偽装労働者からアカウント復旧まで――高まる本人確認リスク

セキュリティチームはこれまで長年にわたり認証の強化に力を注いできました。多要素認証(MFA)や条件付きアクセスといった対策は今や当たり前になっています。しかし、認証を強化すれば従来型の認証情報窃取は効きにくくなる一方で、それだけではIDにまつわるすべての問題を解決できるわけではありません。

IDのライフサイクルには、信頼が確立されたり再確立されたりする節目がいくつも存在します。

  • 新入社員が入社したとき。
  • 誰かがアカウントへのアクセス権を失ったとき。
  • パスワードやMFA要素のリセットが必要になったとき。
  • サービスデスクにアカウントに関する重要な変更を依頼されたとき。

攻撃者は認証情報を盗んだりMFAを回避したりする代わりに、正規のプロセスを悪用するソーシャルエンジニアリングによって、自分こそがアカウント所有者本人であるとサービスデスクに信じ込ませようとすることがあります。

そのため組織は、ログイン自体のセキュリティだけでなく、アカウントの作成や復旧に関わるプロセスそのものも守らなければならないというプレッシャーに直面しています。

攻撃者はオンボーディングと復旧時のIDをどう悪用するのか

2026年7月下旬、米国務省と日本・カナダ・英国を含む同盟国は、北朝鮮のITワーカーが外国人になりすまして就職を狙っているとして共同で警告を発しました。

その手口は、身元書類の偽造に重点を置いています。例えば、別の国にいる第三者から提供された画像を使ってアカウントを登録し、実際の作業は北朝鮮側の人物が行うといった具合です。

こうした労働者が主に狙うのはテクノロジー企業ですが、重要なのはすべての組織が同種のキャンペーンに直面すると想定すべきということではありません。重要なのは、オンボーディングが「初めて信頼が確立される瞬間」を生み出すという点です。

この段階で本人確認に失敗すれば、攻撃者は一見正当に見えるアクセス権を持って環境に入り込むことができてしまいます。

同様の問題は復旧プロセスでも発生し得ます。Scattered Spiderのような脅威アクターグループはソーシャルエンジニアリングに長けており、従業員になりすましてサービスデスクに電話をかけ、アカウントへのアクセス権を与えてしまうパスワードリセットを実行させます。

この手口は2025年のM&Sランサムウェア侵害とも関連付けられており、この事件は同小売企業の営業利益に売上損失を通じて約4億ドルの打撃を与えたと見られています。

こうした状況で問われるセキュリティ上の課題は共通しています。すなわち、要求を行っている人物が本人であることを、組織はどれだけ確信を持って検証できるのかということです。

強固な認証も、本人確認の精度あってこそ

誰かがサービスデスクに電話をかけ、パスワードを忘れた、あるいは認証アプリへのアクセスを失ったと訴えてきた場合、対応する担当者はその電話の相手が本物のアカウント所有者であることを確信を持って検証できなければなりません。

しかし多くの組織では、本人確認が依然として比較的弱いシグナルに依存しているのが実情です。サービスデスクが従業員IDや電話番号を尋ねるだけというケースもあれば、「最初に飼ったペットの名前」や「出身校」といった秘密の質問が今なお使われているケースもあります。

問題は、こうした確認事項の多くが調べ上げられたり、盗まれたり、操作されたりし得るという点です。攻撃者はデータ漏洩やソーシャルメディアを通じて個人情報を入手できます。

より強固な確認手段が導入されている場合でも、北朝鮮のリモートワーカーによるキャンペーンが示す通り、書類やその他の身元証明はいくらでも改ざん・偽造され得ます。

AIの発達により、なりすましはさらに巧妙になっています。攻撃者は合成プロフィール、加工された画像、クローンされた音声、ディープフェイク動画などを用いて偽の身元を裏付けたり、ソーシャルエンジニアリングの説得力を高めたりすることができます。

これらすべてが、担当者が確信を持って対応することを難しくしています。組織にとってオンボーディングや復旧といった局面でユーザーを検証することが極めて重要である以上、その検証を実現するためのより強力な手段が求められています。

リスクの高いID関連イベントにおける検証を強化する

Specops Verified IDのようなソリューションは、確認の層をもう一段階追加し、重要な操作が実行される前にサービスデスクの担当者が確信を持って本人確認を行えるよう支援します。

具体的には、政府発行の身分証明書のスキャンと検証を、生体認証によるライブネス検出と組み合わせることでこれを実現しています。

書類確認によって提示されたIDが正当なものであることを確認できる一方、ライブネス検出は静止画像やその他の再生された証拠に頼るのではなく、実在する本人がその場でプロセスを完了していることを検証するのに役立ちます。

オンボーディング時には、これによって組織は企業システムへのアクセスを許可する前に、新入社員をより確実な方法で検証できるようになります。これにより、不正な応募者やなりすましの試み――北朝鮮のリモートワーカーによるキャンペーンで見られた手口を含む――がもたらすリスクを低減できます。

同じアプローチは、特権アカウントのパスワードリセットなど、高い保証レベルでの検証が必要な場面にも適用できます。

Specops Verified IDは、あらゆるID関連イベントに一律で複雑さを持ち込むのではなく、判断を誤った場合の代償が最も大きい場面に絞って、より強固な検証を適用します。

Specopsでサービスデスクを守る

強固な認証は依然として不可欠ですが、攻撃者は今後も、突破しにくい対策を迂回する方法を探し続けるでしょう。その傾向は、ログイン自体を攻撃するのではなく、身元の確立や復旧に用いられるプロセスを標的にする方向にますます強まっています。

新入社員をオンボーディングする場合であれ、既存の従業員のアカウント復旧を支援する場合であれ、課題は変わりません。それは、正しい本人にアクセス権を確実に付与することです。

Specops Verified IDは、こうしたリスクの高いID関連イベントに政府発行IDの検証と生体認証によるライブネス検出を組み合わせることで、組織がより高い確信を持って判断を下せるよう支援します。

Specopsがサービスデスクにおける本人確認をどのように強化できるか、詳しく知りたい方は今すぐお問い合わせいただき、専門家にご相談ください。

翻訳元: https://www.bleepingcomputer.com/news/security/from-fake-workers-to-account-recovery-the-growing-identity-verification-risk/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。