2026-08-10

新しいパスキー攻撃が同期された秘密鍵を回復またはフィッシング耐性MFAを回避

最近の研究により、パスキーの保護を破ることなく、同期された秘密鍵を回復したり、フィッシング耐性の多要素認証(MFA)を回避する方法が示されました。これらの攻撃は、Windowsが露出させた署名された認証情報を再利用したり、すでに感染したマシンのクラウド同期パスキーシステムを悪用したり、妥協したユーザーセッションからWindows Hello for Businessの鍵を使用するものでした。これらの攻撃は、パスキーの数学的な部分を破ることなく、異なる影響を持つことが確認されています。

メトリクス

このニュースのスケール度合い

8.0 /10

インパクト

6.5 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

6.0 /10

このニュースで行動が起きる/起こすべき度合い

6.0 /10

主なポイント

  • SpecterOpsは、WindowsとMicrosoft Entra IDのチェーンを利用して、フィッシング耐性のMFAを満たしながら特権ユーザーを偽装する方法を示しました。
  • Unit 42は、ChromeのGoogleパスワードマネージャーに対する攻撃を示し、被害者の同期パスキーの秘密鍵を回復する経路を発見しました。

社会的影響

  • ! これらの攻撃は、企業や個人のセキュリティに対する信頼を損なう可能性があります。
  • ! フィッシング耐性のMFAが無効化されることで、ユーザーの個人情報が危険にさらされるリスクが高まります。

編集長の意見

最近のパスキー攻撃に関する研究は、セキュリティの重要性を再認識させるものであり、特に企業や個人が使用する認証方法の脆弱性を浮き彫りにしています。パスキーは、フィッシング攻撃に対抗するために設計されていますが、これらの研究は、実際にはその保護が完全ではないことを示しています。特に、Windowsのログ記録の脆弱性は、攻撃者が特権ユーザーを偽装する手段を提供し、企業のセキュリティポリシーを無効化する可能性があります。さらに、Unit 42の研究は、Googleパスワードマネージャーの同期パスキーに対する攻撃が、ユーザーの秘密鍵を回復する手段を提供することを示しています。これにより、攻撃者はユーザーのアカウントにアクセスできるようになります。これらの脆弱性は、企業が採用するセキュリティ対策の見直しを促すものであり、特にZero Trustモデルの導入が重要です。今後、企業はパスキーの実装において、より厳格なセキュリティ基準を設ける必要があります。また、ユーザーは、パスキーの使用に際して、常に最新のセキュリティパッチを適用し、エンドポイントの保護を強化することが求められます。これにより、攻撃者が利用できる脆弱性を最小限に抑えることができるでしょう。

背景情報

  • i パスキーは、再利用可能なパスワードを置き換え、フィッシングに対抗するために設計されていますが、最近の研究では、これらの保護を回避する方法が発見されました。特に、Windowsのログ記録の脆弱性(CVE-2026-34348)が、攻撃者に特権ユーザーを偽装させる可能性を示しています。
  • i Unit 42の研究では、Chromeのデバイスアイデンティティ機構を悪用し、ユーザーの新しいデバイスのロック解除やユーザーのインタラクションなしに、Googleパスワードマネージャーのクライアントとして振る舞う方法が示されました。