クラウドサービスからの情報漏えいが止まらない。ユーザーの認証情報を盗み出し、それを使って別のサービスに入り込む悪循環が起きている。Microsoftはどうやってこれを止めるのだろうか。
クラウドサービスを狙ったサイバー攻撃が頻発している。特に目立つのがユーザーの認証情報を奪い、クラウドに保存されている顧客情報などを盗み出すといった事件だ。もはや数百万件の漏えいは珍しくない。
2025年に起きたGlobal Credential Collapseと呼ばれるサイバー攻撃は、最大規模の情報漏えいを引き起こした。サイバーセキュリティ研究者のジェレマイア・ファウラー氏がElasticsearchサーバに公開されたまま放置されていた9.9GBのデータ(1億8400万件の認証情報)を2025年5月に発見したことがサイバー犯罪の最初の証拠だった。2025年6月にはさらに大規模な漏えいが明らかになった。さまざまなクラウドサービスのアカウント情報(ユーザー名とパスワード)が160億件以上漏えいしていた。漏えいした情報には重複があるものの、単純計算では世界人口の2倍という規模だ。この攻撃では脆弱(ぜいじゃく)性ではなく、情報を窃取するマルウェアによる複数回の攻撃で得た情報を犯罪者が整理したものだと考えられている。漏えいした可能性があるサービスにはAppleやGoogle、Microsoft、Metaも含まれているという(キーマンズネット編集部)
クラウドサービスを狙う攻撃が激増していることを受けて、Microsoftが対策に乗り出した。クラウドサービスを利用する企業に大きな影響がある対策だ。
2025年11月24日(現地時間、以下同)にMicrosoftは、同社のクラウドID管理プラットフォーム「Entra ID」におけるログインプロセスを2026年10月から変更すると発表した(注1)。これにより、信頼できるMicrosoftのドメインから発信されたものでない限り、ログインの処理中に実行されるスクリプトがブロックされる。
Entra IDのアンカ・パテル氏(プロダクトマネジャー)はブログ投稿で次のように記した。
「攻撃者がWebサイトに悪意のあるコードを埋め込むクロスサイトスクリプティング(XSS)などのセキュリティリスクからユーザーを保護するための予防的な対策だ」
国家の支援を受けたサイバー攻撃によってMicrosoftのセキュリティ体制に構造的な弱点があると露呈したことを受けて(注2)、同社が2023年11月に発表した「Secure Future Initiative」の一環だ。
MicrosoftはWebブラウザのセキュリティ設定Content Security Policy(CSP)ヘッダーの変更によってスクリプトに関する制限を強制すると説明した(注3)。CSPヘッダーはWebブラウザに対して、どのコンテンツをどのように安全に扱うかを指示するためのコードだ。
このアップデートはWebブラウザ以外のアプリケーションでの認証を担う「Entra External ID」には適用されない。
Microsoftは円滑な展開を確保するために、変更に先立ってサインインプロセスを事前にテストするよう各組織に呼び掛けている。
ソフトウェア開発者はXSS攻撃のリスクを何十年も前から理解していたが、最新のツールで開発された現代のアプリケーションであっても、根本的な脆弱性が広く残っているため、攻撃者にとって魅力的であり続けている。
Microsoftは2025年9月のブログ投稿で「当社では、レガシーなポータルから新たに展開されたシングルページアプリケーションまで、各種サービスに関してXSSの報告が今も継続的に寄せられている」と述べた(注4)。同投稿によると、Microsoft Security Response Centerは、2024年1月から2025年半ばまでの間に、XSSに関する約1000件の脆弱性を緩和したという。
「Webブラウザのセキュリティやコンテンツセキュリティポリシー、セキュア・バイ・デフォルトなライブラリが進化しているにもかかわらず、XSSは現実世界で実害をもたらす、根強い攻撃経路であり続けている」(Microsoft)
出典:Microsoft tightens cloud login process to prevent common attack(Cybersecurity Dive)
注1:Enhance protection of Microsoft Entra ID authentication by blocking external script injection(Microsoft Entra Blog)
注2:Cyber Safety Review Board slams Microsoft security failures(TechTarget)
注3:Content Security Policy overview for Microsoft Entra ID(Microsoft)
注4:Why XSS still matters: MSRC’s perspective on a 25-year-old threat(Microsoft)
Googleが明かす、クラウドセキュリティの「正解」と「不正解」
たったそれだけ? クラウドセキュリティのお寒い実態
クラウド利用の「99%」が危険 なぜそのようなことが言えるのか© Industry Dive. All rights reserved.
製品カタログや技術資料、導入事例など、IT導入の課題解決に役立つ資料を簡単に入手できます。