サイバーセキュリティ

「パスキー」を装うソーシャルエンジニアリング攻撃、Microsoftがクラウド侵害を警告

Microsoft Securityは、パスキー関連の案内を装ったソーシャルエンジニアリングからIDやクラウド環境の侵害につながる攻撃を確認した。多要素認証を導入していても、認証手段そのものを攻撃者に追加されるリスクへの対策が必要となる。

サイバーセキュリティ「パスキー」を装うソーシャルエンジニアリング攻撃、Microsoftがクラウド侵害を警告

Microsoft Security Researchは2026年9月9日、パスキーをテーマにしたソーシャルエンジニアリングを利用してユーザーアカウントを侵害し、その後クラウド内の情報へアクセスする攻撃活動について公表した。

Microsoftが確認した侵害では、不審なサインインの後に攻撃者が新しい認証方法を追加し、Microsoft Graphを利用した大量の操作、SharePointやOneDriveからのデータ取得、REST API経由でのメール収集などが行われていた。これは、攻撃者が単にパスワードを盗むだけでなく、クラウドIDそのものを乗っ取った後に複数サービスへ横断的にアクセスする現代的な攻撃手法を示している。

パスキーはフィッシング耐性を高める認証方式として普及が進んでいるが、「パスキーの登録」「認証設定の更新」などを装った案内によって利用者を誘導する攻撃が登場すれば、技術そのものが安全でも運用過程が攻撃対象になる。企業は認証技術を導入するだけでは十分ではない。

実務上は、新しい認証方法が追加された際の監視、異常なMicrosoft Graph利用、通常とは異なる大量ダウンロード、海外や未知の環境からのログインなどを組み合わせて検知する必要がある。また、管理者権限や重要データへのアクセスについては条件付きアクセスや最小権限設計を徹底することが重要だ。

今後、AIを利用したフィッシング文章や偽サイト生成の高度化により、認証関連のソーシャルエンジニアリングはさらに巧妙になる可能性がある。企業のセキュリティ対策は「パスワードを強くする」段階から、ID、端末、クラウド操作を継続的に監視するゼロトラスト型の運用へ移行する必要がある。

出典

Microsoft Security

さらに読む

MORE NEWS
  1. GoogleがフィンランドAI基盤に約150億ドル投資、データセンターと原子力電力を長期確保
  2. 中国で人型ロボットの軍事利用研究が進展、偵察・物流・危険任務への応用を模索
  3. EUがChatGPTをDSAの「超大規模オンライン検索エンジン」に指定、2027年1月までに追加義務
  4. AI半導体スタートアップPositronが8.75億ドル調達、評価額50億ドルに急上昇
  5. OpenAIが「GPT-6 Astra」を発表、コンピューター操作から科学研究までAI能力を拡張
  6. d-MatrixがNVIDIAのNVLink Fusion採用へ、AI推論半導体をNVIDIAサーバー基盤に接続
  7. 「パスキー」を装うソーシャルエンジニアリング攻撃、Microsoftがクラウド侵害を警告
  8. AWSとMicrosoft Azureの直接接続が容易に、AWS Interconnectマルチクラウド版をプレビュー
国際ITニュース RADIO
新着ニュースを連続再生します