EvilTokensがMicrosoftのデバイスコードを悪用、パスワードを盗まずにアカウントを乗っ取る
EvilTokensは、Microsoftのデバイス認可フローを悪用して有効なMicrosoft 365トークンを取得する手口で、フィッシング・アズ・ア・サービス(PhaaS)を認証情報窃取の枠を超えて拡張しています。 被害者は正規のMicrosoftサインインとMFA(多要素認証)チャレンジを完了させているにもかか
EvilTokensは、Microsoftのデバイス認可フローを悪用して有効なMicrosoft 365トークンを取得する手口で、フィッシング・アズ・ア・サービス(PhaaS)を認証情報窃取の枠を超えて拡張しています。 被害者は正規のMicrosoftサインインとMFA(多要素認証)チャレンジを完了させているにもかか
フィッシング・アズ・ア・サービス(PhaaS)プラットフォームのGreatnessが機能を拡張し、敵対者中間者(AiTM)フィッシング、デバイスコード攻撃、OAuth同意の悪用を通じてサイバー犯罪者がMicrosoft 365アカウントを標的にできるようになりました。 このサービスはTelegramチャンネルを通じて
盗まれたGreatnessの認証トークンは、最初のフィッシング攻撃から2週間以上経過した後も、被害者のMicrosoft 365テナントに対してMFA承認済みの持続的なアクセスを提供し続けています。この事実は、このAiTM型PhaaS(サービスとしてのフィッシング)エコシステムを支えている真の脅威が、パスワード窃取で
デバイスコードフィッシング攻撃の急増は、攻撃者がパスワードを盗むだけでなく、認証セッションやトークン、そして信頼関係そのものを標的にする傾向を強めていることを浮き彫りにしています。これらを奪うことで正規ユーザーになりすまし、持続的なアクセスを維持できるからです。トークンやセッションが侵害されると、攻撃者は信頼されたID
ハッカーがMicrosoftの正規機能であるデバイスコードフローを悪用し、多要素認証(MFA)を回避してMicrosoft 365アカウントを乗っ取る事例が増加しています。信頼された認証の仕組みが、密かなアカウント乗っ取りの手段に変貌しているのです。 本記事では、この攻撃がどのように機能し、なぜ確実にMFAを回避でき
2026年、AI対応のフィッシング・アズ・ア・サービスが急拡大したことで、ID関連の攻撃が急増しています。攻撃者は、OAuthデバイス認可フローとMicrosoft Entra IDのデバイス登録機能を悪用し、SaaS環境への持続的なアクセスを確保するケースが増えています。 「Jalisco」は、OAuthデバイスコ
Microsoftの正規機能であるOAuthデバイスコードフローを悪用した、長期にわたるMicrosoft 365デバイスコードフィッシングキャンペーンが確認され、複数の国で少なくとも218名の被害者を出していたことが判明しました。 saroula01として追跡されている脅威アクターに関連するこの攻撃活動は1年以上に
脅威リサーチャーらが、AnthropicのClaude Codeエコシステムを標的とした新たな中間者(MitM)攻撃チェーンを発見しました。攻撃者はモデルコンテキストプロトコル(MCP)のトラフィックを乗っ取り、OAuth認証トークンを盗み出して、エンタープライズSaaSプラットフォームへの継続的なアクセス権を維持し
この脆弱性の開示は、セキュリティ研究者がベンダーに何を期待すべきか、また公開前にどのくらいの期間を置いてバグを通知すべきかという問題を提起しています。 GitHubのブラウザ版VSCodeエディタに脆弱性が存在し、特定の条件下では開発者のトークンが窃
国家支援の脅威アクターが、人気のオープンソース・レッドチーミングフレームワークであるROADtoolsを積極的に武器化し、多要素認証(MFA)を回避してMicrosoft Azureを乗っ取るクラウド環境への攻撃を行っています。 もともとはセキュリティ研究者がEntra ID(旧Azure Active Direct
すべての記事を読み込みました