タグ: Microsoft Entra ID

gbhackers.com

Windows Helloの鍵悪用によりMicrosoft Entra IDアカウントへの不正アクセスが可能に

セキュリティ研究者が、Windows Hello for Business(WHFB)に関わる手法を公表しました。この手法を使えば、Windowsのアクティブなユーザーセッションにアクセスできる攻撃者が、被害者のPIN、生体認証、パスワードを一切必要とせずにMicrosoft Entra IDサービスへ認証できてしま

darkreading.com

パスキー実装の欠陥、古い攻撃手法が依然として通用することを示す

攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま

cyberpress.org

ハッカーがMicrosoftのデバイスコードフローを悪用してMFAを回避、Microsoft 365アカウントを乗っ取り

ハッカーがMicrosoftの正規機能であるデバイスコードフローを悪用し、多要素認証(MFA)を回避してMicrosoft 365アカウントを乗っ取る事例が増加しています。信頼された認証の仕組みが、密かなアカウント乗っ取りの手段に変貌しているのです。 本記事では、この攻撃がどのように機能し、なぜ確実にMFAを回避でき

esecurityplanet.com

OAuthクライアントIDのなりすましにより、ステルス性の高いクラウドアカウント列挙が可能に

eSecurity Planet のコンテンツおよび製品推奨は、編集上独立した立場で提供されています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら Microsoft Entra IDのサインインログは、認証活動に関する重要な可視性を防御側にもたらし、ユーザ

cyberpress.org

AIを悪用したフィッシングキットが猛威、Microsoft 365を狙う攻撃が1,380%急増

ReliaQuestの研究者らは、Microsoft 365ユーザーを狙うフィッシング活動が急増していると報告しています。2025年後半から2026年初頭にかけて、攻撃件数は1,380%増加したとのことです。 この急増の背景にあるのは、AIを活用したフィッシング・アズ・ア・サービス(PhaaS)です。こうしたキットを

cyberpress.org

ハッカー、偽のOAuthクライアントIDを悪用してMicrosoft Entraアカウントとパスワードを検証

Proofpointによると、脅威アクターはMicrosoft Entra IDの認証リクエストでOAuthアプリケーションのクライアントIDを偽装し、サインイン成功のイベントを発生させることなく、有効なアカウントと認証情報を特定しているといいます。 この手法は、Resource Owner Password Cre

infosecurity-magazine.com

クラウド環境を狙う新手のOAuthクライアントID偽装手法

攻撃者がOAuthクライアントIDを偽装してクラウド環境へのアクセス権を得る、検知の難しい手法の利用を拡大させていると、サイバーセキュリティの専門家が警告しています。 Proofpointのアナリストによる調査によれば、サイバー犯罪者はMicrosoftのクラウドベースID・アクセス管理ソリューションであるMicros

helpnetsecurity.com

偽のOAuthクライアントIDがサインインログをすり抜ける攻撃者の手口に

Microsoftのクラウドテナントに対してアカウント列挙攻撃を行う攻撃者が、通常のテレメトリから探索行為を隠す新たな手口を加えています。彼らはOAuthクライアントID——アプリケーションに割り当てられるグローバルに一意な識別子で、認証リクエストでclient_idとして渡される値——を偽装している

cyberpress.org

フィッシング詐欺サービス「Forg365」、Microsoftデバイスコード認証を悪用しM365セッションを乗っ取り

新たに確認されたフィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Forg365」が、Microsoftのデバイスコード認証フローを悪用し、大規模にMicrosoft 365セッションを乗っ取っていることが分かりました。 ZeroBECの研究者たちは、ビジネス文書を装ったフィッシングメールの出所を追跡し