ロシア、ルーターの脆弱性を悪用しMicrosoft Office認証トークンを窃取
Russia Hacked Routers to Steal Microsoft Office Tokens
ロシア軍情報機関に関連するハッカー集団「Forest Blizzard」(APT28、Fancy Bearとしても知られる)が、古いインターネットルーターの既知の脆弱性を悪用し、Microsoft Officeユーザーから認証トークンを大規模に収集していることが判明しました。この攻撃キャンペーンでは、マルウェアを一切展開することなく、18,000以上のネットワーク上のユーザーから認証トークンを静かに窃取することに成功しました。同集団は、主に政府機関や第三者メールプロバイダーを標的としており、ルーターのDNS設定を変更して攻撃者の管理するDNSサーバーに誘導することで、ユーザーのOAuth認証トークンを傍受していました。これにより、フィッシングや多要素認証を回避して、被害者のアカウントに直接アクセスすることが可能になります。Microsoftは、Forest BlizzardがDNSハイジャックを大規模に利用して、TLS接続におけるポスト・コンプロマイズ攻撃を支援する事例を初めて確認しました。この手口は、洗練されたマルウェアを使用せず、ルーターの脆弱性を突く比較的単純な方法ですが、効果的に情報を窃取しています。
- ロシア軍情報機関関連ハッカー集団Forest Blizzardが、ルーターの脆弱性を悪用しDNSハイジャックによってMicrosoft OfficeのOAuth認証トークンを大規模に窃取したことをMicrosoftが確認・公表
本件は、国家支援型ハッカー集団がマルウェアを使わず、ルーターの既知脆弱性とDNSハイジャックの組み合わせによって、多要素認証を回避しOAuth認証トークンを大規模に窃取した点が重要です。Microsoftが公式に確認した初の事例であり、認証トークン保護の脆弱性が顕在化したことで、セキュリティベンダーにとっては認証基盤の強化(例:FIDO2/パスキー対応、トークンバインディング、ネットワークレベルの異常検知)やDNSセキュリティ関連の需要拡大につながる可能性があります。特に「マルウェアなし」で18,000以上のユーザーが影響を受けた点は、既存のエンドポイントセキュリティだけでは防げない新たな攻撃ベクトルを示しており、ネットワークセキュリティ投資の重要性が再認識される事象です。