タグ: MFA

cyberpress.org

ReliaQuest、偽SSOとMFAプッシュ悪用によるソーシャルエンジニアリング攻撃を阻止

偽のソーシャルエンジニアリング攻撃によって、なりすましのシングルサインオン(SSO)ポータル、電話による従業員へのなりすまし、MFAプッシュの悪用が組み合わされ、単一ユーザーIDへの一時的なアクセスが許されてしまう事案が発生しました。 ReliaQuestが2026年8月22日に検知し文書化したこのインシデントでは、

bleepingcomputer.com

パスワードスプレー攻撃が155倍に急増、ハッカーがMFAの隙を突く

Huntressは2026年上半期にパスワードスプレー攻撃が155倍に増加したことを観測しました。ブルートフォース自体は目新しい手口ではありませんが、今回の急増を後押ししている工夫は新しいものです。 この急増の大きな要因となったのが、Microsoftの Azure CLI(管理者がAzureおよびEntraのリソー

cyberpress.org

CISAが警告、Medusaランサムウェアの「サービスとしての提供」攻撃が300以上の組織に被害

米サイバーセキュリティ・インフラセキュリティ庁(CISA)、連邦捜査局(FBI)、複数州情報共有分析センター(MS-ISAC)は共同勧告を発表し、Medusaランサムウェアの運営者が引き続き重要インフラ組織を標的に、データ窃取、エンドポイントセキュリティの回避、ネットワーク全体の暗号化攻撃を仕掛けていると警告しました

cyberpress.org

Microsoft Entra ID、パスキーの標準化に伴いSMS・音声MFAを廃止へ

Microsoftは2026年9月1日より、Entra IDにおいてパスキーを標準の認証方式とする一方、2027年2月1日にはSMSおよび音声によるネイティブ多要素認証(MFA)の提供を廃止します。 この動きは、企業がクラウドとAIの導入を拡大する中で、フィッシングに悪用されやすい認証情報を排除しようとする大きな流れ

darkreading.com

ランサムウェア集団Gunra、Fortinet製品の脆弱性を悪用しMFAを突破

4分で読めます急成長を遂げているランサムウェア・アズ・ア・サービス(RaaS)の一つが、既知の悪用済み脆弱性を利用して、世界各地の重要インフラや政府機関を標的にしたキャンペーンを展開しています。米国と韓国の政府機関は月曜日、Gunraに関する共同サイバーセキュリティ勧告を発表しました。Gunraは2025年春に初めて出

theregister.com

MFAが任意設定の銀行は、安全な扉(と口座)を泥棒に大きく開け放している

意見 私はPWNEDという週刊コラムを執筆しており、ずさんなセキュリティ対策がいかに深刻な被害につながるかを取り上げています。たいていは、全従業員のパスワードをデスクトップのExcelファイルに保存していたCEOの話のように、どこか滑稽な話が含まれています。しかし、5月に私自身が経験したことは笑い事ではありま

techradar.com

Microsoft 365アカウントに8100万回のログイン試行、ハッカーが盗んだ認証情報を使ってパスワードスプレー攻撃で不正侵入を試みる

パスワードスプレー攻撃によってMicrosoft 365アカウントへの不正侵入に成功攻撃者は不適切に設定された条件付きアクセスポリシーを悪用してMFAを回避標的となった組織の多くはMFAを導入していなかったハッカーがこれまでに流出していた認証情報を使い、Microsoft 365アカウントを狙ったパスワードスプレ

techradar.com

Fortinetファイアウォールを狙った大規模パスワード窃取攻撃——約7万5,000人のユーザーに影響の可能性

研究者ボブ・ディアチェンコが「FortiBleed」を発見——ブルートフォース攻撃および悪用キャンペーンによって収集された73,932件のFortinet/FortiGate VPN認証情報の大規模アーカイブ大手企業(Chevron、Samsung、Toyota、AT&T、NATOの請負業者など)の平文ユー