Windows Helloの鍵悪用によりMicrosoft Entra IDアカウントへの不正アクセスが可能に
セキュリティ研究者が、Windows Hello for Business(WHFB)に関わる手法を公表しました。この手法を使えば、Windowsのアクティブなユーザーセッションにアクセスできる攻撃者が、被害者のPIN、生体認証、パスワードを一切必要とせずにMicrosoft Entra IDサービスへ認証できてしま
セキュリティ研究者が、Windows Hello for Business(WHFB)に関わる手法を公表しました。この手法を使えば、Windowsのアクティブなユーザーセッションにアクセスできる攻撃者が、被害者のPIN、生体認証、パスワードを一切必要とせずにMicrosoft Entra IDサービスへ認証できてしま
攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま
ハッカーがMicrosoftの正規機能であるデバイスコードフローを悪用し、多要素認証(MFA)を回避してMicrosoft 365アカウントを乗っ取る事例が増加しています。信頼された認証の仕組みが、密かなアカウント乗っ取りの手段に変貌しているのです。 本記事では、この攻撃がどのように機能し、なぜ確実にMFAを回避でき
eSecurity Planet のコンテンツおよび製品推奨は、編集上独立した立場で提供されています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら Microsoft Entra IDのサインインログは、認証活動に関する重要な可視性を防御側にもたらし、ユーザ
Microsoftは、レジストリベースの新しいポリシーを導入します。これにより、IT管理者は、Microsoft Entra IDで管理されているWindows 11バージョン24H2および25H2搭載デバイスにおいて、Windows SSOの許可を自動的に承認できるようになります。 個人用Micro
ReliaQuestの研究者らは、Microsoft 365ユーザーを狙うフィッシング活動が急増していると報告しています。2025年後半から2026年初頭にかけて、攻撃件数は1,380%増加したとのことです。 この急増の背景にあるのは、AIを活用したフィッシング・アズ・ア・サービス(PhaaS)です。こうしたキットを
Proofpointによると、脅威アクターはMicrosoft Entra IDの認証リクエストでOAuthアプリケーションのクライアントIDを偽装し、サインイン成功のイベントを発生させることなく、有効なアカウントと認証情報を特定しているといいます。 この手法は、Resource Owner Password Cre
攻撃者がOAuthクライアントIDを偽装してクラウド環境へのアクセス権を得る、検知の難しい手法の利用を拡大させていると、サイバーセキュリティの専門家が警告しています。 Proofpointのアナリストによる調査によれば、サイバー犯罪者はMicrosoftのクラウドベースID・アクセス管理ソリューションであるMicros
Microsoftのクラウドテナントに対してアカウント列挙攻撃を行う攻撃者が、通常のテレメトリから探索行為を隠す新たな手口を加えています。彼らはOAuthクライアントID——アプリケーションに割り当てられるグローバルに一意な識別子で、認証リクエストでclient_idとして渡される値——を偽装している
新たに確認されたフィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Forg365」が、Microsoftのデバイスコード認証フローを悪用し、大規模にMicrosoft 365セッションを乗っ取っていることが分かりました。 ZeroBECの研究者たちは、ビジネス文書を装ったフィッシングメールの出所を追跡し
すべての記事を読み込みました