新たに特定された脅威クラスター「PREY-0058」は、旧来のソーシャルエンジニアリングと最新のトークン窃取を組み合わせ、企業のMicrosoft 365アカウントを標的にしています。The Hacker Newsが報じた研究によると、このグループはヘルプデスクへのビッシング(音声を使ったフィッシング)電話と、アドバーサリー・イン・ザ・ミドル(AitM)セッショントークン窃取を組み合わせ、Microsoft 365や他のSaaSプラットフォームに侵入し、その後、窃取したデータを盾に被害者を脅迫します。このキャンペーンは、適切に構成された多要素認証(MFA)であっても、攻撃者がログイン画面そのものではなく、その周辺にある人間とプロセスを標的にすれば突破され得ることを改めて示しています。
PREY-0058とは何か、そしてヘルプデスク詐欺の仕組み
PREY-0058はこの攻撃クラスターに付けられた名称であり、その手法はITサポートになりすますことを中心としています。フィッシングメールを送信して誰かがリンクをクリックするのを期待するのではなく、攻撃者は従業員、役員、またはITヘルプデスクに電話をかけ、正当な技術サポートスタッフを装うと報告されています。これがビッシング、すなわち音声ベースのソーシャルエンジニアリングであり、迅速に信頼を構築し、標的が自分が実際に誰と話しているのかを確認する前に行動するよう圧力をかけます。
これらの電話の目的は、典型的には、標的にパスワードのリセット、ログインプロンプトの承認、またはワンタイムコードの引き渡しをさせることです。この要求が内部のITリソースからのものであるように見えるため、多くの従業員が怪しいメールに対して発達させている直感をすり抜けます。ビッシングは、メールセキュリティツールでは埋められないギャップを悪用します。電話は、受信トレイのメッセージとは異なり、個人的で緊急性があると感じられるからです。
アドバーサリー・イン・ザ・ミドル攻撃がMFAを回避する仕組み
PREY-0058が特に効果的である理由は、そのプレイブックの後半部分、すなわちアドバーサリー・イン・ザ・ミドルによるトークン窃取にあります。AitM攻撃では、脅威アクターは単にユーザー名とパスワードを盗むだけではありません。代わりに、被害者と実際のログインサービスの間に割り込み、多くの場合、説得力のある偽の認証ページを使用します。被害者がログインしてMFAステップを完了すると、攻撃者のプロキシが結果として得られるセッショントークンを捕捉します。これは、ユーザーがすでに認証済みであることを証明するデータです。
これが重要なのは、窃取したセッショントークンによって攻撃者はログインプロセス全体をスキップできるからです。パスワードを推測したり、プッシュ通知の承認を再度求めたりする必要はありません。単に捕捉したトークンを再利用して、正規ユーザーであるかのようにMicrosoft 365にアクセスします。MFAもすべて含めてです。この手法は以前からMicrosoft 365環境に対して使用されてきましたが、これをライブのビッシング電話と組み合わせて初回アクセスを取得したり認証情報をリセットしたりすることで、技術的な防御だけでは捕捉しにくい人的操作の層が加わります。
誰が標的にされ、どのようなデータが危険にさらされるのか
PREY-0058に関する報道によると、このキャンペーンはMicrosoft 365および他のSaaSサービスからのデータ窃取に焦点を当てており、最終的な目的は、スパムや詐欺のための単純なアカウント乗っ取りではなく、恐喝です。このパターン、すなわちアクセスを取得し、機密ファイルや通信を外部に持ち出し、その後、開示を防ぐために支払いを要求するという流れは、従来のランサムウェアによる暗号化から、データ窃取と恐喝へのサイバー犯罪のより広範なシフトを反映しています。幹部やその他の価値の高い従業員が焦点となっているようであり、その理由はおそらく、彼らのメールボックスやクラウドストレージには、恐喝の試みにおいて効果的なレバレッジとなる、機密性の高い財務、法律、または戦略情報が保持されているからです。
これは業界全体で記録されているより大きなトレンドに当てはまります。説得力のあるなりすまし戦術によってますます強化されているソーシャルエンジニアリングは、多くの組織の既存の防御を上回るペースで進化しています。最近のAIフィッシングとディープフェイクに関する調査では、音声ベースおよびAI支援によるなりすまし攻撃が成功し続けているにもかかわらず、大多数のビジネスリーダーが自社のセキュリティ体制に自信を持っていることが判明しました。PREY-0058は、その自信と準備状況の間のギャップを如実に示す事例です。
これがあなたにとって意味すること
組織がMicrosoft 365に依存している場合、このキャンペーンは、パスワードの強度やMFA登録率を超えた視点を持つべきだというシグナルです。攻撃者はMFAが標準となった世界に適応し、現在はその周辺にある検証プロセス、すなわちヘルプデスク、パスワードリセット、電話ベースのサポート要求を標的にしています。従業員、特に幹部やITスタッフは、内部サポートからの電話であると主張するものが、公式に聞こえるからといって自動的に信頼できるわけではないことを知る必要があります。
企業アカウントを保護するための実践的ステップ
組織は、いくつかの具体的な変更を行うことで、PREY-0058のような攻撃への露出を減らすことができます。ヘルプデスクは、パスワードリセットやMFA再登録の要求に対して厳格な本人確認手順を使用し、理想的には、発信者の言葉を信頼するのではなく、既知の番号への折り返し電話や、事前に確立された別のチャネルを通じた検証を要求する必要があります。セキュリティチームはまた、フィッシング耐性のある認証方法、例えばハードウェアセキュリティキーを検討する必要があります。これらは、ワンタイムコードやプッシュ承認よりもAitMプロキシによる傍受がはるかに困難です。ヘルプデスクのやり取りの直後に予期しない場所からのログインなど、異常なセッショントークンの使用を監視することは、データが外部に持ち出される前に侵入を検出するのに役立ちます。最後に、メールフィッシングだけでなくビッシングシナリオを具体的に扱う定期的なトレーニングにより、従業員は電話が怪しいと感じたときに従うべき手順を持つことができます。
PREY-0058から得られるより広範な教訓は、Microsoft 365へのビッシング攻撃は、プラットフォーム自体の技術的な脆弱性ではなく、信頼とプロセスのギャップを悪用することで成功するということです。攻撃者がソーシャルエンジニアリングと技術的なトークン窃取を組み合わせ続ける中で、人間の行動を考慮した多層防御はもはや任意ではありません。今週、数分を割いて組織のヘルプデスク検証ポリシーを見直し、チームが正当なIT要求が実際にどのようなものかを認識していることを確認してください。




