タグ: WebAuthn

gbhackers.com

マルウェアがパスワードも指紋も使わずGoogleの同期パスキーを窃取可能に

セキュリティ研究者たちが、侵害されたWindowsデバイス上のマルウェアがGoogle同期パスキーで保護されたアカウントを乗っ取れる一連の攻撃手法を明らかにしました。この攻撃はパスワードを盗むことも、指紋を採取することも、被害者にデバイスのロック解除を求めることもなく実行可能です。Securitytraining c

darkreading.com

パスキー実装の欠陥、古い攻撃手法が依然として通用することを示す

攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま

cyberpress.org

Yubico、AIエージェントのワークフローをハードウェアで認可する「YubiKey 5.8」を発表

Yubicoは、ハードウェアセキュリティキーの用途をログイン認証にとどまらずデジタルアクションの検証・認可にまで広げるファームウェアアップデート「YubiKey 5.8」をリリースしました。自律型AIエージェントが起案する承認処理も対象に含まれます。 2026年7月21日に発表された今回のアップデートは、人間による監

gbhackers.com

Yubicoが「YubiKey 5.8」を発表、AIエージェントのワークフローにハードウェアベースの認可機能を追加

Yubicoは、ハードウェアセキュリティキーのプラットフォームをフィッシング耐性のある認証にとどまらない領域へ拡張するファームウェア新版「5.85.85.8」をリリースしました。セキュリティ製品・サービス 今回のアップデートでは、デジタル署名、IDウォレット、決済確認、そしてAIエージェントの承認ワークフローに対して

gbhackers.com

Payroll Pirateキャンペーン、AiTMセッションハイジャックでMFAを回避し給与を横流し

「Payroll Pirate」と名付けられた金銭目的のキャンペーンが確認されました。このキャンペーンは、高度なフィッシングと中間者攻撃(AiTM)によるセッションハイジャックを駆使して多要素認証(MFA)を回避し、給与の支払い先を不正に変更します。 この攻撃は中堅・大企業の給与管理ポータルや人事システムを標的にして

meterpreter.org

VaultJacking: 傍受されたPINによるGoogle同期インフラの悪用

VaultJacking攻撃ベクターの誕生 たった一つの数字PINが、Googleのパスワードリポジトリをセキュリティのないゲートウェイへと変えてしまう可能性がある。こうした背景から、新たに登場したVaultJackingフィッシング手法は、アイデンティティ管理における重大な欠陥を浮き彫りにしている。この手法は、コア

infosecurity-magazine.com

NCSCがパスキーを支持、サインイン新時代の到来を称賛

英国のナショナル・サイバー・セキュリティ・センター(NCSC)はパスキーを全面的に支持し、「消費者の最初のログイン選択肢となるべき」と述べています。 これは過去12か月間の転換に続くもので、当機関はFast IDentity Online(FIDO)アライアンスと密接に協力し、パスキーエコシステム全体でのポジティブな進