解体されたKratosフィッシングキット、Microsoft 365利用者を狙う攻撃の設計図に
2026年7月にPhaaS(フィッシング・アズ・ア・サービス)プラットフォーム「Kratos」が摘発されましたが、脅威の全体像を鈍らせるにはほとんど至っていません。ComputerSecurity セキュリティ研究者らは、流出した手口やインフラのパターンが、すでにMicrosoft 365環境を狙う進行中のキャンペー
2026年7月にPhaaS(フィッシング・アズ・ア・サービス)プラットフォーム「Kratos」が摘発されましたが、脅威の全体像を鈍らせるにはほとんど至っていません。ComputerSecurity セキュリティ研究者らは、流出した手口やインフラのパターンが、すでにMicrosoft 365環境を狙う進行中のキャンペー
ハッカーがホテルや会議施設のWi-Fi機器のDNS設定を改ざんし、利用者を偽のMicrosoft 365ログインページへ誘導する手口が確認されています。 このキャンペーンは少なくとも2026年6月から続いており、金融サービス、専門サービス、法律、医療、エネルギー、小売など、さまざまな業界の組織に影響を及ぼしています。
執筆者: Shebin Mathew はじめに 2017年にCyberArkの研究者が初めて報告し、2021年にはMandiantの研究者がさらに詳細を明らかにした「Golden SAML」という手法は、Microsoftエコシステムにおいて脅威アクターがID主張を偽造する最も効果的な手段の一つであり続けて
高度なPhishing-as-a-Service(PhaaS)プラットフォーム「ARToken」が、Cloudflare Workersと偽装SharePointテナントを組み合わせることで多要素認証(MFA)を回避し、Microsoft 365ユーザーを積極的に標的にしていることが分かりました。 悪名高い「Evil
ファイルレス型のマルウェアフレームワークがGoogleのBlogspotプラットフォームを悪用し、インフォスティーラー「PureLog Stealer」を完全にメモリ上で配信していることが分かりました。これにより攻撃者は認証情報を窃取しながら、ディスク上にほとんど痕跡を残さずに済みます。 このフレームワークを「Veil
米国企業の買掛金担当者のもとには、すでに取引のあるベンダーからの請求書を装ったメールが今も届き続けています。2026年4月には、ある生命科学関連企業の支払い担当者宛てに、ウィスコンシン州の請負業者の請求担当者を名乗るメールが届きました。文面は「未払いのままになっているようだ」と請求書について問い合わせ
フィッシングキャンペーンを展開するためのツールキットは、サイバー犯罪者にとって今や定番の道具となっていますが、研究者らは最近、まさに「BEC(ビジネスメール詐欺)-as-a-Service」と呼べるような本格的なプラットフォームの詳細を発見しました。 Cisco Talosは水曜日、ARTokenと名付けられたオペレ
Kali365はOctopi365およびFreedom365とも呼ばれる高度なPhishing-as-a-Serviceプラットフォームで、Microsoftアカウントを標的にしています2026年5月、セキュリティ企業Huntressが中国を発信元とする大量のMicrosoft 365ログインを調査した際に初めて
企業ユーザーを積極的に狙い、クラウドストレージの認証情報を収集して多要素認証を回避する、「Pink」(CL-CRI-1147)と呼ばれる新たな恐喝グループの存在が確認されました。 このグループのリークサイトは2026年5月31日に公開されており、ソーシャルエンジニアリングと従来型のクレデンシャル・フィッシングを組み合
人工知能プラットフォームの企業導入により、金銭的動機を持つ脅威アクターにとって新たな魅力的な攻撃対象が生まれています。 検索エンジン最適化(SEO)を武器化することで、サイバー犯罪者は開発者のワークフローを乗っ取り、高度に回避性の高いファイルレス型情報窃取マルウェアを配布しています。 これらのキャンペーンは、Goog
すべての記事を読み込みました