Trusted Design

T1098 - Account Manipulation

概要

Adversaries may manipulate accounts to maintain and/or elevate access to victim systems. Account manipulation may consist of any action that preserves or modifies adversary access to a compromised account, such as modifying credentials or permission groups.(Citation: FireEye SMOKEDHAM June 2021) These actions could also include account activity designed to subvert security policies, such as performing iterative password updates to bypass password duration policies and preserve the life of compromised credentials.

In order to create or manipulate accounts, the adversary must already have sufficient permissions on systems or the domain. However, account manipulation may also lead to privilege escalation where modifications grant access to additional roles, permissions, or higher-privileged Valid Accounts.

管理者によるコメント

T1098「Account Manipulation」(アカウントの操作) は、攻撃者がターゲット環境へのアクセス権を維持(永続化)したり、さらに高い権限を得たりするために、既存のアカウントを改造、あるいは追加の設定変更を行う手法です。
この手法は、主に「永続化(Persistence)」と「特権昇格(Privilege Escalation)」の目的で実行されます。

1. 概要

この手法で攻撃者は、「一度手に入れた侵入口(アカウント)を、管理者に気づかれにくく、かつ剥奪されにくい形へ改造すること」を実現します。

何を実現できるのか

2. 攻撃の流れ

アカウントの構成を変更するため、攻撃者は事前にそのアカウント自体、あるいは管理者の認証情報を入手している必要があります。

  1. 侵入と権限奪取:
    攻撃者は特定のユーザー(または管理者)のアカウントでシステムにログインします。

  2. アカウントの改造(Manipulate):
    環境に応じて以下のような操作を行います。

  3. Windows (Active Directory):
    一般ユーザーを Domain Admins(ドメイン管理者グループ)にこっそり追加する。または、SIDヒストリを悪用して過去の特権を引き継がせる。

  4. Linux / macOS:
    /etc/passwd/etc/sudoers を書き換え、特定のユーザーにroot権限(sudo権限)を与える。または、ユーザーのホームディレクトリにある .ssh/authorized_keys に攻撃者の公開鍵を追記する。

  5. クラウド (AWS / Azure / GCP):
    既存のIAMユーザーに対して、新しい「アクセスキー(APIキー)」を発行する。あるいは、多要素認証(MFA)の設定を書き換えて自身のデバイスを登録する。

  6. 長期潜伏:
    管理者が「不審なログインがあった」としてパスワードを強制リセットしても、攻撃者は裏で仕込んだSSH鍵やアクセスキーを使って、いつでもシステムに戻ってくることができます。

3. 防御・対策

「権限変更のリアルタイム監視」と「アイデンティティ管理(IAM)の厳格化」が不可欠です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE/事例

T1098はOSやクラウドの「機能」そのものを悪用するため、特定の脆弱性(CVE)を突くものではありませんが、以下のような実際のインシデントやツールで中心的な役割を果たします。

実務上のアドバイス

インシデント対応の際、「マルウェア(ファイル)を削除したから安心」と判断するのは危険です。攻撃者が T1098 を使って、「被害端末の .ssh/authorized_keys に自分の鍵を植え付けている」ケースや、「クラウドのIAMに予期せぬ予備のアクセスキーを作っている」ケースがあるため、不審な挙動があったアカウントの「認証設定」そのものを必ず裏まで確認してください。

分析

この攻撃手法を利用する脅威アクター

この攻撃手法を利用する脅威アクターは登録されていません。

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る