パスキー認証を脅かす新たな39の攻撃手法
パスキーは当初、強力なセキュリティ上の利点を打ち出して登場しました。パスワードを公開鍵暗号方式に置き換え、認証情報を正規サービスに紐付け、秘密鍵をサーバーから遠ざけることで、企業セキュリティを何十年も悩ませてきたフィッシングや認証情報窃取といった攻撃の多くが、劇的に難しくなるはずでした。 これらの主張自体は事実です。
パスキーは当初、強力なセキュリティ上の利点を打ち出して登場しました。パスワードを公開鍵暗号方式に置き換え、認証情報を正規サービスに紐付け、秘密鍵をサーバーから遠ざけることで、企業セキュリティを何十年も悩ませてきたフィッシングや認証情報窃取といった攻撃の多くが、劇的に難しくなるはずでした。 これらの主張自体は事実です。
新たに公開された「Pass-the-Passkey」と呼ばれる一連の攻撃手法は、秘密鍵がハードウェアセキュリティキーや信頼できるデバイスのエンクレーブ内に留まっている場合でも、WebAuthnの実装上の弱点がパスキー保護を無効化しうることを示しています。 SpecterOpsの研究者らは、Windows 11、Mic
セキュリティ研究者らはこのほど、「Pass-the-Passkey」と名付けられた新たな攻撃手法を明らかにしました。攻撃者はこれを用いて企業ユーザーになりすまし、Windows 11とMicrosoft Entra ID環境におけるフィッシング耐性のある多要素認証(MFA)による保護を回避できるといいます。 今回の研
インターネット上の監視からユーザーを守るために設計された機能が、実際には本来の所在地を漏らしてしまう恐れがあることが判明しました。AppleのiCloud Private Relayに内在する、根本的な矛盾です。iCloud+加入者向けに提供されているこのサービスは、Safariのトラフィックを2
セキュリティ研究者が、Windows Hello for Business(WHFB)に関わる手法を公表しました。この手法を使えば、Windowsのアクティブなユーザーセッションにアクセスできる攻撃者が、被害者のPIN、生体認証、パスワードを一切必要とせずにMicrosoft Entra IDサービスへ認証できてしま
新たに公開された手法により、稼働中のWindowsユーザーセッションにアクセスできる攻撃者が、被害者のPINを知らずとも、また生体認証をトリガーすることもなく、Windows Hello for Business(WHFB)の暗号鍵を悪用できることが明らかになりました。 この手法により、クラウド認証、Microsof
eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら セキュリティ研究者のTalal Haj Bakry氏とTommy Mysk氏は、Appleのブラウザおよび
AppleのiCloud Private Relayを回避できる3つのWebKitの仕組みが発見されました。実際のところ、これらの仕組みはPsyloのプロキシやiOS版Torのプロキシ設定など、ブラウザレベルのプロキシ設定全般を回避できてしまいます。 Private Relayは、iOS版SafariのVPNのよ
セキュリティ研究者たちが、侵害されたWindowsデバイス上のマルウェアがGoogle同期パスキーで保護されたアカウントを乗っ取れる一連の攻撃手法を明らかにしました。この攻撃はパスワードを盗むことも、指紋を採取することも、被害者にデバイスのロック解除を求めることもなく実行可能です。Securitytraining c
攻撃者はマイクロソフトのパスキーシステムの欠陥を悪用し、驚くほど古いパスワード攻撃と似た手口で侵入できることが判明しました。しかし、だからといってパスキーを見限る必要はないといいます。近年、パスキーへの注目が高まっています。フィッシング耐性を備えているとされるうえ、秘密鍵を利用する仕組みのため、ID情報や認証情報が盗ま
すべての記事を読み込みました