効な認証情報は、仮想マシン、ストレージ、その他のリソースをマシンの速度で削除できます。行為者が自律型エージェントである場合、そのプロセスは継続的に、人間が立ち止まって疑うことなく実行されます。

マイクロソフトが言及した認証情報の収集は、複合的な効果も示唆しています。盗まれた各シークレットが別の扉を開く可能性があるのです。環境内にいる間に新しい認証情報を見つけた攻撃者は、アクセスを広げ、より大きな被害をもたらす可能性があります。

身代金メモのないランサムウェア型戦術が依然として重要な理由

「身代金メモは確認されなかった」を良いニュースと読むのは簡単です。しかし「まだ確認されていない」と読む方が適切です。リソースの削除と復旧メカニズムへの妨害は、恐喝を効果的にする同じステップです。なぜなら、被害者がバックアップから単純に復元する能力を奪うからです。

要求がなくても、影響は深刻です。リソースの喪失はダウンタイム、作業の喪失、そしてバックアップも標的にされた場合は恒久的なデータ損失を意味する可能性があります。マイクロソフトの表現は、これらの特定のケースで運営者の目的が何であったかにかかわらず、この活動が恐喝を支えうることを示しています。

これがあなたにとって何を意味するか

あなたがエンタープライズAzureテナントを運用していなくても、この教訓は個人ストレージ、フリーランサー、中小企業を含むクラウドにデータを持つすべての人に当てはまります。盗まれたログイン情報に依存する攻撃者は、最も価値のあるシステムではなく、最も弱い認証情報を標的にします。複数のサービスで使い回された忘れられたパスワード、公開コードリポジトリに貼り付けられたAPIキー、多要素認証のない管理者アカウントは、すべて侵入経路として機能する可能性があります。

小規模なチームは、サインイン活動を監視する専任スタッフがおらず、単一のアカウントが広範な権限を持つことが多いため、大規模なチームよりもしばしばより露出しています。

個人および小規模チームがクラウドアカウントを保護するためにできること

これらのステップはいずれも特殊なものではなく、組み合わせることでIDベースの攻撃のコストを大幅に高めます。

  • 多要素認証を有効にする:すべてのクラウドアカウントで、可能であればSMSよりもアプリベースまたはハードウェア方式を優先してください。
  • 固有のパスワードを使用する:パスワードマネージャーに保存し、1つの漏洩した認証情報が他のサービスを解錠しないようにしてください。
  • 権限を制限する:アカウントと自動化ツールには必要なアクセス権のみを与え、日常業務に全能の管理者アカウントを使用しないでください。
  • シークレットを保護する:キーとトークンをコードリポジトリ、共有ドキュメント、チャットメッセージから遠ざけ、漏洩が疑われる場合はローテーションしてください。
  • サインインを監視する:見慣れない場所、異常な時間、新しいデバイスに関するアラートを確認し、予期しないものには迅速に対処してください。
  • 復元可能なバックアップを維持する:侵害される可能性のあるアカウントとは別に保存し、1か所での削除がすべてを消去しないようにしてください。

主なポイント

マイクロソフトの警告は、AzureのID侵害攻撃が成功するのは、攻撃者が正当な認証情報を大規模に使用できるからであり、今では自律型エージェントがその作業を行っていることを示しています。防御は主に認証情報の hygiene(衛生管理)に関するものです。強力な認証、厳格な権限、注意深い監視、独立したバックアップです。

今週数分を取って、自分のクラウドアカウントを見直し、欠けている場所でMFAを有効にし、最近のサインイン活動を確認してください。この活動の中心にある主体についてのより深い詳細は、Azure IDをハイジャックするJadePufferキャンペーンに関する我们的报道をお読みください。