Storm‑2949は、この正規機能をソーシャルエンジニアリングと組み合わせて悪用しました。
典型的な流れは次の通りです。
その後、攻撃者は次の操作を行います。
アカウントを乗っ取ると、攻撃者はその権限を利用してクラウド環境全体へ移動します。
アクセスされた主なサービスには次のようなものがあります。
この事例は、クラウドセキュリティの重要な原則を示しています。
「クラウドではアイデンティティがコントロールプレーンである」
つまりアカウントを奪われると、多くのサービスを連鎖的に操作できてしまうのです。
理由はシンプルで、SMSベースの認証は次のような弱点を持つためです。
そのためMicrosoftは、より安全な方法として以下を推奨しています。
Storm‑2949の分析を踏まえ、Microsoftは組織向けにいくつかの対策を推奨しています。
次のイベントをログ監視することが推奨されています。
Storm‑2949が示した最大のポイントは、現代の攻撃がソフトウェアの脆弱性ではなく「アカウント」を狙う方向へ移っていることです。
そのため今後のセキュリティでは次の3つが特に重要になります。
クラウド環境では、**「アカウントそのものが最も重要な防御ポイント」**になりつつあります。
Comments
0 comments