[Financial Express]バングラデシュ電子政府コンピュータインシデント対応チーム(ブグド エ-GOV CIRT)は、自動化されたクラウド攻撃キャンペーンに関して、深刻度の高いサイバー警報を発令した。
この攻撃キャンペーンは、侵害されたサービスプリンシパルまたはワークロードIDを悪用して、偵察活動を行い、認証情報を盗み出し、クラウド リソースを破壊する。
木曜日に発表された勧告によると、攻撃者は侵害された2つのサービスプリンシパルを使用してクラウド環境をスキャンした後、破壊的な攻撃を実行した。
これらの活動には、100回を超えるストレージアカウントの削除試行、キー保管庫、関数アプリ、アプリサービスプランの削除、データベースの削除試行、バックアップおよびリカバリ保護の妨害行為などが含まれます。
攻撃者はまた、30回以上ストレージアカウントキーの取得に成功し、機密性の高いクラウドデータへのアクセスを可能にした可能性がある。偵察フェーズ1回で300回以上の読み取り操作が成功したことが記録され、150回以上の破壊的または認証情報関連の操作が試みられた。
ブグド エ-GOV CIRTは、今回の攻撃は、エンドポイントにインストールされた従来型のランサムウェアではなく、正規のクラウドIDとその既存の権限が利用された点で注目に値すると述べた。
この活動は、複数のトークンによって並列処理が可能になっていることから、高度に自動化された、あるいはスクリプト化された実行の兆候を示していた。
勧告によると、調査の結果、影響を受けたサービスプリンシパルに属するクライアントID、クライアントシークレット、テナントIDが、以前に公開されたコードホスティングの問題を通じて平文で漏洩していたことが判明した。この問題は後に編集されたものの、公開された編集履歴によってシークレットが引き続き漏洩していた。
しかし、調査の結果、流出した認証情報が攻撃に使用されたかどうかは確認できなかった。
調査対象となった事件では、身代金要求のメッセージやデータ流出の成功は確認されなかった。しかし、CIRTは、リソースの破壊、復旧メカニズムへの攻撃、認証情報の収集といった行為の組み合わせは、ランサムウェア攻撃や恐喝行為を助長する可能性があると述べた。
同機関は、組織に対し、公開されているクラウド認証情報を直ちに失効させてローテーションすること、ワークロードIDに最小権限アクセスを適用すること、独立したリソースロックと削除保護を有効にすること、バックアップとリカバリの制御を強化すること、そして異常な認証、トークン、クラウドAPIのアクティビティを監視することを強く求めた。
[メール保護]
Bangladesh News/Financial Express 20261002
https://today.thefinancialexpress.com.bd/last-page/cyber-alert-issued-over-automated-cloud-attacks-1790879262/?date=02-10-2026
関連