タグ: MFA

bleepingcomputer.com

ゼロトラスト・アーキテクチャに残る「初日」の穴

ゼロトラストの原則は、いまや企業インフラの標準となっています。多くの組織が長年にわたり、高度な攻撃からID(アイデンティティ)とシステムを守る対策に投資してきました。 しかし、ヒューマンエラーは、堅牢化された組織にとってさえ依然として突かれやすい侵入経路です。特に、信頼が手作業で確立される場面では顕著です。オンボーデ

gbhackers.com

ハッカーが5,700件のMicrosoft 365アカウントを標的に、MFA未設定の放置されたサービスアカウントを悪用

攻撃者が、28のテナントにまたがる5,700件超のMicrosoft 365アカウントを標的にパスワードスプレー攻撃を仕掛けていたことが分かりました。この攻撃では、MFA(多要素認証)を設定していなかった、放置状態のサービスアカウント7件への侵入に成功しています。 Proofpointが「UNK_CondorFilt

bleepingcomputer.com

不正な外部MFAプロバイダーがログイン時にパスワードを窃取する手口

セキュリティ研究者らは、特権アクセス権を持つ攻撃者が不正な外部MFAプロバイダーを登録し、正規のログイン試行中にユーザーのパスワードを窃取できる攻撃手法を開発しました。 Varonis Threat Labsが「TrustSink」と名付けたこの手法は、この外部認証モデルに依存するプロバイダーであればどれでも通用する

bleepingcomputer.com

MFAの弱点はアカウント復旧――新たな攻撃経路として浮上

セキュリティチームは長年にわたり、アカウント乗っ取りを困難にする取り組みを続けてきました。多要素認証(MFA)はパスワードのみの認証に重要な保護層を加え、条件付きアクセスやデバイス信頼性の検証は、ユーザーが機密システムに到達する前にさらなるチェックを追加しています。 しかし、こうした対策は攻撃者に別の経路を探させる動

sophos-news

2026年版 教育業界におけるランサムウェアの実態

攻撃経路はIDに集中悪意のあるメール、フィッシング、認証情報の窃取、ブルートフォース攻撃といったID関連の攻撃経路が、教育業界における攻撃の85%の起点となっており、これは調査全体の79%を上回る数値です。 悪意のあるメールは技術的な根本原因として最も多く、初等・中等教育(31%)、高等教育(29%)ともにト

helpnetsecurity.com

ShinyHunters、社会的工学攻撃に自社従業員が引っかかったReliaQuestを挑発

セキュリティ企業ReliaQuestは、自社従業員の1人がソーシャルエンジニアリング攻撃に引っかかり、攻撃者にパスワードを渡してしまったうえ、同社のID管理システムへの短時間のアクセスを許してしまったことを認めました。 この事実が明らかになったのは、恐喝グループShinyHuntersが自らのリーク