コンテンツにスキップ

ShinyHunters型SaaS Data Theft ― VishingでSSOを奪い、Cloud Dataを直接盗む

Executive Summary

Mandiant / Google Threat Intelligence Groupは2026年1月30日、ShinyHunters-branded Extortionに関連する複数Threat Clusterが、Voice PhishingとVictim-branded Credential Harvestingを使ってSSO CredentialとMFA Codeを取得し、Cloud SaaSからDataを窃取する活動を拡大していると報告しました。1

Compromise後はSaaS Application内のSensitive DataやInternal CommunicationをExfiltrateし、そのDataをExtortionへ利用します。MandiantはUnauthorized DeviceのMFA Enrollmentも観測しています。

この攻撃はProduct Vulnerabilityではなく、Identity TrustとSaaS Accessを直接狙う攻撃です。

なぜ今なのか

企業Dataの多くがSaaSへ移ると、EndpointへMalwareを入れなくても、SSO Identityを奪えば直接Business Dataへ到達できます。

攻撃Flow

Vishing / Victim-branded Credential Site
SSO Credential + MFA Code
Unauthorized MFA Device Enrollment
SaaS Access
Data / Internal Communication Exfiltration
Extortion

MITRE ATT&CK® Mapping

この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。

Technique Tactic Basis Article context
T1566.004 Spearphishing Voice Initial Access Analyst-mapped Mandiantが観測したVoice PhishingによるSocial EngineeringのInitial Accessに対応。
T1078 Valid Accounts Initial Access, Persistence, Privilege Escalation, Defense Evasion Analyst-mapped 取得したSSO CredentialとMFAを使い正規AccountとしてSaaSへAccessする行動に対応。
T1098.005 Device Registration Persistence, Privilege Escalation Analyst-mapped 攻撃者が被害組織のMFAへUnauthorized Deviceを登録する観測に対応。

経営インパクト

観点 影響
Identity SSOがEnterprise DataへのMaster Keyになる
SaaS Endpoint Securityを通らずData Theftが成立
Helpdesk Voice Social Engineering対策が必要
Incident MFA Reset / Device Enrollment / Sessionまで確認する必要

日本企業への示唆

High-value SaaSへはPasskey / FIDO2等のPhishing-resistant Authenticationを優先し、MFA Device登録やRecovery EventをHigh-risk Eventとして監視すべきです。

推奨アクション

  1. High-value SaaSへPhishing-resistant MFAを要求する
  2. MFA Device追加をAlert対象にする
  3. Helpdeskの本人確認を強化する
  4. SSO LoginとSaaS Data Downloadを相関する
  5. SaaS Session / Token Revoke手順を整備する
  6. VishingをIncident Exerciseへ追加する

用語解説

SaaS Data Theft
EndpointやServerを深く侵害せず、正規SaaS Account / Sessionを悪用してCloud上のDataを直接窃取する攻撃。

関連記事

参考情報