ハッカーがMicrosoft Teamsを悪用しITサポートを装って従業員のパスワードを盗む
ハッカーがMicrosoft Teamsの外部チャット機能を利用し、企業のITサポートを装って従業員を騙し、マルウェアをインストールさせたり、リモートアクセスを許可させたりしてWindowsの認証情報を盗む事例が増加しています。攻撃者は、正当なITサービスデスクを装い、信頼を得た後に悪意のあるソフトウェアをインストールさせる手法を用いています。特に、SynkLoaderというマルウェアが使用され、ユーザーのパスワードを平文で取得する手法が確認されています。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ ハッカーはMicrosoft Teamsを利用して、ITサポートを装い従業員を騙す手法を用いています。
- ✓ 攻撃者は、悪意のあるソフトウェアをインストールさせることで、Windowsの認証情報を盗むことに成功しています。
社会的影響
- ! このような攻撃は、企業のセキュリティに対する信頼を損なう可能性があります。
- ! 従業員がITサポートを装った攻撃者に騙されることで、企業全体の情報セキュリティが脅かされるリスクが高まります。
編集長の意見
解説
Teams外部チャットを起点に“偽ITサポート”が平文パスワード窃取—SynkLoaderを含む多段の初期侵入に警戒すべきです
今日の深掘りポイント
- コラボレーション基盤(Teams)の外部フェデレーションが、メール以外の新たなフィッシング面になっています。既定設定の見直しが最優先です。
- 攻撃は「信頼の獲得→リモート支援/ツール導入→認証情報窃取」の王道シーケンスを踏みます。技術対策と同じ重みで“業務プロセス(本人確認フロー)”の整備が効きます。
- Defender for Office 365のSafe Links/Attachments for Teams、アプリ同意の管理、外部ドメインのホワイトリスト化、エンドポイントのASR/LSA保護を束ねて“多層防御”に落とし込むのが実践解です。
- インシデント観点では、Teams外部DMが初動の「疑わしき通信」としてハント設計し、端末側のPowerShell実行、RAT/リモート支援ツール導入、認証情報取得の一連を連結検知できるかが勝負どころです。
- 本件は緊急性と現場適用性が高いテーマです。設定変更と業務運用の両輪を、今週中に最低限の“既定拒否”へ寄せる判断が合理的です。
はじめに
企業のITサービスデスクを装った攻撃者が、Microsoft Teamsの外部チャット機能を使って従業員に接触し、マルウェア導入やリモートアクセス許可を誘導してWindowsの認証情報を盗む事例が報じられています。報道ではSynkLoaderというマルウェア名が挙がっており、平文パスワード取得の手口が確認されたとされています。メール防御が成熟する一方、日常業務に深く入り込んだコラボレーション基盤を攻撃面に転用する流れは、ここ数年で加速しています。Teamsを“社内だから安全”と見なす心理的な緩みが、巧妙な偽装と相まって組織の盲点になりやすいのが実情です。
参考報道: Hackers Abuse Microsoft Teams External Chat Posing as IT Support to Steal Passwords(GBHackers)
深掘り詳細
事実整理(報道から読み取れること)
- 攻撃者はMicrosoft Teamsの外部チャットを利用し、企業のITサポート担当を装って従業員にメッセージを送ります。信頼を得たうえで、リモート支援の名目やトラブルシュートを口実に、悪意あるソフトウェアの導入やリモートアクセス許可を促します。
- 報道ではSynkLoaderと呼ばれるマルウェアが用いられ、Windows認証情報の平文取得が可能な挙動が確認されたとされています。PythonやPowerShellを併用し、ディスクに痕跡を残しにくい振る舞いが言及されています。
- 外部とのコラボが一般化するなか、Teamsの外部フェデレーション設定が広めに許可されている環境ほど、攻撃者からの初回接触が容易になります。
(出典: GBHackersの報道)
注記: SynkLoaderの技術的詳細や普及度については公開情報が限られている可能性があるため、対策は「名称」よりも「ユーザー実行を起点とするローダー→資格情報窃取」という一般化パターンに沿って設計するのが現実的です。
インサイト(攻撃者の意図と守る側の盲点)
- 攻撃者の狙いは、“認証情報・リモート権限”の早期獲得です。コラボ基盤で信頼を演出し、ユーザー操作(UAC承認やインストール)を引き出せば、初期設置の成功率は跳ね上がります。メールと違い、業務で常時開いているTeamsはリアルタイム性が高く、やり取りの密度も濃いため、心理的バリアが下がりがちです。
- 技術対策だけでは限界があります。多くの企業で“社内ITの連絡=善”という文化ができており、外部連絡の既定拒否や、本人確認の二経路(チケット番号+社内ディレクトリ経由の折り返し)がなければ、なりすましを排除しづらいです。ここは“人と業務フロー”の設計領域であり、CISO/SOCと情シス/ヘルプデスクが同じテーブルで合意して初めて機能します。
- 攻撃のコスト構造的に、Teams経由の「サービス型スピアフィッシング」は再現性が高く、国家系・犯罪系いずれにも“横展開しやすい初期侵入チャネル”になり得ます。とくに外部チャット既定許可のテナントは、攻撃者にとって到達可能性が高い“狙い目”になります。
脅威シナリオと影響
以下はMITRE ATT&CKに沿って想定されるシナリオ(仮説)です。環境差がありますので、自組織の業務実態に合わせて適用可否を評価してください。
-
シナリオA: Teams外部DMでの“偽ITサポート”→RAT/ローダー設置→資格情報窃取→横展開
- 前段準備: T1585(インフラ/アカウント取得、正規風ドメイン作成)
- 初期侵入: T1566.003(Spearphishing via Service: Teams等のサービス経由)
- 実行: T1204(ユーザー実行)、T1059.001(PowerShell)
- 永続化: T1053(スケジュールタスク)、T1547(Runキー/スタートアップ)
- 防御回避: T1036(偽装)、T1562(Defender無効化等)
- 資格情報: T1003.001(LSASSメモリ)、T1555(パスワードストアからの取得)、T1056(入力キャプチャ)
- 横展開: T1021(リモートサービス: SMB/WinRM/RDP)、T1078(正規アカウントの悪用)
- C2/流出: T1071(Webプロトコル)、T1567(Webサービス経由流出)
- 影響: ドメイン内の権限昇格、SaaS/メール/ソースコード等の機微情報流出、二次被害(インボイス詐欺・サプライチェーン攻撃)につながる恐れが高いです。
-
シナリオB: Teamsでのサポート名目の“アプリ同意”誘導→OAuth権限悪用(仮説)
- 初期侵入: T1566.003
- 認可濫用: T1528(アプリアクセストークンの窃取/悪用)
- 横展開/収集: Graph APIを通じたメール/ファイル取得、チャット履歴の探索(権限次第)
- 影響: エンドポイント制御を迂回してクラウド資産から直接情報収集されるリスクがあります。
総じて、エンドポイントにおける検知回避と、SaaS側の認可濫用が併走する複合リスクだと捉えるのが妥当です。横展開の初速が速い攻撃ほど、初動の誤タップ/誤同意が致命傷になりやすい点に留意が必要です。
セキュリティ担当者のアクション
“設定の既定拒否”と“本人確認フロー”を起点に、短期と中期で優先順位を分けて実装するのが現実的です。
-
24〜72時間(即応)
- Teams外部アクセスの見直し
- 既定は「外部組織とのチャット/連絡は不許可」を原則に、業務上必要なドメインのみ許可リスト方式にします。個人Microsoftアカウントとのやり取りは原則禁止にします。
- 組織名・ドメイン表示の強化とユーザー向け表示ラベルの教育(外部ラベルの色分け/警告)を徹底します。
- 本人確認フローの“ルール化”
- 「ITやベンダがTeamsで予告なく連絡→NG」「必ずチケット番号+社内ディレクトリ掲載の内線/メールで折り返し確認」という二経路認証をヘルプデスク運用に組み込みます。
- リモート支援は承認済みツール(社内配布版)のみ、当日限りのワンタイム許可に限定します。
- M365/Teamsの保護機能
- Defender for Office 365のSafe Links/AttachmentsをTeamsに適用し、チャットのURL/添付ファイルを動的保護します。
- アプリ同意(OAuth)は「検証済み発行元のみ」「管理者承認ワークフロー必須」にします。
- エンドポイント最小化
- ASRルール(Officeからの子プロセス生成ブロック、LSASS資格情報窃取のブロック等)を有効化します。
- LSA保護/Credential Guardの有効化、WDigest再有効化のブロック(既定で無効化を維持)を確認します。
- 初動ハンティング(どれか一つでも検知できれば勝ち筋が見えます)
- Teams外部DM開始の直後に発生した端末上のPowerShell実行(Invoke-WebRequest/DownloadString等)、mshta/rundll32のネットワーク呼び出し、RAT/リモート支援ツール(ScreenConnect/AnyDesk/Ateraなど)の新規インストールイベントを相関します。
- Defender/EDRのアラートで「セキュリティ製品停止/除外設定変更」「資格情報アクセス」「新規ローカル管理者作成」の3系統を重点監視します。
- Teams外部アクセスの見直し
-
1〜4週間(短中期)
- 外部コラボ全体のゼロトラスト化
- Entra ID(旧Azure AD)の外部コラボ/クロステナント設定で、B2B/Direct Connectの受け入れを制限し、信頼済み組織のみに絞ります。
- DLP/感度ラベルをTeamsチャット・ファイルにも適用し、外部との情報共有時に自動保護をかけます。
- 運用・教育
- 「ITはパスワードを尋ねない」「未知のアプリ同意はしない」「リモート支援はポータル起点」の三原則を、30秒で思い出せるeラーニングとポスターで常時可視化します。
- フィッシング模擬演習は“メールだけでなくTeams DM”を含めたシナリオで実施します。
- レスポンス設計
- 「偽ITサポート疑い」の通報専用チャンネル(Slack/Teams/ホットライン)を設置し、誤通報のコストを限りなく下げます。
- フォレンジック観点で、M365監査ログ(Teamsメッセージ関連イベント/アプリ同意/ディレクトリ変更)とEDRテレメトリの保持期間・検索性を確保します。
- 外部コラボ全体のゼロトラスト化
-
指標づくり(効果検証のために)
- 外部DMのブロック率と許可リクエスト承認までのリードタイム
- リモート支援の“チケット起点率”と“二経路確認率”
- ASR/LSA保護の有効化準拠率、未準拠端末の是正サイクル
- Teams経由の疑わしいURLクリックからEDRアラートまでの平均時間(MTTD)と封じ込めまでの平均時間(MTTR)
最後に、本件のような“サービス経由のスピアフィッシング”は、メール前提のゲートウェイ思考だけでは捉えきれません。コラボ基盤・ID・端末の三位一体で「既定拒否→最小権限→多層検知→迅速封じ込め」を回し切る設計に寄せることが、今年度のセキュリティ強化投資の費用対効果を最大化します。業務の利便性と安全性の接点は、実は“ルールの明文化”と“例外の見える化”にあります。ここを整えきった組織が、次の攻撃面の移ろいにも強くなります。
参考情報:
背景情報
- i Microsoft Teamsは、企業内でのコミュニケーションを円滑にするためのツールですが、外部からのアクセスを許可することで、攻撃者が内部の従業員に接触する手段を提供しています。攻撃者は、正当なITサポートを装い、信頼を得ることで、従業員を騙すことが可能になります。
- i SynkLoaderは、マルウェアの一種で、ユーザーのパスワードを盗むために設計されています。このマルウェアは、PythonやPowerShellなどの複数のプログラミング言語を使用し、ディスク上に痕跡を残さずに動作します。