音声フィッシングが新たな弱点を見つける:あなたの個人用電話
新たな攻撃の波は、個人用デバイスと業務用デバイスの境界がかつてないほど重要である理由を示している。Microsoftの脅威インテリジェンス調査結果に関する報道によると、Storm-3032およびStorm-3121として追跡されている集団は、社内ITヘルプデスク職員を装って従業員の個人用電話に電話やテキストメッセージを送っている。従業員が通話を正当なものだと確信すると、攻撃者は企業のMicrosoft 365アカウントへのアクセスを許可する手順を案内し、多くの場合、個人用電話が業務用メール、Teams、SharePointへのログインにも使用されるBYOD(私物デバイスの業務利用)設定を悪用している。
このキャンペーンが注目に値するのは、音声フィッシング戦術そのだけではない。注目すべきは、初期アクセスが獲得された後に何が起こるかである。これらの集団は報告によれば初期アクセスブローカーとして機能している。つまり、ネットワーク内部に侵入し、MicrosoftのGraph APIを使用して利用可能なデータやシステムを調査し、どの被害者が売却または引き渡しに値するほど価値があるかを特定する。そこから、アクセスは恐喝グループに渡され、その中にはデータ窃盗や恐喝事件でますます知られるようになったShinyHuntersも含まれる。
BYODがこの攻撃をこれほど効果的にする理由
個人用デバイスは、ほとんどの企業が社用ハードウェアを中心に構築するセキュリティ境界の外側に位置している。業務用ノートパソコンにはエンドポイント検出、制限されたアプリ権限、IT管理の設定があるかもしれない。メールを確認したりTeams通話に参加したりするために使用される個人用電話には、通常それらは一切ない。また、家族や友人が使用するのと同じ電話であるため、従業員がためらわずに電話に出る可能性が最も高いデバイスでもある。
この信頼のギャップこそが、音声フィッシング(ビッシングと呼ばれることもある)が悪用するものである。攻撃者は暗号化を破ったり、ソフトウェアの欠陥を見つけたりする必要はない。必要なのは、電話に出ている人物が本当にIT部門からであり、害ではなく助けようとしていると信じる従業員である。報告によると、攻撃者はMicrosoft Teamsの外部アクセスなど正当なコラボレーション機能も悪用し、明らかな危険信号を発することなく通常のビジネスコミュニケーションに溶け込んでいる。
このパターンは複数の業界にわたるより広い傾向と一致している。Jack Henryランサムウェア攻撃では、攻撃者は同様に技術的エクスプロイトではなく電話を使用して足がかりを得ており、音声ベースのソーシャルエンジニアリングが従来の技術的防御を回避するがゆえに好まれる侵入経路となっていることを強調している。
Graph APIの側面:アクセスをインテリジェンスに変える
アカウント内部に侵入すると、攻撃者は報告によればMicrosoftのGraph API(開発者がMicrosoft 365データとやり取りするために使用する正規のツール)を使用して組織の環境をマッピングする。これにより、どのメールボックス、ファイル、ユーザーアカウントが最も価値があるかを迅速に特定でき、事実上ターゲット自身のインフラストラクチャを使用して偵察を行っている。すべてのケースで自らデータを窃取するのではなく、初期アクセスブローカーは価値の高い足がかりをShinyHuntersのような恐喝グループに引き渡すようであり、これらのグループは盗まれたアクセスをデータ窃盗や恐喝要求を通じて収益化することを専門としている。
この分業、つまり一つのグループが侵入し別のグループが利益を得るという構図は、他の最近の侵害事例で見られたものと同様である。Napoleon Perdisデータ侵害では、盗まれた顧客記録が漏洩し、データに最初にアクセスした可能性のある者とは独立して活動する脅威アクターによって主張され、侵害されたアクセスと公開データ漏洩がしばしば完全に別の当事者によって処理されることを示している。
これがあなたにとって意味すること
雇用主がMicrosoft 365、Teams、または企業メールへのBYODアクセスを許可している場合、あなたの役職や部門に関係なく、あなたはこの種の攻撃の潜在的な侵入経路である。核心的なリスクはMicrosoftのソフトウェアの欠陥ではない。「ITサポート」と名乗る発信者が本当にそうであるという想定である。従業員は、たとえ発信者が内部システムについて詳しく知っているように聞こえたり、実際の従業員名を使用したりしても、資格情報のリセット、ログインプロンプトの承認、何かのインストールを求める予期しない電話やテキストメッセージには懐疑的であるべきである。
組織はまた、BYODデバイスがどのように検証され監視されているかを見直すべきである。企業のクラウドサービスにアクセスできる個人用電話は、会社所有のノートパソコンに一切触れることなく、機密データへの直接的な経路になり得るからである。
実行可能な要点
- 行動を起こす前に、既知の内部チャネルを通じてITヘルプデスクの連絡先を確認すること。発信者が提供する番号や方法を通じては決して確認しないこと。
- 単純な承認タップ以上のものを要求する多要素認証を有効にすること。MFA疲労とソーシャルエンジニアリングはしばしば相伴って起こるからである。
- Microsoft 365にアクセスする個人用デバイスが条件付きアクセスルールやデバイスコンプライアンスチェックの対象であるかを含め、BYODセキュリティポリシーについて雇用主に尋ねること。
- ITからのものと主張する疑わしい電話やテキストメッセージを、たとえ行動に移さなかったとしても直ちに報告すること。セキュリティチームがより広範なキャンペーンを追跡できるようにするためである。
このような音声フィッシングキャンペーンが成功するのは、ソフトウェアの脆弱性ではなく人間の信頼を標的にしているからである。予期しない電話に注意し、公式チャネルを通じてリクエストを確認することは、利用可能な最もシンプルで最も効果的な防御の一つであり続けている。




