メインコンテンツにスキップ
Join Us at our First In-Person User Conference.Register for our Dallas event today

VENOMの暴露:経営幹部(C-suite)を名指しで狙う認証情報窃取キャンペーンが“ライブ”のMicrosoft認証を悪用し、永続的アクセスを確立

経営層(C-suite)を標的に、Microsoftのサインインをリアルタイムで傍受し、OAuthプロトコルを悪用して永続的なアクセスを確立する認証情報窃取キャンペーンを解説します。

重要なインサイト

CEOやCFOを含む経営幹部(C-suite)が、無差別ではなく名指しで狙われる認証情報窃取キャンペーンの標的となっている(20以上の業界にまたがる)。

攻撃者は正規のMicrosoft認証フローを悪用し、資格情報の中継やOAuthトークンの窃取によって、1回のサインインを永続的アクセスへと変換する。

QRコードと多層のフィルタリングによって、メールスキャナ、URL分析ツール、セキュリティログの検知を回避してペイロードを届ける。

調査で発見されたVENOMは、未公開のフィッシング・アズ・ア・サービス(PhaaS)プラットフォームで、これらの攻撃手法をスケールさせる。

この攻撃は、各段階が次段階を守るよう設計された協調的な攻撃チェーンであり、孤立した手口の寄せ集めではない。

20以上の業界にわたるCEO、CFO、上級役員が、名指しで狙われる認証情報窃取キャンペーンの標的となっています。この攻撃は、標準的な復旧対応を行っても持続し得る永続的アクセスを目的に設計されています。

攻撃者はSharePointの通知を装って攻撃を開始し、QRコードと多層のフィルタリングを用いてスキャナやセキュリティツールの検知を回避したうえで、標的を最終段階へ誘導します。その後、キャンペーンは正規のMicrosoft認証フロー内で動作し、資格情報を中継したりOAuthトークンを窃取したりすることで、単一のサインインを永続的なアクセスへと変換します。

これは単一の手口ではなく、各段階が次の段階を守るように設計された協調的な攻撃チェーンです。Abnormal Threat Intelligenceが本キャンペーンを調査する中で、これらの手法を大規模に展開できるよう支援する、これまで文書化されていなかったフィッシング・アズ・ア・サービス(PhaaS)基盤VENOMも確認されました。

Exposing VENOMでは、攻撃の仕組みと、防御のためにセキュリティリーダーが取るべきアクションを解説します。

脅威インテリジェンスレポートをダウンロードして、次を把握してください:

  • 攻撃者が“ライブ”のMicrosoftサインインをどのように永続的アクセスへと変換するのか

  • スキャナ、URL分析ツール、ログをすり抜ける回避手法

  • 調査で発見された、未公開のPhaaSプラットフォームVENOM

  • CISOが直ちに実装すべき戦略的防御策

フォームに入力して、今すぐコピーを入手してください。

ISC2 CPEを獲得 (1クレジット)

このリソースはISC2 CPE対象です。 継続教育クレジットを申請するには、クレジット申請フォームをご提出ください。

Abnormalの動作を確認

行動分析AIが、従来の防御をすり抜ける攻撃をどのように検知するかをご覧ください。