タグ: 多要素認証回避

gbhackers.com

解体されたKratosフィッシングキット、Microsoft 365利用者を狙う攻撃の設計図に

2026年7月にPhaaS(フィッシング・アズ・ア・サービス)プラットフォーム「Kratos」が摘発されましたが、脅威の全体像を鈍らせるにはほとんど至っていません。ComputerSecurity セキュリティ研究者らは、流出した手口やインフラのパターンが、すでにMicrosoft 365環境を狙う進行中のキャンペー

News

ハッカーがホテルのWi-FiのDNSを乗っ取り、Microsoft 365アカウントを窃取

ハッカーがホテルや会議施設のWi-Fi機器のDNS設定を改ざんし、利用者を偽のMicrosoft 365ログインページへ誘導する手口が確認されています。 このキャンペーンは少なくとも2026年6月から続いており、金融サービス、専門サービス、法律、医療、エネルギー、小売など、さまざまな業界の組織に影響を及ぼしています。

infosecurity-magazine.com

ファイルレスマルウェアがGoogleのBlogspotを悪用し、インフォスティーラーをメモリ上で展開

ファイルレス型のマルウェアフレームワークがGoogleのBlogspotプラットフォームを悪用し、インフォスティーラー「PureLog Stealer」を完全にメモリ上で配信していることが分かりました。これにより攻撃者は認証情報を窃取しながら、ディスク上にほとんど痕跡を残さずに済みます。 このフレームワークを「Veil

helpnetsecurity.com

Microsoft 365アカウントを狙うフィッシングパネル「ARToken」

米国企業の買掛金担当者のもとには、すでに取引のあるベンダーからの請求書を装ったメールが今も届き続けています。2026年4月には、ある生命科学関連企業の支払い担当者宛てに、ウィスコンシン州の請負業者の請求担当者を名乗るメールが届きました。文面は「未払いのままになっているようだ」と請求書について問い合わせ

cyberscoop.com

フィッシングキットが「BEC-as-a-Service」化、まるでビジネスメール詐欺の専門プラットフォーム

フィッシングキャンペーンを展開するためのツールキットは、サイバー犯罪者にとって今や定番の道具となっていますが、研究者らは最近、まさに「BEC(ビジネスメール詐欺)-as-a-Service」と呼べるような本格的なプラットフォームの詳細を発見しました。 Cisco Talosは水曜日、ARTokenと名付けられたオペレ

gbhackers.com

企業を標的にクラウドパスワードを窃取する「Pink」ハッキンググループ

企業ユーザーを積極的に狙い、クラウドストレージの認証情報を収集して多要素認証を回避する、「Pink」(CL-CRI-1147)と呼ばれる新たな恐喝グループの存在が確認されました。 このグループのリークサイトは2026年5月31日に公開されており、ソーシャルエンジニアリングと従来型のクレデンシャル・フィッシングを組み合

cyberpress.org

サイバー犯罪者がSEOポイズニングを悪用し、偽のGemini CLIインストーラーを拡散

人工知能プラットフォームの企業導入により、金銭的動機を持つ脅威アクターにとって新たな魅力的な攻撃対象が生まれています。 検索エンジン最適化(SEO)を武器化することで、サイバー犯罪者は開発者のワークフローを乗っ取り、高度に回避性の高いファイルレス型情報窃取マルウェアを配布しています。 これらのキャンペーンは、Goog