データダイオードを介したログ、アラート、およびテレメトリの送信

詳細はこちら
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

マイクロソフトのDART、2つの異なる脅威アクターが関与したSharePointへの不正アクセスを調査中

ステルス性を重視して構築された多段階の侵入攻撃、そしてすべてのSharePoint組織がそこから学ぶべき教訓。
著者: オアナ・プレドイウ
この記事を共有する

概要:DART(マイクロソフトの検知・対応チーム)は、インターネットに公開されているオンプレミスのSharePointサーバーを標的としたランサムウェア侵入事件について調査を行い、その報告書を公表しました。調査の過程で、同じ環境内で同時に活動していた別の脅威アクターが発見され、攻撃キャンペーンの重複が示唆されました。

何が起きたのか

中国を拠点とする「Storm-2603」と特定された脅威アクターは、(少なくとも)2025年半ば以降、SharePointサーバーを標的に攻撃を続けています。この攻撃では、2つの既知の脆弱性が悪用されました:

  • CVE-2025-49706:Microsoft Office SharePoint の認証処理の不備により、攻撃者がネットワーク経由でなりすましを行うことが可能となる
  • CVE-2025-49704:Microsoft Office SharePointにおけるコードインジェクションの脆弱性。これにより、攻撃者がネットワーク経由でコードを実行できる

侵入後、Storm-2603は、機密性の高い設定ファイルの取得要求など、偵察活動を通じてさらなる侵入経路を探りました。このケースでは、win.iniおよびweb.configが対象となりました。

この攻撃は3つの段階に分けて実行された:

1. このグループは、SYSTEMレベルの権限を持つ「ヴェロキラプトル」を使用して環境のマッピングを行い、悪意のある活動を信頼できる管理者としての行動に意図的に紛れ込ませた。

2. その後、Cloudflareのトンネリング、Zoho Assist、およびVisual Studio Codeを通じて設定されたSSH接続など、複数のチャネルを介してリモートアクセスが確立されました。

3. その後、権限の昇格が行われ、アクセスを維持するために新しいローカル管理者アカウントおよびドメイン管理者アカウントが作成された。

DARTが調査を進める中で、並行して活動していた、これとは無関係の2つ目の脅威アクターが明らかになった。このアクターは、Storm-2603とは関連のない2つの手法を用いていた。

  • DLLのサイドローディング。正規のWindowsシステムファイル内に悪意のあるコードを埋め込み、信頼されたプロセスの偽装の下で実行させる手法。
  • カスタムバックドア:標準的なセキュリティツールでは検出されにくい、隠れたアクセス経路を維持するために特別に設計されたツール

どちらの手法も、2人目の犯人の存在を隠蔽し、痕跡を消すよう設計されています。本稿執筆時点では、2人目の犯人は特定されていません。

攻撃者が1人でも侵入してくるのは、それだけでも十分深刻な事態だ。

一方、同じ侵害された環境内で2つのグループが独立して活動しているというのは、まったく別の問題であり、脆弱性が公開された瞬間、複数の脅威アクターがその悪用を競い合うことになることを示唆しています。Storm-2603がこれら2つのCVEを最初に悪用したグループだったかもしれませんが、彼らが最後ではありませんでした。そして、今後も彼らだけが悪用を行うグループであるとは、ほぼ間違いなく言えないでしょう。

この報告書では、2つのアクターが関連していたか、あるいは連携していたかは確認されていない。しかし、意図的か否かにかかわらず、彼らは同じ環境内に重層的に展開された2つの悪意ある活動を通じて、互いの存在を隠蔽していた。

影響を受けるのは誰か

マイクロソフトの報告書によると、この侵入により少なくとも2つの組織が影響を受けた。横方向の移動を示すフォレンジック証拠に基づき、DARTは2つ目の被害組織を特定し、接触を行った。その結果、この組織も最初の被害組織と同じランサムウェア攻撃によって侵害されていたことが確認された。

現時点で、これ以外に侵害されたと確認された組織は他にありません。

ただし、オンプレミスのSharePointサーバーを運用している組織のうち、CVE-2025-49706およびCVE-2025-49704に対するマイクロソフトのセキュリティ更新プログラムを適用していない組織は、依然として同じ攻撃経路によるリスクにさらされたままとなります。

マイクロソフトのおすすめ

DARTはその報告書の中で、Storm-2603が悪用した攻撃対象領域全体に対処するため、一連の是正措置とセキュリティポリシーを推奨しました。オンプレミスのSharePointサーバーを運用している組織は、以下を基本方針として扱うべきです。

  1. インターネットに接続されているシステムには速やかにパッチを適用し、重要インフラを優先すること
  2. 脆弱性を特定、評価、および是正するための継続的なプロセスを確立する。更新プログラムが適用されていることを確認する。
  3. 特権レベルの高いIDを主要な攻撃対象と見なし、強力なID管理を実施するとともに、特権アカウントによるサインインを監視する
  4. 条件付きアクセスとID保護を導入し、異常な認証活動を早期に検知する
  5. 環境全体にエンドポイント保護ソリューションを展開する
  6. 調査、相関分析、およびタイムラインの再構築を支援するため、テレメトリデータを一元的に保管する(例:SIEM内)
  7. 継続的な監視と長期的なログ保存を実施し、悪意のある活動を検知するとともに、徹底的な調査を可能にする
  8. 使用中のすべてのリモート管理ソフトウェア、トンネリングユーティリティ、および開発者向けツールを監査し、承認する。異常な使用状況がないか監視する。
  9. あらかじめ定義されたインシデント対応プレイブックを作成し、定期的にテストを行い、各チームが迅速に対応できるよう準備を整えておく
  10. 侵害された認証情報、デバイス、およびアクセス経路を迅速に隔離し、横方向の移動を制限できるようにする

なぜその攻撃は検知が難しかったのか

攻撃者たちは、セキュリティチームが信頼するツールや、通常の管理業務に溶け込むプロセス、そしていかにしてより長く隠れた状態を維持できるかを熟知しており、計画的に侵入を行っていた。

正当なツールの悪用

攻撃者たちは、本来であればセキュリティアラートをトリガーしないようなソフトウェアを意図的に使用しました。「Velociraptor」は正当なフォレンジックツールであり、「Cloudflare」、「Zoho Assist」、「Visual Studio Code」はいずれも広く利用されているアプリケーションです。既知のマルウェアをスキャンするウイルス対策エンジンにとって、これらを検知対象としてフラグを立てる明確な理由はありません。

Endpoint の能動的な無効化

同報告書によると、攻撃者は脆弱性のあるドライバー(NSecKrnl.sys)を読み込み、メモリを改ざんしてエンドポイント保護機能を無効化したという。これは、セキュリティツールがその後の活動を検知する前に、積極的に無力化されていたことを意味する。

特定のカモフラージュ

マイクロソフトが公式報告書で明らかにした活動内容によると、2人目の攻撃者は正当なプロセス内に悪意のあるコードを隠していた。このトロイの木馬の手法により、コードが偽装され、通常のシステム活動と見分けることがより困難になっていた。

SharePoint リポジトリへの保護機能の組み込み

Storm-2603攻撃は、パッチ適用、ID管理、エンドポイント検知が依然として不可欠である一方で、それだけでは不十分であることを示している。

組織は、SharePointリポジトリ内に保存されているコンテンツに対して、ファイルレベルのセキュリティ対策をさらに追加すべきです。ファイルセキュリティツールは、パッチやエンドポイント防御の代わりにはなりませんが、それでも不可欠なものです。たとえ攻撃によって境界が突破されたとしても、その影響範囲はデータ自体には及ばないからです。

MetaDefender™Storage Securityで、SharePoint データをさらなる攻撃から保護しましょう

組織がコントロールできるのは、そのような事態が発生した際に、自社のデータがどの程度適切に保護されるかという点です。

MetaDefender™Storage Security、SharePoint環境にファイルセキュリティをもたらすという役割を果たしています。

ストレージ境界でのリアルタイムスキャン

MetaDefender Storage Security 、SharePoint On-Premises 向けのリアルタイム処理Storage Security 。環境に流入するすべてのファイルは、正当なユーザーによってアップロードされたものであれ、侵害されたアカウントを通じて持ち込まれたものであれ、アクセスや共有が行われる前に検査されます。

静的および動的な脅威検知

Metascan™Multiscanning(30種類以上のマルウェア対策エンジン)と Adaptive Sandbox 技術(エミュレーションベースの動的解析)を組み合わせることで、組織は単一のエンジンによる検出では見逃されてしまうような回避戦術を明らかにすることができます。

SharePoint を利用している組織にとって、これは、ゼロデイ攻撃を含むファイル由来の脅威が、事後ではなく、侵入の時点で特定されることを意味します。

Deep CDR™ テクノロジーによるファイルのサニタイズ

すべてのファイルが検出エンジンによって安全であると確認できるわけではないため、MetaDefender Storage Security さらなるセキュリティ層Storage Security 。同製品のDeep CDR™ テクノロジーは、ファイルを分解し、ファイルの有用性やそれが支えるワークフローを損なうことなく、悪意のある可能性のあるコンテンツを削除します。

データ損失防止(DLP)

Proactive DLP™ ソフトウェアは、機密情報を検知、マスキング、および匿名化することで、攻撃による情報漏洩を防止します。たとえ攻撃者が時間をかけてデータを持ち出すことに成功したとしても、ストレージ層で機能する DLP により、情報漏洩による影響を最小限に抑えることができます。この層の機能は、侵入自体が検知されたかどうかに依存しません。

監査証跡とオンデマンドスキャン

MetaDefender Storage Security は、すべてのスキャン操作をStorage Security 、ファイルにタグを付与することで、ストレージ環境に何がいつ取り込まれたかの記録を保持します。

インシデント発生後の調査において、セキュリティチームはSharePoint環境全体に対して即座にオンデマンドスキャンを実行し、保存されている悪意のあるファイルを特定することができます。これにより、是正措置と、インシデント対応に必要なタイムラインの再構築の両方が可能になります。

攻撃側の優位性

1回の攻撃だけでは、侵害の全容は把握できません。したがって、パッチを適用してその件を片付けたとしても、Storm-2603のエクスプロイトがこれで終わりとは限らないでしょう。

同じ環境内で、2人の攻撃者が異なる2つの手法を用いて侵入してきたということは、単層の防御では到底不十分だったことを意味します。また、現時点で、すでに侵入され、内部に潜伏して隠れたままになっている攻撃者がいる他のシステムがいくつあるかを、実質的に推定する手段はないことも意味します。パッチを適用すれば、悪用された脆弱性は修正されますが、SharePointライブラリ内にすでに潜んでいる可能性のある脅威に対しては、何の対策にもなりません。

自分たちの手にできることは、内部のデータへのアクセスや移動、悪用を可能な限り困難にすることです。

MetaDefender Storage Security を活用してファイルレベルから始めStorage Security そこからStorage Security 展開していきましょう。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。