Microsoftが認証したものはすべて汚染されているという警告
(graz.social)- Karl Voit氏は、Microsoft Azureクラウドが事実上ハッキングされており、隔離措置の不足により後続のインシデントが公表され始めていると見ている
- 公開事例として、米国国務省の10アカウントからメール60,000通が盗まれたというReuters報道をリンクしている
- 中核的な懸念は、Microsoftが侵入者を排除できていない、または排除していないため、Microsoftの認証基盤に依存するシステム全体を信頼しにくいという点
- 汚染範囲にはWindows認証が含まれ、ハッキングされたAzure証明書とGitHubの間に内部の信頼関係があるなら、GitHubも影響を受けると見ている
- GitHubへの依存が大きいNixOSの利用環境にまで不安材料が広がり、クラウドではユーザーが自分のデータを制御しにくいという問題へと発展する
Azureハッキングと隔離失敗への懸念
- Karl Voit氏は、Microsoft Azureクラウド全体が事実上ハッキングされたと表現している
- 関連する出典一覧は、自身の記事 You Can't Control Your Data in the Cloud にまとめていると明らかにしている
- 問題の核心はハッキングそのものよりも、その後の隔離措置が十分ではなく、後続のインシデントが公表され始めたという判断にある
米国国務省メール窃取の事例
- 後続インシデントの事例として、米国国務省の10アカウントからメール60,000通が盗まれたというReuters報道を示している
- リンクされたReuters報道は、中国のハッカーがMicrosoftへのハッキングを通じて米国国務省のメール60,000通を盗んだという内容
- この事例は、Microsoftへのハッキング後に実被害が続いていることの根拠として結び付けられている
Microsoftの認証体系への不信
- Voit氏は、Microsoftが侵入者を排除できていない、または排除していないと見ている
- その結果、Microsoftが認証したものはすべてtainted、つまり汚染された状態だと判断している
- 汚染範囲にはWindows認証も含まれると明記している
GitHubとNixOSへ広がる懸念
- 後続の記事では、ハッキングされたAzure証明書とGitHubの間にMicrosoft内部の信頼関係があるなら、GitHubもハッキングされた、または汚染されたものと見なすべきだと述べている
- 一部のホストをNixOSへ移行した後も、MicrosoftとGitHubの問題のため不安が残っていると明らかにしている
- 自身のNixOS体験記事 I Started With Nix, NixOS, Home Manager and Flakes で言及した深いGitHub依存が、このOSの大きな欠点として表面化したと見ている
クラウドデータ制御の問題
- リンクされた記事 You Can't Control Your Data in the Cloud は、AzureとMicrosoft認証の問題をクラウドデータ制御の問題へと広げている
- Mastodon投稿の警告は、Microsoft認証と内部の信頼関係に依存するシステム全般を信頼しにくいという点に焦点を当てている
1件のコメント
Hacker News のコメント
Microsoft のインシデントに関するブログ記事の緩和策と強化策のセクションを見ると、6月26日に OWA が
GetAccessTokensForResourceで発行されたトークンの更新を受け取らないようにし、6月27日には盗まれた MSA キーで署名されたトークンの使用を OWA でブロックし、6月29日にはキーのローテーションと当時有効だった MSA 署名キーの廃止を完了した、とあります。7月3日には、すでに発行済みのトークンの悪用を防ぐため、影響を受けたすべての一般消費者顧客について当該キーの使用をブロックした、とされています。
セキュリティ専門家ではないのですが、この戦略の穴は何なのか気になります。
改ざん不能な永続的な監査ログがあれば、流出したキーによって直接・間接的に署名された認証で実行されたすべての操作を追跡できますが、最高権限を持つ人でも操作できない監査ログを作るのは簡単でも安価でもありません。
最悪の場合、監査ログには認証された ID だけがあり、認証方式がなく、侵害された可能性のあるアクセスを簡単に特定できないかもしれません。
結局、この戦略の穴は、流出したキーでアクセス可能だった間に追加された永続化バックドアを考慮していない点にあります。さらなる悪用は防ぎますが、キーが盗まれた手口から見て攻撃者が非常に高度だったなら、二次的なアクセス経路をどれだけ作っていたのか把握するのはほぼ不可能です。
この問題は Azure と Microsoft に限られるように見え、AWS と GCP は問題ないと思います。
Microsoft は、これまで見た中でも最悪級のセキュリティ脆弱性と慣行を抱えています。Fortune 500 の大企業の幹部たちがどうやってワークロードを Azure に移しているのか、まったく理解できません。
一部の領域で Azure の唯一のセールスポイントは、Amazon が競合相手だということだけです。Amazon が AWS を単に独立したものとして扱ってくれればいいのにと思います。
Microsoft がセキュリティを引き上げることを望みますが、ここまで来るとほとんど見込みがなさそうです。
いったん企業が Azure ダッシュボードの中に入ると、そこで提供されている見栄えのよいサービスも試してみる、という仕組みです。
全部、煙と鏡のようなものですが、効果はあります。
そのため、組織がすでに AWS をベンダーとして登録していない場合、通常は既存ベンダーを推すほうが簡単です。
私も Windows 2000 Pro の Web サーバーを運用していましたが、セキュリティ不足のため Linux に替えました。
Microsoft は人気があるかもしれませんが、セキュリティには大きな穴があり、昔からずっとそうでした。
サービスはクラウドであれ顧客管理型であれ、頻繁に侵害されます。Microsoft には成熟した、プロフェッショナルで効果的なセキュリティチームがあります。
実装上の欠陥と、私の個人的な推測では1人以上の腐敗した内部者のせいで侵害されたのです。
ほとんどの組織は、いったい何が起きたのかも分からなかったでしょうし、公開された内容を特定することもできなかった可能性が高いです。
後から見れば、何でも簡単に見えるものです。
かなり誇張された表現です。確かに深刻な侵害であり、まだ範囲を完全には理解できていない可能性はありますが、「バックドアと自作の鍵をあちこちに仕込めた」という点で重要なのは 仕込めた ということで、つまり「私の知る限り理論上は可能だ」という意味であって、実際にそうしたという意味ではありません。
「Microsoft のすべてがハッキングされ、侵入者を排除できない、または排除しない。Microsoft が認証したものはすべて汚染されており、Windows の認証までそうだ」という結論も過激です。
Microsoft の対応は、鍵を置き換え、より安全な保管場所へ移したとはっきり述べているように見えます。攻撃者を排除したとは言っていませんが、攻撃が継続中だとも言っていません。すべての認証が永遠に壊れたという意味でもありません。
導かれた結論は 極端 だと感じます。
https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...
それでも著名な標的に 永続的なバックドア を残さなかったと信じるのか、という話です。
ここで導かれた結論はまったく妥当です。一般のパブリッククラウド顧客に対してなら、その主張はもしかすると成り立つかもしれません。無差別なバックドアは発見リスクを高めるだけだからです。
しかし大企業や政府機関のユーザーは侵害を前提にすべきであり、そうでなければ信じがたいほど無邪気な態度です。
参考:
https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
Microsoft も、Storm-0558 は高度な技術的作戦能力と運用上のセキュリティを備えており、標的環境、ログポリシー、認証要件、ポリシーと手順をよく理解している、と書いています。
ゼロデイ脆弱性 を見つけたときに、「たぶん他の人は持っていないだろう」といってパッチ適用を無視したりはしません。
この事件は報道が少なすぎ、潜在的な影響は非常に大きい可能性があります。Microsoft への不満はここです。鍵は 2021 年に流出し、2023 年になってもなお認証トークンに署名していたのに、Azure サービスの中にはユーザーが 2 年もの認証情報 を入れられるものが一つもないのです。
典型的な「私の言うとおりにしなさい、私のすることはまねするな」の例です。
app registration secretsを作成できます。少し前までは、事実上 無期限のシークレット も作成できました。これは過度に誇張され、警告主義的に見える。出典が記事で主張している侵害範囲、つまり「Microsoft全体」を裏付けているとは思わない
むしろ一時的な鍵の流出があり、その後廃止された事例に近いように見える
以下もある:
https://infosec.exchange/@briankrebs/110820474957163710
事実なら、かなり致命的だ
[1]: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
[2]: https://www.wiz.io/blog/storm-0558-compromised-microsoft-key...
https://karl-voit.at/cloud/
長い一覧の中には、2023年8月にもAzureで「テナント間アプリケーションと機密データへの不正アクセス、認証シークレットを含む」という問題があったと書かれており、Microsoftは数か月にわたって修正できず、2023-08-03時点でもAzureの公開脆弱性だったとされている
2023年7月の事件では、基本ログだけでは顧客が侵入者を検知することもできず、そのログファイルにアクセスするには追加料金を支払う必要があったという
Microsoftはどのサービスが影響を受け、どれが受けていないのかを知らせず、すべてのMicrosoftクラウドサービスが潜在的に侵害されたと見るべきだ、という形でまとめられている
また、Mike Kuketzのようなセキュリティ専門家は、クラウド認証を使うすべてのMicrosoftシステム、Windowsホストまでも侵害されたものと見なすべきだと考えている、とされている
同じリンク内のMicrosoftの記事もこう述べている:
https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
「侵害後の活動: 当社のテレメトリと調査によれば、侵害後の活動は標的ユーザーのメールへのアクセスと流出に限定されていた」
だから「Microsoft全体」ではない。よくある誇張タイトルで、今回はMastodonの投稿で注目を集めただけだ
このプラットフォームもTwitterと大して変わらない
数年もすれば、オンプレミスハードウェアと単純なサーバーホスティングが再び流行する気がする
すべてがローカルで私的だった頃は、セキュリティが弱い場合も多かったとはいえ、攻撃者がアクセスできるのは特定の機器やネットワークだけだった
今では中央集権化された一つの組織を攻撃したときの見返りが大きすぎて、攻撃者がはるかに大きなリソースを投入するだけの価値が出ている
1〜2か月ごとに間抜けな新しい環境バージョンへ移行しなければならず、アプリがメールを送れないのでDNS項目をいじる必要があり、必要もないクラウドプロバイダーのひどいIAMを設定しなければならず、データベースアクセスのためにアプリを登録しなければならなかった
今では年間メンテナンス15分、インストールと設定5分で済むアプリがある
一部のクラウドプロバイダーには驚くような機能があるが、どれも次第に肥大化しているように感じるし、自分のユースケースにはクラスター全体など必要ない
欧州のクラウドサービスをもっと作ろうとする複数のプロジェクトについても聞いた
流行するとしたら、オンプレミスハードウェアの上にコンテナまたはKata Containersのオーケストレーターを載せる形になる可能性が高い
また、オンプレミスにデプロイされたソフトウェアであっても、大規模組織には依然としてシングルサインオンが必要であり、この種の攻撃には引き続きさらされ得る
これは本当に深刻だ。この記事のおかげで今ようやくちゃんと読んでいるところだが、どうしてここまでレーダーの下を通り過ぎたのか分からない
自分が働いている会社も最近、社内アプリとサービスの認証をすべてAzure経由に統合した。今になって見ると失敗だったような気もするが、自分が過敏すぎるだけなのかもしれない
この事件が出る少し前にも、誰でも特定のBing検索結果を書き換えられ、おそらく他のサービスでも可能だった「事故」があった
その結果、ブラウザーがBingと共有するすべてのデータにアクセスでき、そこにはその特定の検索でBingを使うユーザーのすべてのMSアカウントアクセスキーも含まれていた
影響は不明だ。Microsoftが公開しなかったからだ。理由は各自で推測するしかない
文章は素晴らしく、恐ろしく、真実で検証可能な情報だけを含んでいるように見えるが、何を期待すべきかはよく分からない
「普通の」人々はこれを読まないし、理解もしないし、影響も見積もれない。あまりにも複雑になりすぎた。社会的に、言及されているサービスを単に使うのをやめることもできない
むしろ次のことを教えるほうが合理的ではないかと思う。プライバシーは存在せず、保証できず、誰にも保証するインセンティブはない。セキュリティは存在せず、あらゆるセキュリティは侵害済みか、侵害されるよう設計されているか、今後侵害される。すべてのデジタル情報はすでに公開されているか、いつか公開される
「Microsoftが顧客に、自分の家の鍵で全員のオフィスの金庫を開けられるようにし、それを2年間隠し、今も修正する計画がない」という意味を理解するのに、IT業界で10年の経験は必要ない
McNeallyは単に間違っていた。ただし絶望するほうが直すより簡単なので、多くの人が絶望を選び、クラウドとSaaSの人気はその結果だ
これは定められた運命ではなく、実際には信頼していない相手を信頼しなければいいだけだ
たとえ恐ろしい規制の鉄槌を使う必要があるとしても
人はなお、保証されたプライバシーを持てる。たとえばデバイスを持たずに森へ入る場合がある
他人のプライバシーを保証するインセンティブは、失敗時の処罰という法的仕組みになり得る
絶対的なセキュリティはないが、特定の脅威モデルに対するセキュリティはある
ネットワークに接続されていないデバイスに保存したデータが、なぜ必ず公開されるのかも納得しがたい
「普通の」人という表現はさておき、言及されてもいないサービスなしでは暮らせない、あるいはよりプライバシーに配慮したものへ変えられない理由は見当たらない
より合理的な教育とは、プライバシーが機能する社会と経済に不可欠だということだ。違うことを言う人は、あなたと自分との間の情報の非対称性を利用して短期的に金を稼げると考えているのだ
Scottは尊敬しているが、その発言は良い瞬間ではなかった。同じ文を「財産は存在せず、保証できず、誰にも保証するインセンティブはない」に置き換えても、完全に真実のように聞こえ得る。しかし実際には、私たちは財産を保証する方法を作り、それが法律と執行する政府だ。プライバシーにもこの検証済みの概念を適用できる
すべての錠前は開けられるが、誰もがピッキングできるわけではないので、私たちは今でもドアに鍵をかける
大手コンサルティング会社が、すべてのデジタル情報は公開されると前提しているというのも疑わしい。MazzucatoとCollingtonの『The Big Con』に出てくるような会社はその前提を売ることはできても、実際にそう運営しているわけではない
たとえばMcKinseyがPurdue Pharmaに与えた助言が公開されると知っていたなら、あれほど大きく失うことはなかっただろう
要するに、プライバシーが重要ではないと言う人は、実はあなたのプライバシーが重要ではないと言っているのであり、自分たちは情報の非対称性で先行して非公開のままでいられると過信しているのだ。Googleが公開の反トラスト裁判で自社の情報を非公開に保とうと必死になる姿が、それを皮肉にも示している
オンラインにはプライバシーがなく、提供者にはユーザーを売り渡すインセンティブがある。だから浅いオンライン上の存在だけを保って自衛すべきだ
一般ユーザーなら、特にソーシャルメディアには可能な限り少ない情報しか載せるべきではない。オンライン上の存在が必要なら、リスクを評価し、時間と金をかけて軽減すべきだ。その軽減努力で投資対効果が見えないなら、オンライン上の存在が必要だとだまされている可能性が高い
絶対的なセキュリティはない。あらゆる防御策は回避され得るが、必ず回避されるわけではない。可能な限り多くのリスクを評価し、プラスの投資対効果が見込めるものだけを軽減すればよい。軽減しないリスクは受け入れ、耐えられないリスクはシステムの利用を拒んで、そもそも背負わないようにすべきだ
何のリスク管理もしなくても、犯罪傾向のある一部の人々がコストと報酬を計算するため、基本的なセキュリティ水準は存在する。内情を知る冷笑的な人々が「セキュリティはない」と言えば言うほど、この基準線は0に近づき、一般大衆はより脆弱になる
基準線が下がるほど、個人が耐えられる安全水準を得るために自分で投資しなければならない時間と金も増える。冷笑は私たちにコストを払わせるのだから、格好よく見えるからといって村の水車に小便や糞をするな、という話だ
現在のデジタル情報はすでに公開されているか、いつか公開される可能性がある。しかし、その時点をより遠い未来へ先送りする技術を選ぶことはできるし、まだデジタル化されていない情報については、利便性がリスクを負う価値があるかを意識的に決められる
「Mike Kuketzのようなセキュリティ専門家は、クラウド認証を使うすべてのMicrosoftシステム、Windowsホストまでも侵害されたものと見なすべきだと考えている」というのは、とてつもない主張だ
盗まれた署名鍵が、Windows UpdateやAzureの制御プレーンのような中核サービスにアクセスする、より大きな攻撃の一部として使われた理論的可能性はありそうだ
しかし、そのような体系的な侵害があったなら、誰かが気づいたのではないかと思う
Microsoft の説明のほうが、本文の記事やブログよりもはるかによく示しています: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
また、ここで主張されていることとは異なり、Microsoft は問題を把握した後に修正しています: https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...
そして、その人たちはすでにエンジニアのアカウントをハッキングしていました。エンジニアのアカウントを1つだけハッキングして偶然このキーを見つける確率は非常に低いため、複数の Microsoft エンジニアのアカウントがすでにハッキングされていたと考えるのが合理的です。
基本的に MS アカウントは安全ではありません