AIでもフィッシング耐性認証の重要性は変わらない、Oktaが指摘

Dive Brief

Oktaはソーシャルエンジニアリング攻撃の種類別の発生状況に関する新たなデータを公表し、AI時代であってもアイデンティティ対策の基本は重要だと述べました。

Image

Dive Brief:

  • ハッカーはAIをこれまで以上に頻繁に、さまざまな形で使っている可能性があるものの、最優先の狙いは依然としてアイデンティティ制御の突破だと、アイデンティティセキュリティ企業のOktaが水曜日に公開したレポートで述べました。
  • レポートには、アカウント乗っ取りの種類別の発生頻度に関するデータが含まれています。あわせて、アイデンティティ管理に関する企業の判断基準をAIが根本から変えるものではないという、現実的な見方も示しました。
  • Oktaは同じく水曜日に公開した別のレポートで、ハッカーが強力な認証制御を回避してアカウントに侵入しようとする手口を詳しく説明しました。システム管理者と一般の従業員の双方に警戒が必要だと強調しています。

Dive Insight:

Oktaが企業に向けて示した主なメッセージは、AIは既存の手法を置き換えるのではなく補強しているにすぎない、というものです。対象は、標的のオンラインアカウントへの侵入に使われる既存の戦略です。

研究者らは「AIはアイデンティティ攻撃の触媒ではなく、加速装置だ」と記しています。「初期アクセスの前提条件は根本的には変わっていない。そのため、人間が主導する攻撃から組織を守るアーキテクチャ上の原則は、AIで強化された脅威に対しても同じように有効だ」

Oktaは、どのような攻撃が最も多いかを調べるため、約6,000件のソーシャルエンジニアリング事案を分析しました。その結果、アカウント乗っ取りの87%で攻撃者がパスワードを侵害していました。このうち58%ではプッシュ通知認証も侵害され、36%ではアプリベースのコードも盗まれ、22%ではSMSベースのコードも盗まれていました。最も多かった組み合わせは、パスワードの窃取とプッシュ通知の悪用です(アカウント乗っ取りの47%がこの方法)。次いで、パスワードとアプリベースのコードの窃取が27%でした。

続いてOktaは、特定のセキュリティ制御が導入されていた場合に、各事案の結果がどれほど違っていたかを評価しました。ユーザーにフィッシング耐性のあるアカウント認証を義務付けていれば、乗っ取りの試みの88%を阻止できたといいます。アイデンティティ管理で見落とされがちなサードパーティ製アプリへのサインインにもフィッシング耐性を加えると、この数字は99.75%に達しました。(残るごくわずかなケースは、ハッカーが新規の企業アカウントを侵害したものです。これらのアカウントは当初、脆弱な認証で権限が付与されており、企業がより強力な認証を適用する前に乗っ取られました)

アイデンティティ管理の手法が高度化するにつれ、ハッカーは幅広い手口でそれらの回避を試みてきました。Oktaはいくつかの攻撃キャンペーンを分析し、複数の種類のソーシャルエンジニアリングの誘い文句を説明しています。

2026年8月に始まったあるキャンペーンでは、攻撃者がパスワードとワンタイムログインコードの両方を盗むフィッシングキットを展開しました。このマルウェアは偽のログインウィンドウを表示し、強力な認証ツールの使用を思いとどまらせるための口実をでっち上げていました。

Oktaの研究者らは「攻撃者はフィッシング耐性のある認証を破れないと知っている。そこで、ハードウェアキーが動作しないという偽の理由を示し、代わりにワンタイムパスコードを使うよう標的を説得しようとする」と記しています。アカウントにアクセスした後、攻撃者は多要素認証の登録情報を自らのインフラに変更し、アカウントを掌握します。

Oktaは、ほかの2つのキャンペーンについても説明しています。2025年半ばのキャンペーンではSlackのダイレクトメッセージで被害者をフィッシングサイトに誘導し、2023年のキャンペーンはテキストメッセージから始まりました。

これらのキャンペーンが成功したのは、被害組織がフィッシングの影響を受けやすい認証メカニズムを使っていたからにほかなりません。

Oktaは「熟練したソーシャルエンジニアに目的を達成させないためには、アプリやデータへのアクセスで、より弱いMFA要素を使えないようにするしかない」と述べています。「組織はフィッシング耐性のある認証器への登録を義務付けるだけでは不十分だ。保護対象リソースへのアクセスや、新しい要素の追加・削除の際にも、フィッシング耐性のある認証器の使用を強制することが不可欠だ」

翻訳元: https://www.cybersecuritydive.com/news/phishing-authentication-ai-okta/832376/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。