パスキーを悪用したフィッシング攻撃、Microsoft Identity Cloudを侵害
パスキーは本来、フィッシングを根絶する究極の対策として考案されたものでした。ところが脅威アクターたちは、この技術に思いもよらぬ「裏の使い道」を見出しています。現在、攻撃者はITサポートを装って従業員に電話をかけるだけで攻撃を開始できます。パスキーや多要素認証(MFA)の設定が急務であるとでっち上げ
パスキーは本来、フィッシングを根絶する究極の対策として考案されたものでした。ところが脅威アクターたちは、この技術に思いもよらぬ「裏の使い道」を見出しています。現在、攻撃者はITサポートを装って従業員に電話をかけるだけで攻撃を開始できます。パスキーや多要素認証(MFA)の設定が急務であるとでっち上げ
Microsoft 365ユーザーがBigBear 2.0とAiTMプロキシを使ったフィッシングキャンペーンの標的に攻撃者は電話・Teams・メールでIT担当者になりすまし、認証情報を盗みMFAを回避CloudSEKは5,000件以上の盗難記録を追跡、Arctic Wolfはフィッシング耐性MFAと条件付きアクセ
EvilTokensは、Microsoftのデバイス認可フローを悪用して有効なMicrosoft 365トークンを取得する手口で、フィッシング・アズ・ア・サービス(PhaaS)を認証情報窃取の枠を超えて拡張しています。 被害者は正規のMicrosoftサインインとMFA(多要素認証)チャレンジを完了させているにもかか
Huntressは2026年上半期にパスワードスプレー攻撃が155倍に増加したことを観測しました。ブルートフォース自体は目新しい手口ではありませんが、今回の急増を後押ししている工夫は新しいものです。 この急増の大きな要因となったのが、Microsoftの Azure CLI(管理者がAzureおよびEntraのリソー
セキュリティ研究者が、Windows Hello for Business(WHFB)に関わる手法を公表しました。この手法を使えば、Windowsのアクティブなユーザーセッションにアクセスできる攻撃者が、被害者のPIN、生体認証、パスワードを一切必要とせずにMicrosoft Entra IDサービスへ認証できてしま
攻撃者は利用者の端末ではなく認証用Wi-Fiゲートウェイを侵害することで、認証トラフィックを密かにリダイレクトし、Microsoft 365の認証情報を盗み出すことができます。 出張中の企業従業員は要注意です。あの便利な
Proofpointによると、脅威アクターはMicrosoft Entra IDの認証リクエストでOAuthアプリケーションのクライアントIDを偽装し、サインイン成功のイベントを発生させることなく、有効なアカウントと認証情報を特定しているといいます。 この手法は、Resource Owner Password Cre
Dive Brief 組織は、急速に広まりつつある難読化手法の痕跡がないか、ログを確認すべきだとProofpointは述べています。 Dive Brief: 攻撃者がOAuthクライアントIDを詐称し、標的組織のユーザーディレクトリに関する情報を収集するハッキングキャンペーンに対して、企業は
パスワードスプレー攻撃によってMicrosoft 365アカウントへの不正侵入に成功攻撃者は不適切に設定された条件付きアクセスポリシーを悪用してMFAを回避標的となった組織の多くはMFAを導入していなかったハッカーがこれまでに流出していた認証情報を使い、Microsoft 365アカウントを狙ったパスワードスプレ
MicrosoftのAzureコマンドラインインターフェースを狙った大規模な自動パスワードスプレー攻撃が、わずか2週間で8100万回を超えるログイン試行を記録しました。 Huntressの研究者らは、この攻撃をインターネットインフラプロバイダーLSHIY LLC(AS32167)が管理するIPv6アドレス範囲まで追跡
すべての記事を読み込みました