脅威動向  2026-10-09(金)配信

FBI、中国系組織が運営する窃取メール閲覧ポータルを公表

FBIなど国際機関は、中国のセキュリティ企業「Integrity Technology Group」に関連する攻撃グループが、各国政府機関や医療・宗教団体などから窃取したメールを第三者が閲覧できるポータルサイトを運営していたと共同アドバイザリで公表しました。
脅威の概要
中国のIntegrity Technology Groupに関連する攻撃グループが、脆弱性のスキャンやMicrosoft 365などのアカウントに対するパスワードスプレー、認証バイパスなどの手法を用いてネットワークに侵入し、メールボックスや資格情報を窃取していることがFBI等の共同アドバイザリで明らかになりました。グループは窃取したメールを第三者が閲覧できるWebアプリケーションを運営していました。
主要なTTP
Nmapやmasscan、MicroScan等のスキャナーを用いたネットワークおよびWebアプリケーションの脆弱性スキャン
Microsoft 365やExchangeアカウントに対するパスワードスプレー(EBurstツールの使用)
XSSペイロードを用いた偽ログイン画面による認証情報の窃取
GNU BashやProFTPDなどの既知の脆弱性(CVE-2014-6278など8件)の悪用
SoftEther VPNを用いた常時接続とプロセス名の偽装(conhost.exe等)
DCSyncを用いたActive Directoryからの資格情報窃取(DC.exeの使用)
Exchange Web Services(EWS)やoffice-cliを用いたメールデータの収集と外部サーバーへのアップロード
対象となる組織・利用者
Microsoft 365やExchangeなどのクラウド・オンプレミスメール環境を運用している組織、および公開WebアプリケーションやVPN機器を保有する組織。
推奨される防御アクション
Microsoft 365やVPN、重要システムへのアクセスに多要素認証(MFA)を必須化する
不要なサービスやポートを無効化する
Webアプリケーションにおける入力値を適切にサニタイズし、XSS攻撃を防ぐ
Active Directoryの予期せぬレピケーション(DCSyncの兆候)を監視する
クラウドメールアカウントに接続されている不審なアプリケーションや連携を確認する
記事内で言及されている8つの脆弱性(GNU BashやProFTPD、Apache Struts等)に対して適切なパッチを適用する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →