タグ: FIDO2

cyberpress.org

Microsoft Entra ID、パスキーの標準化に伴いSMS・音声MFAを廃止へ

Microsoftは2026年9月1日より、Entra IDにおいてパスキーを標準の認証方式とする一方、2027年2月1日にはSMSおよび音声によるネイティブ多要素認証(MFA)の提供を廃止します。 この動きは、企業がクラウドとAIの導入を拡大する中で、フィッシングに悪用されやすい認証情報を排除しようとする大きな流れ

cyberpress.org

「Pass-the-Passkey」攻撃、フィッシング耐性MFAを回避し特権ユーザーになりすまし

新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic

cyberpress.org

Windows Helloの鍵を「借用」してPINを回避、Entra IDへの永続的アクセスが可能に

新たに公開された手法により、稼働中のWindowsユーザーセッションにアクセスできる攻撃者が、被害者のPINを知らずとも、また生体認証をトリガーすることもなく、Windows Hello for Business(WHFB)の暗号鍵を悪用できることが明らかになりました。 この手法により、クラウド認証、Microsof

csoonline.com

企業向けパスキーのセキュリティ、マルウェアの脅威にさらされる

研究者らによると、攻撃者が企業の防御を突破しマルウェアを仕込むことに成功した場合、信頼された正規のワークフローが悪用され、パスキーで保護されたアカウントが乗っ取られる可能性があります。アナリストらは、この問題はパスキー自体の欠陥ではなく、それを支える一

csoonline.com

報告書:パスキーのセキュリティ問題によりアカウント乗っ取りの恐れ

攻撃者は信頼済みのワークフローを悪用してパスキーで保護されたアカウントを乗っ取ることが可能ですが、その前提として、攻撃者があらかじめ防御網を突破しマルウェアを仕込んでいる必要があります。アナリストらは、この問題はパスキー自体ではなく、それを支える周辺プロセスの欠陥にあ

cyberpress.org

Yubico、AIエージェントのワークフローをハードウェアで認可する「YubiKey 5.8」を発表

Yubicoは、ハードウェアセキュリティキーの用途をログイン認証にとどまらずデジタルアクションの検証・認可にまで広げるファームウェアアップデート「YubiKey 5.8」をリリースしました。自律型AIエージェントが起案する承認処理も対象に含まれます。 2026年7月21日に発表された今回のアップデートは、人間による監

gbhackers.com

Yubicoが「YubiKey 5.8」を発表、AIエージェントのワークフローにハードウェアベースの認可機能を追加

Yubicoは、ハードウェアセキュリティキーのプラットフォームをフィッシング耐性のある認証にとどまらない領域へ拡張するファームウェア新版「5.85.85.8」をリリースしました。セキュリティ製品・サービス 今回のアップデートでは、デジタル署名、IDウォレット、決済確認、そしてAIエージェントの承認ワークフローに対して

bleepingcomputer.com

Microsoft Entra IDでパスキーが9月から標準認証方式に

Microsoftは、エンタープライズID管理サービス「Entra ID」において、2026年9月からパスキーが標準の認証方式になると発表しました。 現在SMSや音声通話による電話ベースの認証を利用しているEntra IDユーザーには、パスキーが自動的に有効化されます。なお、この電話ベース認証は2027年2月にすべて