ShinyHunters型SaaS Data Theft ― VishingでSSOを奪い、Cloud Dataを直接盗む
Executive Summary
Mandiant / Google Threat Intelligence Groupは2026年1月30日、ShinyHunters-branded Extortionに関連する複数Threat Clusterが、Voice PhishingとVictim-branded Credential Harvestingを使ってSSO CredentialとMFA Codeを取得し、Cloud SaaSからDataを窃取する活動を拡大していると報告しました。1
Compromise後はSaaS Application内のSensitive DataやInternal CommunicationをExfiltrateし、そのDataをExtortionへ利用します。MandiantはUnauthorized DeviceのMFA Enrollmentも観測しています。
この攻撃はProduct Vulnerabilityではなく、Identity TrustとSaaS Accessを直接狙う攻撃です。
なぜ今なのか
企業Dataの多くがSaaSへ移ると、EndpointへMalwareを入れなくても、SSO Identityを奪えば直接Business Dataへ到達できます。
攻撃Flow
MITRE ATT&CK® Mapping
この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。
| Technique | Tactic | Basis | Article context |
|---|---|---|---|
| T1566.004 Spearphishing Voice | Initial Access | Analyst-mapped | Mandiantが観測したVoice PhishingによるSocial EngineeringのInitial Accessに対応。 |
| T1078 Valid Accounts | Initial Access, Persistence, Privilege Escalation, Defense Evasion | Analyst-mapped | 取得したSSO CredentialとMFAを使い正規AccountとしてSaaSへAccessする行動に対応。 |
| T1098.005 Device Registration | Persistence, Privilege Escalation | Analyst-mapped | 攻撃者が被害組織のMFAへUnauthorized Deviceを登録する観測に対応。 |
経営インパクト
| 観点 | 影響 |
|---|---|
| Identity | SSOがEnterprise DataへのMaster Keyになる |
| SaaS | Endpoint Securityを通らずData Theftが成立 |
| Helpdesk | Voice Social Engineering対策が必要 |
| Incident | MFA Reset / Device Enrollment / Sessionまで確認する必要 |
日本企業への示唆
High-value SaaSへはPasskey / FIDO2等のPhishing-resistant Authenticationを優先し、MFA Device登録やRecovery EventをHigh-risk Eventとして監視すべきです。
推奨アクション
- High-value SaaSへPhishing-resistant MFAを要求する
- MFA Device追加をAlert対象にする
- Helpdeskの本人確認を強化する
- SSO LoginとSaaS Data Downloadを相関する
- SaaS Session / Token Revoke手順を整備する
- VishingをIncident Exerciseへ追加する
用語解説
SaaS Data Theft
EndpointやServerを深く侵害せず、正規SaaS Account / Sessionを悪用してCloud上のDataを直接窃取する攻撃。