「Pass-the-Passkey」攻撃、フィッシング耐性MFAを回避し特権ユーザーになりすまし
新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic
新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic
セキュリティ研究者らはこのほど、「Pass-the-Passkey」と名付けられた新たな攻撃手法を明らかにしました。攻撃者はこれを用いて企業ユーザーになりすまし、Windows 11とMicrosoft Entra ID環境におけるフィッシング耐性のある多要素認証(MFA)による保護を回避できるといいます。 今回の研
侵害されたWindows Server Update Services(WSUS)環境が悪用されると、組織が信頼するパッチ管理インフラを通じて攻撃者制御下のソフトウェアが配布される恐れがあります。 この研究では、NTLMコアーション(強制認証)、リレー攻撃、そして保護の甘い外部WSUSデータベース構成を組み合わせた危
SpecterOpsは、攻撃者がハイブリッド環境をどのように移動するかを防御側が動的に把握し、悪用される前に経路を先回りして排除できるようにする新機能を発表しました。BloodHound EnterpriseはAmazon Web ServicesおよびMicrosoft Entra Agent ID
攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま
この1年で、大規模言語モデル(LLM)は研究者の好奇心の対象から、攻撃的セキュリティにおける実用的なツールへと変貌を遂げました。 最新の実験では、最先端モデルがエンドポイント検出・応答(EDR)製品の解析を高速化し、検出ロジックを抽出して、実用的な回避技術を生成できることが明らかになっています。 この変化は重大な意味
LLMを活用した「使い捨てツール」の台頭は、攻撃者の手法を大きく塗り替えつつあり、静的シグネチャや既知のインプラント挙動に依存した検出モデルの見直しを防御側に迫っています。 プロンプトから展開までMythicエージェントを自動生成することを実証した最近の実験は、新たな脅威クラスを浮き彫りにしています。大規模言語モデル
「使い捨てツール」という概念が理論から現実へと移行しつつある中、サイバーセキュリティの世界は大きな変革を迎えています。 攻撃的能力に関する最近の研究において、研究者たちは大規模言語モデル(LLM)が初期プロンプトだけから完全に機能するMythic コマンド&コントロール(C2)エージェントを生成できることを実証しまし
新たなセキュリティ分析により、Microsoft SQL Server 2025のネイティブAI機能が攻撃者によって悪用され、機密データの密かな窃取やデータベースエンジン内でのコマンド&コントロール(C2)チャネルの確立に利用される可能性があることが明らかになりました。これにより、侵害後の攻撃対象領域が大幅に拡大する
Microsoft SQL Server 2025に新たに搭載されたAI機能は、Retrieval-Augmented Generation(RAG)パイプラインを支えるために設計されたものですが、データ窃取や隠密なコマンド&コントロール(C2)通信のための実用的な攻撃面となることが実証されました。 2025年11月
すべての記事を読み込みました