ReliaQuest、偽SSOとMFAプッシュ悪用によるソーシャルエンジニアリング攻撃を阻止
偽のソーシャルエンジニアリング攻撃によって、なりすましのシングルサインオン(SSO)ポータル、電話による従業員へのなりすまし、MFAプッシュの悪用が組み合わされ、単一ユーザーIDへの一時的なアクセスが許されてしまう事案が発生しました。 ReliaQuestが2026年8月22日に検知し文書化したこのインシデントでは、
偽のソーシャルエンジニアリング攻撃によって、なりすましのシングルサインオン(SSO)ポータル、電話による従業員へのなりすまし、MFAプッシュの悪用が組み合わされ、単一ユーザーIDへの一時的なアクセスが許されてしまう事案が発生しました。 ReliaQuestが2026年8月22日に検知し文書化したこのインシデントでは、
Huntressは2026年上半期にパスワードスプレー攻撃が155倍に増加したことを観測しました。ブルートフォース自体は目新しい手口ではありませんが、今回の急増を後押ししている工夫は新しいものです。 この急増の大きな要因となったのが、Microsoftの Azure CLI(管理者がAzureおよびEntraのリソー
米サイバーセキュリティ・インフラセキュリティ庁(CISA)、連邦捜査局(FBI)、複数州情報共有分析センター(MS-ISAC)は共同勧告を発表し、Medusaランサムウェアの運営者が引き続き重要インフラ組織を標的に、データ窃取、エンドポイントセキュリティの回避、ネットワーク全体の暗号化攻撃を仕掛けていると警告しました
Microsoftは2026年9月1日より、Entra IDにおいてパスキーを標準の認証方式とする一方、2027年2月1日にはSMSおよび音声によるネイティブ多要素認証(MFA)の提供を廃止します。 この動きは、企業がクラウドとAIの導入を拡大する中で、フィッシングに悪用されやすい認証情報を排除しようとする大きな流れ
4分で読めます急成長を遂げているランサムウェア・アズ・ア・サービス(RaaS)の一つが、既知の悪用済み脆弱性を利用して、世界各地の重要インフラや政府機関を標的にしたキャンペーンを展開しています。米国と韓国の政府機関は月曜日、Gunraに関する共同サイバーセキュリティ勧告を発表しました。Gunraは2025年春に初めて出
Microsoftは、Windows Hello for Business(WHfB)またはmacOS Platform Single Sign-On(PSSO)でサインインするユーザーに対するMFAの扱いを変更します。 この展開は2026年10月上旬から世界中のテナントおよびGCCテナントに適用さ
Microsoftは2026年9月1日から、パブリッククラウド版Microsoft Entra IDにおいて、パスキーをデフォルトの認証方式として展開を開始します。SMSまたは音声認証を有効にしている組織は、自動的にパスキーが有効化されます。ユーザーが次回MFAを完了する際、パスキーの登録を求められる
意見 私はPWNEDという週刊コラムを執筆しており、ずさんなセキュリティ対策がいかに深刻な被害につながるかを取り上げています。たいていは、全従業員のパスワードをデスクトップのExcelファイルに保存していたCEOの話のように、どこか滑稽な話が含まれています。しかし、5月に私自身が経験したことは笑い事ではありま
パスワードスプレー攻撃によってMicrosoft 365アカウントへの不正侵入に成功攻撃者は不適切に設定された条件付きアクセスポリシーを悪用してMFAを回避標的となった組織の多くはMFAを導入していなかったハッカーがこれまでに流出していた認証情報を使い、Microsoft 365アカウントを狙ったパスワードスプレ
研究者ボブ・ディアチェンコが「FortiBleed」を発見——ブルートフォース攻撃および悪用キャンペーンによって収集された73,932件のFortinet/FortiGate VPN認証情報の大規模アーカイブ大手企業(Chevron、Samsung、Toyota、AT&T、NATOの請負業者など)の平文ユー
すべての記事を読み込みました