ReliaQuest、偽SSOとMFAプッシュ悪用によるソーシャルエンジニアリング攻撃を阻止

偽のソーシャルエンジニアリング攻撃によって、なりすましのシングルサインオン(SSO)ポータル、電話による従業員へのなりすまし、MFAプッシュの悪用が組み合わされ、単一ユーザーIDへの一時的なアクセスが許されてしまう事案が発生しました。

ReliaQuestが2026年8月22日に検知し文書化したこのインシデントでは、顧客データ、業務アプリケーション、社内システムへのアクセスには至りませんでした。

従業員1名が不正なページに認証情報を入力し、プッシュ通知を承認してしまったものの、多層的なID・デバイスセキュリティ管理策により攻撃者のアクセスは制限され、迅速な封じ込めが可能になりました。

ReliaQuestは、ランサムウェア被害やより広範な侵害を受けたとする主張は事実ではないと述べています。今回の攻撃は、ReliaQuestの正規サービスに似せたドメインの登録から始まりました。

続いて脅威アクターは、コンテンツデリバリーネットワーク(CDN)の背後に偽のReliaQuest SSOページを設置しました。この手口はホスティングインフラの特定を困難にし、迅速かつ使い捨て型のフィッシングキャンペーンを後押しするものです。

攻撃者は複数の従業員に電話をかけ、同社のセキュリティチームメンバーを名指しでなりすましました。この電話は、標的を悪意ある認証ページへと誘導し、ログイン手続きを完了させることを目的としたものでした。

最終的に従業員1名がパスワードを入力し、MFAプッシュ通知を承認してしまい、攻撃者はReliaQuestのIDダッシュボード内で短時間有効なセッションを取得しました。

このセッションで得られた権限は閲覧のみでした。攻撃者はこのセッションを使ってダッシュボード経由で他のアプリケーションへのアクセスを試みましたが、いずれも一貫して拒否されました。

ReliaQuestのデバイス信頼管理策により、承認されていない、あるいは社用ではないデバイスから会社のアプリケーションやシステムへアクセスすることが阻止されました。ID認証とアプリケーション認可を分離するこの仕組みこそが、侵入を食い止める上で中核的な役割を果たしました。

有効なユーザー名、パスワード、MFA承認があったとしても、それだけで攻撃者が機密リソースにアクセスできるわけではありませんでした。同社はその後、悪用されたセッションを終了させ、該当従業員のパスワードを失効させるとともに、そのアカウントに紐づくすべての認証要素をリセットしました。

ReliaQuestは、インシデント発生後48時間にわたり、セキュリティ管理策の実効性、デバイス信頼の適用状況、ネットワーク上の活動、不審なイベントについて調査を実施しました。

この調査の結果、他のIDへのアクセスは確認されず、攻撃者が業務アプリケーション、顧客環境、社内インフラに到達した形跡もないことが判明しました。

同社によると、侵害されたユーザーのログイン認証情報以外に、顧客データやReliaQuestのデータへのアクセスは確認されなかったとのことです。

また調査担当者は、攻撃者による永続的な足場の確立、すなわち新規アカウントの作成、認証設定の変更、マルウェアの設置、リモートツールの導入といったアクセス維持の痕跡も一切発見していません。

今回の攻撃は、企業への侵入手口としてますます一般化しているパターンを反映しています。攻撃者は、説得力のあるソーシャルエンジニアリングと、認証情報を窃取し脆弱なMFAワークフローを突く技術的インフラを組み合わせているのです。

使い捨てのなりすましドメインはわずか数時間で登録・放棄されることもあり、CDNの背後にホスティングされたフィッシングページは、攻撃をより正当なものに見せかけると同時に、対応を複雑化させます。

音声通話は、攻撃者が従業員名や組織上の役職、社内用語を把握している場合には特に、心理的な圧力と説得力を加える要因になります。

被害者が身に覚えのないMFAリクエストを一度承認してしまうと、脅威アクターは新しい認証システムの登録、クラウドアプリケーションへのアクセス、アカウント復旧オプションの変更、権限昇格などを試みる可能性があります。

今回のインシデントは、フィッシングが最終的には個々のユーザーに対して成功しうることを前提に組織が備える必要性を改めて浮き彫りにしています。セキュリティ意識向上トレーニングは依然として重要ですが、それを重要システムを守る最後の砦にしてはなりません。

企業は可能な限りフィッシング耐性のある認証方式を義務付け、デバイスの状態確認とコンディショナルアクセスポリシーを徹底し、IDダッシュボードの権限を制限するとともに、通常とは異なるMFA活動や新規認証システムの登録に対してアラートを発する仕組みを整えるべきです。

従業員は、セキュリティ担当者からの予期せぬ電話については独自に真偽を確認し、自ら申請していないMFAプロンプトは拒否すべきです。ReliaQuestの今回の対応は、強固なデバイス信頼、権限の分離、迅速なID封じ込めがあれば、成功したフィッシング攻撃であっても限定的かつ失敗に終わる侵入にとどめられることを示しています。

不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを、貴社のセキュリティチームに。ANY.RUNで調査能力を強化

翻訳元: https://cyberpress.org/reliaquest-thwarts-social-engineering-attack/

本記事は cyberpress.org の記事を翻訳・要約したものです。