MFA回避を狙う巧妙なソーシャルエンジニアリング攻撃が登場 IT企業が標的か:Cybersecurity Dive
サイバー脅威グループ「Scattered Spider」はマネージドサービスプロバイダー(MSP)およびITベンダーを標的にしたソーシャルエンジニアキャンペーンを展開している。この攻撃は多要素認証の回避などを狙っているようだ。
Reliaquestが2025年6月6日(現地時間、以下同)に発表したレポートによると(注1)、サイバー脅威グループ「Scattered Spider」はマネージドサービスプロバイダー(MSP)およびITベンダーを標的としており、それらの企業の顧客に侵入するための高度なキャンペーンを展開しているという。同グループは英国や欧州、米国の複数の小売ブランドに対するハッキングへの関与も疑われている。
MFA回避を狙う巧妙なソーシャルエンジニアリング攻撃の詳細
この脅威グループは認証情報を入手し、多要素認証(MFA)を回避するためにソーシャルエンジニアリングの手法を使って従業員をだまし、さまざまな組織へのアクセス権を得ている。その手法とは。
Reliaquestのブランドン・ティラード氏(脅威リサーチディレクター)は、次のように述べた。
「Scattered Spiderは、ソーシャルエンジニアリングの手法を使って、上級幹部や高い職位を有する従業員になりすますことで知られている。この脅威グループはパスワードのリセットや特権アクセスの付与、新しいMFAデバイスの登録など、緊急かつもっともらしい依頼をもってヘルプデスクのスタッフに連絡してくる」
分析によると、Scattered Spiderのドメインの81%がテクノロジーベンダーになりすましていた。また、Scattered Spiderの標的の約70%は、テクノロジーおよび金融、小売の業界に所属していた。
Reliaquestは、2022年第1四半期から2025年までの間に、サイバーフォレンジック研究者たちによって共有された侵害の痕跡(IoC)に基づき、Scattered Spiderに関連するとされる600以上のドメインを分析した。
研究者たちは、これまでに確認されている脅威活動のパターンに基づいてドメイン登録を特定した。ドメインやサブドメインには、「Okta」「helpdesk」「vpn」「sso」といった特定のキーワードが含まれていた。
以前にも報じられている通り(注2)、Scattered SpiderはDragonForceと連携し、リモートアポート用のソフトウェアである「SimpleHelp」の脆弱(ぜいじゃく)性を悪用してMSPを標的にした。サイバーセキュリティ企業であるSophosの研究者たちは2025年5月下旬に、この攻撃について公表している。
さらに、Financial Timesのレポートによると(注3)、インドの大手ITサービス企業であるTata Consultancyは、大手小売企業のMarks & Spencerへの攻撃において、ハッカーがTata Consultancyを第三者ベンダーとして利用した可能性があるかどうかを調査しているようだ。
Tataの広報担当者は、現時点ではコメントを公表していない。
(注1)Scattered Spider Targets Tech Companies for Help-Desk Exploitation(RELIAQUEST)
(注2)FBI, CISA warn Play ransomware targeting critical infrastructure with evolving techniques(Cybersecurity Dive)
(注3)Tata Consultancy Services carries out internal probe into M&S hack(FINANCIAL TIMES)
© Industry Dive. All rights reserved.
関連記事
富士通PCの一部モデルで起動不能の不具合 海外研究者が原因を分析
富士通はWindows 10の定例アップデート後に自社製の一部デスクトップPCおよびPCワークステーションで起動不能になる不具合を確認した。対象は2015〜2018年販売のモデルで、該当のWindows Updateの配信を停止している。
病院のセキュリティ対策を阻む残酷な「カネ」の問題 業界構造から真因を探る
医療業界におけるランサムウェア被害が度々世間を騒がせている。調査報告書では基本的な対策ができていないケースが目立つが、この背景にあるものは何か。本連載は業界構造を深堀し、「カネ」「ヒト」などの観点からその真因を探る。
これから本格化? アクセスキー不正使用でのランサム事案がついに国内でも発生
クラウドサービスに対するアクセスキーを不正使用してランサムウェア攻撃を仕掛ける手法がついに日本でも確認されました。攻撃が今後本格化する可能性もあるため、アクセスキーを巡る運用のポイントを一緒に再確認しましょう。
QilinランサムウェアがFortinet製品の脆弱性を悪用 全世界で攻撃拡大中
脅威グループ「Qilin」が、Fortinet製品の複数の脆弱性を悪用したランサムウェア攻撃を展開していることが分かった。この攻撃キャンペーンは今後、世界中に拡大する可能性がある。