Storm-3168 Azure攻撃:何が起きたのか

マイクロソフトは、Storm-3168として追跡しているキャンペーンを開示した。攻撃者はAzureサービスプリンシパル(アプリケーションや自動化サービスがAzureへの認証に使用するIDオブジェクト)を侵害し、そのアクセスを利用してストレージアカウントを削除した。マイクロソフト自身の説明によれば、この活動はデータを強奪するスマッシュ・アンド・グラブ型の窃取作戦というよりも、ランサムウェアの準備または積極的な妨害行為に近い。特筆すべきは、戦術はランサムウェア攻撃の初期段階に似ているものの、マイクロソフトはこの特定のインシデントにおいて恐喝やデータ流出が発生したことを確認していない点である。

この区別は重要だ。ストレージアカウントの削除は、特にバックアップがなければ、暗号化と同程度に深刻な被害をもたらし得るが、攻撃者がファイルを密かにコピーして消え去るのとは異なる脅威モデルである。Azureに依存する組織にとっての教訓は、攻撃者が深刻な被害を与えるためにデータを盗む必要はなかったということだ。適切なIDの制御を奪うだけで十分だったのである。

なぜサービスプリンシパルが格好の標的となるのか

サービスプリンシパルは、人間のユーザーアカウントではないため見落とされやすい。これらはあるAzureサービスやアプリケーションが別のサービスと通信するための資格情報であり、しばしば高い権限を持ちながら日々の監視がほとんど行われていない。そのため攻撃者にとって魅力的な標的となる。ひとつを侵害すれば、人間のログイン画面に一切触れることなく、ストレージ、データベース、またはインフラストラクチャへの広範なアクセスを継承できる可能性がある。

これは、セキュリティ研究者がマイクロソフトのクラウドエコシステム全体で指摘してきた、より広範なパターンの一部である。攻撃者はエンドユーザーを直接狙うのではなく、舞台裏にある資格情報や信頼関係を標的にするケースが増えている。これは、Storm-3032のMicrosoft 365アクセスを目的としてBYODデバイスを狙ったボイスフィッシング作戦のようなキャンペーンと同様の論理である。そこでの目的は、その場でパスワードを渡すよう人を騙すことではなく、IDチェーンの最も弱いリンクを見つけ、それを足がかりにはるかに大規模な環境へと侵入することである。

関連する警告:データベースに隠された身代金メモ

Storm-3168のAzureインシデントは(これまでに文書化された限りでは)恐喝にエスカレートしていないが、セキュリティ企業Sysdigが報告した別の事例は、この種のアクセスを放置した場合にどこへ至り得るかを示している。SOCFortressが要約したそのインシデントでは、データベース環境へのアクセスを獲得した攻撃者がデータを暗号化し、データベーステーブルを削除し、身代金要求を残した。研究者らは、攻撃者がREADME_RANSOMという名前のテーブルを作成し、そこにビットコインウォレットアドレスと支払い交渉用のProton Mail連絡先を記載していたことを発見した。

マイクロソフトのStorm-3168の活動はその段階には達していないが、この並行事例は示唆に富む。両方の事例は同じように始まった。攻撃者が、厳重に管理されるべき資格情報やアクセスを手に入れ、その足がかりを使って保存データの完全性を脅かしたのである。最終的な結果が削除であれ、暗号化であれ、身代金メモであれ、根本原因は同じだ。誰かが、到達できるはずのないアカウントに侵入したのである。

これがあなたにとって意味するもの

あなたの組織や個人プロジェクトがAzureまたは類似のクラウドプラットフォームに依存しているなら、このキャンペーンは、これらの攻撃が勝敗を分けるのは境界防御だけでなくIDセキュリティであるということを思い出させる。エンタープライズインフラを管理していても、中小企業のクラウドストレージを管理していても、いくつかの実践的な手順が当てはまる。

  • サービスプリンシパルの権限を定期的に監査する。 多くの組織は自動化の設定時に広範なアクセスを付与し、その後見直さない。権限は必要なものだけに絞り込むべきである。
  • サポートされているすべての場所で多要素認証を有効にする。 標準的なユーザーログインだけでなく、管理アカウントやサービスアカウントも含める。
  • 異常な認証パターンがないかアクセスログを確認する。 特にサービスアカウントに関連する、予期しない場所からのサインインや奇妙な時間帯のサインインに注意する。
  • プライマリ環境とは別にストレージアカウントをバックアップする。 そうすれば削除や暗号化が恒久的な損失を意味しない。
  • 資格情報とシークレットを定期的にローテーションする。 サービスプリンシパルのキーを無期限に有効なままにしない。

資格情報の窃取はクラウド環境への最も一般的な侵入経路の一つであり続けており、強力な認証と慎重なアクセス管理の組み合わせは、いかなる単一のツールよりもこれらの攻撃を阻止するのに効果的である。管理者やリモートスタッフが接続するネットワークを保護するためにVPNを使用することはもう一層の防御を加えるが、それは堅固なID衛生の代わりではなく、それと併用して初めて最も効果を発揮する。

まとめ

Storm-3168のAzure攻撃は、攻撃者が被害を与えるためにデータを流出させる必要はないことを示している。侵害されたサービスプリンシパルを通じてストレージアカウントを削除するだけでも、それ自体で十分に破壊的である。Sysdigの事例における身代金メモの詳細と合わせると、クラウドID管理が、組織がファイアウォールやエンドポイントセキュリティに向けるのと同じ精査に値するという明確なシグナルである。誰が、そして何があなたのクラウドストレージにアクセスできるかを確認し、権限を厳格化し、すべてのアカウントタイプで多要素認証を有効にすることは、次なる事例研究となるリスクを減らすために今日実行できる実践的な手順である。