2026-09-29

マイクロソフト、Azureの自動破壊を侵害されたマシンアイデンティティに起因すると特定

マイクロソフトのセキュリティ研究チームは、Azureへの侵入をStorm-3168に関連付けました。攻撃者は、2つの侵害されたサービスプリンシパルを使用して、被害者のクラウド環境をマッピングし、リソースを削除し、ストレージアカウントのアクセスキーを取得しました。1つのアイデンティティは発見に特化し、もう1つは偵察、破壊的操作、認証情報の収集を行いました。マイクロソフトは、この破壊行為がランサムウェアや恐喝活動と一致していると述べています。主な破壊のシーケンスは約7分間続き、100回以上のストレージアカウント削除の試みが含まれていました。多くのストレージアカウントが削除され、Key VaultやFunction Appも削除されました。マイクロソフトは、長期的な秘密の依存を減らし、サービスプリンシパルの権限を制限することを推奨しています。

メトリクス

このニュースのスケール度合い

5.0 /10

インパクト

7.0 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.0 /10

このニュースで行動が起きる/起こすべき度合い

8.0 /10

主なポイント

  • ✓ マイクロソフトは、Azureの侵入がStorm-3168に起因すると特定しました。
  • ✓ 攻撃者は、2つの侵害されたサービスプリンシパルを使用して、リソースを削除しました。

社会的影響

  • ! この事件は、クラウドプラットフォームにおけるマシンアイデンティティの過剰権限が、正当な操作に見える自動破壊的操作を可能にすることを示しています。
  • ! 企業は、クラウドリソースのセキュリティを強化する必要があります。

編集長の意見

今回のマイクロソフトの調査結果は、クラウドセキュリティにおける新たな脅威の側面を浮き彫りにしています。特に、サービスプリンシパルの過剰権限が、攻撃者にとって非常に有利な状況を生み出すことが明らかになりました。攻撃者は、正当なアプリケーションの資格情報を使用して、クラウド環境にアクセスし、破壊的な操作を実行することができました。このような状況は、企業がクラウドリソースを管理する際に、より厳格なアクセス制御と監視を求める必要があることを示しています。さらに、マルチファクター認証や生体認証は、従業員のアカウントを保護するためには有効ですが、サービスプリンシパルの資格情報が侵害された場合には無力です。したがって、企業は長期的な秘密の依存を減らし、サービスプリンシパルの権限を最小限に抑えることが重要です。また、バックアップリソースの保護や、ワークロードアイデンティティの監視も推奨されます。今後、クラウドセキュリティの強化に向けた取り組みがますます重要になるでしょう。

背景情報

  • i サービスプリンシパルは、アプリケーションや自動化されたサービスがクラウドリソースにアクセスするためのワークロードアイデンティティです。これらは従業員アカウントではなく、AIエージェントのために作成されたアイデンティティでもありません。
  • i マイクロソフトは、侵害されたアイデンティティに割り当てられた役割を利用して、ストレージアカウントの削除や認証情報の収集を行いました。これにより、攻撃者は自動的に破壊的な操作を実行できるようになりました。