解説
最近、Microsoft Teamsの外部コラボレーション機能が悪用され、組織内部への侵入を試みる事例が確認されています。この攻撃は、従来のメール型のフィッシングとは異なり、ITサポート担当者などに偽装した人物がTeamsを通じて接触し、ユーザーに自発的にリモート操作セッションを受け取らせる点に特徴があります。一度アクセス権を獲得すると、攻撃者はPowerShellなどを利用して不正なローダーや実行環境をサイレントに設置します。これらの活動は正規の業務プロセスや管理ツールを利用するため、検知が非常に困難です。
ポイント
- 攻撃者はMicrosoft Teamsなどの外部コラボレーション機能でIT部門などに偽装し、ソーシャルエンジニアリングを通じてリモートアクセス権を獲得する。
- 取得した遠隔操作環境内でPowerShellなどを利用してマルウェア(MSI、Node.js等)をサイレントに設置し、永続的なコマンド実行チャネルを確立する。
- その後、ADの問い合わせやWinRMを利用してドメインコントローラーなどの重要資産を標的に広範囲な偵察を行い、大規模な横展開を目指す。
情シスへの影響
【初期侵入・ペイロード設置フェーズ】
-
影響: Teamsを通じてユーザーが外部の支援者に対しリモートアクセス権限を自発的に付与してしまうことで、攻撃者がセッションを獲得する。このセッション内でPowerShellなどを用いて、MSIなどの不正なローダー(Node.jsを含む)がサイレントにインストールされる。
-
確認ポイント: ユーザーが外部の支援者から受けたリモート操作ツールの起動経緯や権限付与の実態をログで追跡する必要がある。PC上での不正なMSIインストーラーや、AppData配下への非標準ファイル(.dat, .iniなど)の出現を確認することが重要。
【横展開・偵察フェーズ】
-
影響: 攻撃者が正規の管理プロトコル(ADSI検索、WinRM等)を利用し、ドメインコントローラーやファイルサーバーなどの高価値資産を標的とした偵察活動を行う。これは、侵入が本格化する前兆であり、内部的な活動として偽装されるため検知が難しい。
-
確認ポイント: 通常の利用パターンから逸脱した、特定のADオブジェクト(特にユーザーの説明属性やコンピューターオブジェクト)に対する大量かつ異常な問い合わせログ、またはWinRMを介した非管理者コンテキストからの接続試行がないかを確認する。
影響範囲
Microsoft Teamsが利用されているすべてのエンドポイント端末。管理対象の範囲は、以下の活動・通信パターンに影響を受ける。
-
ユーザー/認証: ソーシャルエンジニアリングを通じて、正規ではない外部の支援者に対しリモートアクセス権限を自発的に付与した全てのユーザー。
-
エンドポイント(デバイス): MSIインストーラーやNode.jsランタイムなどを使用して不正なローダーが実行された端末。特に
%APPDATA%などのローカルアプリデータフォルダ内が調査対象となる。 -
ディレクトリサービス/ネットワーク: Active Directory (AD) および、WinRM(TCP 5985)を介したドメイン内の広範囲にわたる管理的な問い合わせと通信が行われた環境。
重要度
★★★★★
対象者
- セキュリティ担当者
- Entra管理者
- AD管理者
- Windows管理者
優先度
早めに対応
優先度の理由
本件は、単なる情報漏洩ではなく、正規のツールを利用した「実質的なアクセス取得」と「横展開の手法」が詳細に示されており、悪用されれば組織全体への甚大な被害につながる深刻度の高い脅威であるため。「今すぐ対応」というレベルではありませんが、観測事例の詳細が公開されている今、セキュリティログや検出ルール(特にTeamsの挙動やPowerShell/ADSI検索)の確認を早急に行い、防御体制の強化が必要です。
確認手順
- Microsoft Teamsおよび関連性の高いコラボレーションプラットフォームにおける外部ユーザーとのチャット履歴・コールログについて、「リモート操作」「サポート」といったキーワードを含む不審なやり取りがないか監査ログを抽出する。
- 全エンドポイント端末に対し、MSIのインストール痕跡やAppDataフォルダ内(特にローカルアプリデータ)に存在する非標準拡張子やNode.jsランタイムが使用された実行履歴がないかアンチウイルス/EDRログで検索する。
- PowerShellや他の管理ツールを用いたコマンドラインログを調査し、ADSIやLDAPクエリによる異常なドメインエクスプローラーやユーザー属性(Descriptionなど)の問い合わせがないかを監視・確認する。
- WinRM (5985/5986) を介した通信について、非管理者アカウントまたは通常利用しないセッション元からの大規模な内部ホストへの接続試行ログを追跡し、異常なアクセスパターンがないかチェックする。
推奨対応
- ログ監視の強化: Teamsチャネルでの外部サポート要求やリモートアクセスの開始といった行動そのものを非常に疑わしいイベントとして扱い、監査ログと連携して早期に検知できるようにし、関連するセキュリティ情報を集約(SIEM/XDR)することを推奨します。
- アクセス制御の見直し: ユーザーが外部の支援者に対しリモートセッションを許可するプロセスについて、可能な限り厳格なポリシーや承認フローを導入し、一時的なアクセスのみに限定すること。
また、PowerShellなどのスクリプティング環境におけるログ収集と監視を徹底し、正規ツールが悪用された際のふるまい分析(Behavioral Analysis)を強化する必要があります。
– ネットワーク・IDの制御: ADへの問い合わせやWinRM利用に関しては、Principle of Least Privilegeに基づき最小権限の原則を適用すること。特にドメインコントローラーなど高価値資産へのアクセスは、厳格な条件付きアクセスや多要素認証(MFA)を必須とすべきです。
– 教育訓練: IT部門のアカウントを利用したなりすましメール・チャットが前提となるため、ユーザー全体に対し「外部からのサポート要求」に対する警戒レベルの引き上げと、権限付与手続きに関する再周知徹底を行う必要があります。
出典・公式情報:
Impersonating IT support: how threat actors turn a remote session into enterprise-wide access
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
