タグ: 条件付きアクセス

meterpreter.org

パスキーを悪用したフィッシング攻撃、Microsoft Identity Cloudを侵害

パスキーは本来、フィッシングを根絶する究極の対策として考案されたものでした。ところが脅威アクターたちは、この技術に思いもよらぬ「裏の使い道」を見出しています。現在、攻撃者はITサポートを装って従業員に電話をかけるだけで攻撃を開始できます。パスキーや多要素認証(MFA)の設定が急務であるとでっち上げ

News

Microsoft 365ユーザーを狙う2つの大規模脅威キャンペーン – 偽のIT担当者からの電話とフィッシングメールが世界中のユーザーを標的に

Microsoft 365ユーザーがBigBear 2.0とAiTMプロキシを使ったフィッシングキャンペーンの標的に攻撃者は電話・Teams・メールでIT担当者になりすまし、認証情報を盗みMFAを回避CloudSEKは5,000件以上の盗難記録を追跡、Arctic Wolfはフィッシング耐性MFAと条件付きアクセ

gbhackers.com

EvilTokensがMicrosoftのデバイスコードを悪用、パスワードを盗まずにアカウントを乗っ取る

EvilTokensは、Microsoftのデバイス認可フローを悪用して有効なMicrosoft 365トークンを取得する手口で、フィッシング・アズ・ア・サービス(PhaaS)を認証情報窃取の枠を超えて拡張しています。 被害者は正規のMicrosoftサインインとMFA(多要素認証)チャレンジを完了させているにもかか

bleepingcomputer.com

パスワードスプレー攻撃が155倍に急増、ハッカーがMFAの隙を突く

Huntressは2026年上半期にパスワードスプレー攻撃が155倍に増加したことを観測しました。ブルートフォース自体は目新しい手口ではありませんが、今回の急増を後押ししている工夫は新しいものです。 この急増の大きな要因となったのが、Microsoftの Azure CLI(管理者がAzureおよびEntraのリソー

cyberpress.org

ハッカー、偽のOAuthクライアントIDを悪用してMicrosoft Entraアカウントとパスワードを検証

Proofpointによると、脅威アクターはMicrosoft Entra IDの認証リクエストでOAuthアプリケーションのクライアントIDを偽装し、サインイン成功のイベントを発生させることなく、有効なアカウントと認証情報を特定しているといいます。 この手法は、Resource Owner Password Cre

cybersecuritydive.com

ハッカーが警戒を招かずにMicrosoft Entraのユーザーデータを収集する新たな手口を発見

Dive Brief 組織は、急速に広まりつつある難読化手法の痕跡がないか、ログを確認すべきだとProofpointは述べています。 Dive Brief: 攻撃者がOAuthクライアントIDを詐称し、標的組織のユーザーディレクトリに関する情報を収集するハッキングキャンペーンに対して、企業は

techradar.com

Microsoft 365アカウントに8100万回のログイン試行、ハッカーが盗んだ認証情報を使ってパスワードスプレー攻撃で不正侵入を試みる

パスワードスプレー攻撃によってMicrosoft 365アカウントへの不正侵入に成功攻撃者は不適切に設定された条件付きアクセスポリシーを悪用してMFAを回避標的となった組織の多くはMFAを導入していなかったハッカーがこれまでに流出していた認証情報を使い、Microsoft 365アカウントを狙ったパスワードスプレ

cyberpress.org

LSHIYによるパスワードスプレー攻撃、Microsoft 365アカウントを標的に8100万回のログイン試行

MicrosoftのAzureコマンドラインインターフェースを狙った大規模な自動パスワードスプレー攻撃が、わずか2週間で8100万回を超えるログイン試行を記録しました。 Huntressの研究者らは、この攻撃をインターネットインフラプロバイダーLSHIY LLC(AS32167)が管理するIPv6アドレス範囲まで追跡