タグ: OAuth 2.0

News

ハッカーがMicrosoftのデバイスコードフローを悪用してMFAを回避、Microsoft 365アカウントを乗っ取り

ハッカーがMicrosoftの正規機能であるデバイスコードフローを悪用し、多要素認証(MFA)を回避してMicrosoft 365アカウントを乗っ取る事例が増加しています。信頼された認証の仕組みが、密かなアカウント乗っ取りの手段に変貌しているのです。 本記事では、この攻撃がどのように機能し、なぜ確実にMFAを回避でき

helpnetsecurity.com

Microsoft 365アカウントを狙うフィッシングパネル「ARToken」

米国企業の買掛金担当者のもとには、すでに取引のあるベンダーからの請求書を装ったメールが今も届き続けています。2026年4月には、ある生命科学関連企業の支払い担当者宛てに、ウィスコンシン州の請負業者の請求担当者を名乗るメールが届きました。文面は「未払いのままになっているようだ」と請求書について問い合わせ

cyberpress.org

OAuth 2.0フローを悪用したデバイスコードフィッシングキャンペーン——Microsoft 365ユーザーを標的に

サイバーセキュリティ研究者らは、OAuth 2.0デバイス認可グラント(Device Authorization Grant)フローを悪用し、企業向けMicrosoft 365ユーザーを狙うフィッシングキャンペーンが現在も活発に行われていることを突き止めました。 この高度な攻撃は、偽のログインページで認証情報を詐取す

helpnetsecurity.com

あなたのIAMは人間のために構築されました。AIエージェントには関係ありません

アイデンティティとアクセス管理は、より単純な世界のために構築されました。最も難しい問題が人間のログインであり、「あなたは誰ですか?」が誰かが何ができるかを決定するのに十分だった世界です。そのモデルは数十年間、企業に良いサービスを提供してきました。 非人間的なアイデンティティがすべての認証の90%以上を占める世界、AI

theregister.com

マイクロソフトのデバイスコードフィッシング攻撃で毎日数百の組織が侵害される

数百の組織が、ほぼ攻撃チェーンのあらゆる段階でAIと自動化を使用するマイクロソフトのデバイスコードフィッシングキャンペーンによって、毎日侵害されています。最終的には企業のメールボックスを盗聴し、財務データを盗むことを目的としています。 「2026年3月15日以来、我々は24時間ごとに10~15の異なるキャンペーンが立