マルウェアがパスワードも指紋も使わずGoogleの同期パスキーを窃取可能に
セキュリティ研究者たちが、侵害されたWindowsデバイス上のマルウェアがGoogle同期パスキーで保護されたアカウントを乗っ取れる一連の攻撃手法を明らかにしました。この攻撃はパスワードを盗むことも、指紋を採取することも、被害者にデバイスのロック解除を求めることもなく実行可能です。Securitytraining c
セキュリティ研究者たちが、侵害されたWindowsデバイス上のマルウェアがGoogle同期パスキーで保護されたアカウントを乗っ取れる一連の攻撃手法を明らかにしました。この攻撃はパスワードを盗むことも、指紋を採取することも、被害者にデバイスのロック解除を求めることもなく実行可能です。Securitytraining c
攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま
Yubicoは、ハードウェアセキュリティキーの用途をログイン認証にとどまらずデジタルアクションの検証・認可にまで広げるファームウェアアップデート「YubiKey 5.8」をリリースしました。自律型AIエージェントが起案する承認処理も対象に含まれます。 2026年7月21日に発表された今回のアップデートは、人間による監
Yubicoは、ハードウェアセキュリティキーのプラットフォームをフィッシング耐性のある認証にとどまらない領域へ拡張するファームウェア新版「5.85.85.8」をリリースしました。セキュリティ製品・サービス 今回のアップデートでは、デジタル署名、IDウォレット、決済確認、そしてAIエージェントの承認ワークフローに対して
「Payroll Pirate」と名付けられた金銭目的のキャンペーンが確認されました。このキャンペーンは、高度なフィッシングと中間者攻撃(AiTM)によるセッションハイジャックを駆使して多要素認証(MFA)を回避し、給与の支払い先を不正に変更します。 この攻撃は中堅・大企業の給与管理ポータルや人事システムを標的にして
エグゼクティブサマリー Rubrik Zero LabsのAI支援型マルウェア解析パイプラインが、「GhostChrome-X」と名付けられた新たな脅威を発見しました。認証情報の窃取やセッションハイジャックを主眼とする従来型のブラウザベースマルウェアとは異なり、Gh
VaultJacking攻撃ベクターの誕生 たった一つの数字PINが、Googleのパスワードリポジトリをセキュリティのないゲートウェイへと変えてしまう可能性がある。こうした背景から、新たに登場したVaultJackingフィッシング手法は、アイデンティティ管理における重大な欠陥を浮き彫りにしている。この手法は、コア
英国のナショナル・サイバー・セキュリティ・センター(NCSC)はパスキーを全面的に支持し、「消費者の最初のログイン選択肢となるべき」と述べています。 これは過去12か月間の転換に続くもので、当機関はFast IDentity Online(FIDO)アライアンスと密接に協力し、パスキーエコシステム全体でのポジティブな進
Googleのパスキーエコシステムは静かに強力なクラウド側コンポーネントに依存し...
サイバー犯罪者は、大手ブランドの本物のログインページを提供することでユーザーをだ...
すべての記事を読み込みました