2026-09-19
偽のパスキー設定要求がMicrosoft 365アカウントの侵害を引き起こす
Microsoftのセキュリティ研究によると、攻撃者がITスタッフを装い、従業員にパスキーやサインイン設定の更新を求める偽の要求を行い、Microsoft 365アカウントが侵害される事例が発生しています。攻撃者は、従業員の個人電話に連絡し、パスキーの更新を怠るとアクセスを失うと警告します。従業員が偽のサインイン画面に誘導され、認証情報を入力すると、攻撃者はその情報を取得し、アカウントに不正アクセスします。Microsoftは、フィッシング耐性のある多要素認証を推奨し、認証方法の登録を制限することを提案しています。
メトリクス
このニュースのスケール度合い
7.0
/10
インパクト
7.5
/10
予想外またはユニーク度
6.5
/10
脅威に備える準備が必要な期間が時間的にどれだけ近いか
8.0
/10
このニュースで行動が起きる/起こすべき度合い
8.5
/10
主なポイント
- ✓ 攻撃者はITスタッフを装い、従業員にパスキーの更新を求める偽の要求を行います。
- ✓ Microsoftは、攻撃者がアカウントに不正アクセスし、企業のクラウドリソースを調査したと報告しています。
社会的影響
- ! この攻撃は、企業のセキュリティ対策の重要性を再認識させるものです。
- ! 従業員の教育が不十分な場合、企業全体がリスクにさらされる可能性があります。
編集長の意見
この攻撃事例は、フィッシング攻撃の巧妙さと、従業員の教育の重要性を示しています。攻撃者は、ITスタッフを装うことで従業員の警戒心を緩め、偽のサインインページに誘導します。このような手法は、従業員が日常的に行う業務の一部として認識されるため、特に危険です。企業は、従業員に対して定期的なセキュリティ教育を実施し、フィッシング攻撃の手法や対策についての理解を深める必要があります。また、フィッシング耐性のある多要素認証を導入することが推奨されます。これにより、攻撃者が認証情報を取得しても、アカウントへのアクセスを防ぐことができます。さらに、企業は新しい認証方法の登録を制限し、不要なデバイスコードでのサインインをブロックすることが重要です。これにより、攻撃者が不正に登録した認証方法を利用するリスクを軽減できます。今後、企業はセキュリティ対策を強化し、従業員の意識を高めることで、こうした攻撃から身を守る必要があります。
背景情報
- i 攻撃者は、従業員の個人電話に連絡し、パスキーや多要素認証の更新を求めることで、従業員を騙します。従業員が偽のサインインページにアクセスすると、攻撃者はその認証情報を取得し、アカウントにアクセスします。
- i Microsoftは、攻撃者がMicrosoft Graphを使用してユーザーや権限、アプリケーションを調査し、SharePointやOneDriveからファイルをダウンロードしたことを確認しています。これにより、攻撃者は数時間から数日間にわたりデータを収集しました。