多要素認証の回避を試みる攻撃者、警戒すべきポイントは?

今回は「多要素認証の回避を試みる攻撃者、警戒すべきポイントは?」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 多要素認証の導入は、アカウントやネットワークを攻撃から守るために最も効果的な対策だと言われることが多い。

 これは、サイバー犯罪者がネットワークに侵入するために最もよく使っている手段の1つが、フィッシング攻撃によってパスワードを盗んだり、弱いパスワードを推測するなどして、パスワードを入手することだからだ。いずれにせよ、パスワードさえ本物であれば、システムは相手にアクセスを許してしまう。

 多要素認証を導入すれば、攻撃者が超えなければならない壁をもう1枚増やすことになる。ユーザーが、パスワードを入力することに加えて、ログインしようとしているのが本人であることを証明しなければならないからだ。この確認には、SMSメッセージや、認証アプリや、物理的なセキュリティキーが使われる。仮に攻撃者がパスワードを知っていても、確認メッセージや物理的なデバイスにアクセスできなければ、システムは攻撃者を受け入れず、攻撃者がその先に進むことはできない。

 多要素認証を使えば、アカウントを乗っ取ろうとする試みの大部分に対抗できるが、最近は多要素認証を使用したセキュリティを迂回(うかい)しようとするサイバー攻撃が増えている。Microsoftによれば、2021年、この手法を使ったたった1つの攻撃キャンペーンで1万以上の組織が標的になったという。

 多要素認証を迂回しようとするハッカーが採りうる選択肢の1つが、いわゆる「Adversary-in-the-Middle」(AiTM)と呼ばれる手口で、これはフィッシング攻撃と、被害者とログインしようとしているウェブサイトの間に設けたプロキシサーバーを組み合わせた攻撃手段だ。この手法を使えば、パスワードとセッションクッキーを盗むことができる。セッションクッキーはもう1つの認証手段なのだが、この攻撃キャンペーンでは、これを悪用して電子メールメッセージを盗もうとする。この攻撃を受けたユーザーは、普段通りに自分のアカウントにログインしたと思っている。

 Microsoftはこの攻撃について、「これは多要素認証の脆弱性ではない。AiTMフィッシングはセッションクッキーを盗むため、攻撃者はユーザーが使っているサインインの方法に関わらず、ユーザーになりすましてセッションの認証を得ることができる」と説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マイクロソフトが今や1日に1億4500万人が利用するTeamsの開発者向け新機能やツールを発表
IT関連
2021-05-27 11:37
iPhoneのWi-Fi機能にバグ、特定の名前を持つWi-Fiスポットに繋ぐとすべてのWi-Fi機能が無効化(回避策あり)
セキュリティ
2021-06-22 22:05
KDDIや東急ら、メタバースに関するガイドライン策定–運用・利用指針を整備
IT関連
2022-04-27 05:30
コンチネンタル・オートモーティブ、交通流観測の実証実験を開始–交通事故ゼロに向けて
IT関連
2022-07-22 18:26
IBMから分社化するマネージドインフラサービス事業、日本は「キンドリルジャパン」に
IT関連
2021-05-20 11:41
DXプロジェクトを進める中堅企業3社の現場が語る工夫と悩み
IT関連
2022-09-13 03:58
ブロックチェーンで何ができるの?→身近な活用シーンを体験できるWebアプリ登場
企業・業界動向
2021-08-05 22:14
中国のミニプログラム普及で増える不正行為と闇市
IT関連
2022-06-23 02:26
クラウド/データセンター領域でも存在感–英アームが描くインフラ向け事業戦略
IT関連
2022-09-21 07:46
Windows 11の登場で「Windows as a Service」はどうなるか?
IT関連
2021-08-02 07:35
三井住友カード、「Visaのタッチ決済」利用に50〜100%ポイント還元、2000円まで ドトールなど対象
企業・業界動向
2021-07-02 23:32
GMが配送業者向け新事業部起ち上げ、商用EVバンと電動アシスト付きパレット発表
モビリティ
2021-01-14 14:31
がん免疫細胞療法に向け細胞医薬品の開発に取り組む九州大学発スタートアップ「ガイアバイオメディシン」が1億円調達
バイオテック
2021-06-05 23:40
iPhoneケース展2021、リアルイベントで開催 アーティスト作品を展示
IT関連
2021-07-14 05:55