タグ: WebAuthn

bleepingcomputer.com

パスキー認証を脅かす新たな39の攻撃手法

パスキーは当初、強力なセキュリティ上の利点を打ち出して登場しました。パスワードを公開鍵暗号方式に置き換え、認証情報を正規サービスに紐付け、秘密鍵をサーバーから遠ざけることで、企業セキュリティを何十年も悩ませてきたフィッシングや認証情報窃取といった攻撃の多くが、劇的に難しくなるはずでした。 これらの主張自体は事実です。

cyberpress.org

「Pass-the-Passkey」攻撃、フィッシング耐性MFAを回避し特権ユーザーになりすまし

新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic

meterpreter.org

iCloud Private Relayでのアドレス漏えい:WebKitの3件の欠陥がユーザーの実IPアドレスを露呈

インターネット上の監視からユーザーを守るために設計された機能が、実際には本来の所在地を漏らしてしまう恐れがあることが判明しました。AppleのiCloud Private Relayに内在する、根本的な矛盾です。iCloud+加入者向けに提供されているこのサービスは、Safariのトラフィックを2

cyberpress.org

Windows Helloの鍵を「借用」してPINを回避、Entra IDへの永続的アクセスが可能に

新たに公開された手法により、稼働中のWindowsユーザーセッションにアクセスできる攻撃者が、被害者のPINを知らずとも、また生体認証をトリガーすることもなく、Windows Hello for Business(WHFB)の暗号鍵を悪用できることが明らかになりました。 この手法により、クラウド認証、Microsof

gbhackers.com

マルウェアがパスワードも指紋も使わずGoogleの同期パスキーを窃取可能に

セキュリティ研究者たちが、侵害されたWindowsデバイス上のマルウェアがGoogle同期パスキーで保護されたアカウントを乗っ取れる一連の攻撃手法を明らかにしました。この攻撃はパスワードを盗むことも、指紋を採取することも、被害者にデバイスのロック解除を求めることもなく実行可能です。Securitytraining c

darkreading.com

パスキー実装の欠陥、古い攻撃手法が依然として通用することを示す

攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま