概要
医療機器大手Strykerに対する攻撃が、Microsoft Intuneを悪用して数千のデバイスからデータを消去した可能性があると、セキュリティ研究者が警告しています。
攻撃の詳細
3月2026年にStrykerがハッキングされた際、攻撃者は50テラバイトのデータを盗み、数千のサーバーとモバイルデバイスから情報を消去したと主張しています。ハッカーは、イランに関連するハッカー集団Handalaと関連があるとされています。
Microsoft Intuneの役割
ハルシオンの研究者は、Stryker攻撃がすべての電話やワークステーションに影響を与えたと報告しています。Intuneは通常、ソフトウェアをプッシュしたり、デバイスを管理するために使用されますが、この攻撃ではリモート消去コマンドが使用されたとされています。
セキュリティ専門家の見解
フォレスターのシニアアナリスト、パディ・ハリントンは、この攻撃はMicrosoft Intuneの内在的な弱点を示すものではなく、既存のセキュリティシステムをバイパスするための「living-off-the-land」技術を使用したと指摘しています。
対策と今後の課題
- 多要素認証(MFA)を使用してMDM/UEMにアクセスすることで、単純なアカウント乗っ取り攻撃の可能性を減らすことができます。
- 消去機能などの重要な変更は、複数のアカウントの承認が必要な場合があります。
今後の展開
パロアルトネットワークスのユニット42は、イスラエルの国家サイバーディレクターが発表した報告書を引用し、サーバーとワークステーションを標的とした破壊的なウィパー攻撃が複数の企業で行われていると指摘しています。
結論
この攻撃は、デバイス管理ツールのセキュリティを再評価する必要性を強調しています。企業は、これらのツールを使用する際のセキュリティ対策を強化し、適切なアクセス制御と監査を実施することが重要です。
元記事: https://www.cybersecuritydive.com/news/stryker-attack-device-management-microsoft-iran/814816/
