JUMPSECはMicrosoft Teamsの新たな脆弱性を報告した。これを悪用すると外部テナントから組織内にマルウェアを送り込むことが可能で、多数の組織が影響を受ける可能性がある。
この記事は会員限定です。会員登録すると全てご覧いただけます。
セキュリティ企業のJUMPSECは2023年6月21日(現地時間)、最新バージョンの「Microsoft Teams」(以下、Teams)に脆弱(ぜいじゃく)性が存在すると発表した。
これを悪用すると、Teamsのセキュリティ機能をバイパスしてマルウェアを送り込めるようになるとしており、多数の組織が影響を受ける可能性があると警告されている。
Teamsには、外部テナントが組織内のスタッフにファイルを送信することを防ぐセキュリティ機能が実装されている。この機能は組織内にマルウェアを感染させる方法として悪用される可能性があることから、クライアント側で制御できるようになっている。
しかし今回、JUMPSECのセキュリティ研究者はクライアント側のセキュリティ制御をバイパスする方法を発見した。この方法を使うことで外部から内部に対してファイルを送ることが可能となり、マルウェア感染が可能になる。
JUMPSECの研究者はこのファイル配信手段について「ほぼ全てのアンチ・フィッシング・セキュリティ・コントロールを回避できる」と指摘した。加えて、この脆弱性はデフォルト設定で利用できるため、潜在的に非常に多くの組織が影響を受ける可能性がある。
JUMPSECは同脆弱性についてMicrosoftに報告しており、Microsoftもこの問題を認めているが、直ちに対処する緊急性があるとは判断されていないとみられる。そのためユーザーは自主的にこのリスクに備える必要がある。JUMPSECが推奨する対策は以下の通りだ。
この脆弱性が広く悪用された場合、Microsoftが何らかの対策に乗り出す可能性があるが、今のところ現在の挙動はそのまま継続することが予測される。Teamsを使用している場合はこうしたリスクが存在していることを周知し、サイバー攻撃の被害者にならないよう自主的に対策を講じることが望まれる。
Copyright © ITmedia, Inc. All Rights Reserved.