この新型マルウェアは、被害者がパスワードをリセットした後もGoogleのパスキーを悪用できる
ロシアのフォーラムで販売されている「iAuthFlow v2」は、攻撃者がメールアカウントに居座り続けることを可能にしますこのツールはログイン情報をフィッシングで盗んだ後、密かに攻撃者が管理するパスキーを作成し、長期的なアクセスを確保します防御策としては、パスキーやOAuthトークン、メールルールの監査、そして不
ロシアのフォーラムで販売されている「iAuthFlow v2」は、攻撃者がメールアカウントに居座り続けることを可能にしますこのツールはログイン情報をフィッシングで盗んだ後、密かに攻撃者が管理するパスキーを作成し、長期的なアクセスを確保します防御策としては、パスキーやOAuthトークン、メールルールの監査、そして不
Microsoftは2026年9月1日より、Entra IDにおいてパスキーを標準の認証方式とする一方、2027年2月1日にはSMSおよび音声によるネイティブ多要素認証(MFA)の提供を廃止します。 この動きは、企業がクラウドとAIの導入を拡大する中で、フィッシングに悪用されやすい認証情報を排除しようとする大きな流れ
新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic
セキュリティ研究者らはこのほど、「Pass-the-Passkey」と名付けられた新たな攻撃手法を明らかにしました。攻撃者はこれを用いて企業ユーザーになりすまし、Windows 11とMicrosoft Entra ID環境におけるフィッシング耐性のある多要素認証(MFA)による保護を回避できるといいます。 今回の研
Microsoftは、Windows Hello for Business(WHfB)またはmacOS Platform Single Sign-On(PSSO)でサインインするユーザーに対するMFAの扱いを変更します。 この展開は2026年10月上旬から世界中のテナントおよびGCCテナントに適用さ
Enpassは、パスワード、パスキー、クレジットカード情報、身元情報、セキュアメモ、ソフトウェアライセンス、その他の機密情報を暗号化されたボールト(保管庫)に保存するパスワードマネージャーです。ボールトは端末上、またはユーザーが選択したクラウドストレージサービス上に保持されます。 複数の端末を使い分
インターネット上の監視からユーザーを守るために設計された機能が、実際には本来の所在地を漏らしてしまう恐れがあることが判明しました。AppleのiCloud Private Relayに内在する、根本的な矛盾です。iCloud+加入者向けに提供されているこのサービスは、Safariのトラフィックを2
eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら セキュリティ研究者のTalal Haj Bakry氏とTommy Mysk氏は、Appleのブラウザおよび
研究者らによると、攻撃者が企業の防御を突破しマルウェアを仕込むことに成功した場合、信頼された正規のワークフローが悪用され、パスキーで保護されたアカウントが乗っ取られる可能性があります。アナリストらは、この問題はパスキー自体の欠陥ではなく、それを支える一
パスワードレス認証への移行 パスワードは、デジタル認証の主要な手段としての地位を徐々にパスキーへと譲りつつあります。しかし、アカウントのセキュリティは依然として、Webブラウザが関連する暗号データをどのように保存・検証するかに大きく依存しています。Unit 42のセキュリティ研究者らは、3種類の異
すべての記事を読み込みました