多要素認証の回避を試みる攻撃者、警戒すべきポイントは?

今回は「多要素認証の回避を試みる攻撃者、警戒すべきポイントは?」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 多要素認証の導入は、アカウントやネットワークを攻撃から守るために最も効果的な対策だと言われることが多い。

 これは、サイバー犯罪者がネットワークに侵入するために最もよく使っている手段の1つが、フィッシング攻撃によってパスワードを盗んだり、弱いパスワードを推測するなどして、パスワードを入手することだからだ。いずれにせよ、パスワードさえ本物であれば、システムは相手にアクセスを許してしまう。

 多要素認証を導入すれば、攻撃者が超えなければならない壁をもう1枚増やすことになる。ユーザーが、パスワードを入力することに加えて、ログインしようとしているのが本人であることを証明しなければならないからだ。この確認には、SMSメッセージや、認証アプリや、物理的なセキュリティキーが使われる。仮に攻撃者がパスワードを知っていても、確認メッセージや物理的なデバイスにアクセスできなければ、システムは攻撃者を受け入れず、攻撃者がその先に進むことはできない。

 多要素認証を使えば、アカウントを乗っ取ろうとする試みの大部分に対抗できるが、最近は多要素認証を使用したセキュリティを迂回(うかい)しようとするサイバー攻撃が増えている。Microsoftによれば、2021年、この手法を使ったたった1つの攻撃キャンペーンで1万以上の組織が標的になったという。

 多要素認証を迂回しようとするハッカーが採りうる選択肢の1つが、いわゆる「Adversary-in-the-Middle」(AiTM)と呼ばれる手口で、これはフィッシング攻撃と、被害者とログインしようとしているウェブサイトの間に設けたプロキシサーバーを組み合わせた攻撃手段だ。この手法を使えば、パスワードとセッションクッキーを盗むことができる。セッションクッキーはもう1つの認証手段なのだが、この攻撃キャンペーンでは、これを悪用して電子メールメッセージを盗もうとする。この攻撃を受けたユーザーは、普段通りに自分のアカウントにログインしたと思っている。

 Microsoftはこの攻撃について、「これは多要素認証の脆弱性ではない。AiTMフィッシングはセッションクッキーを盗むため、攻撃者はユーザーが使っているサインインの方法に関わらず、ユーザーになりすましてセッションの認証を得ることができる」と説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
確定申告スタート 電子申告で“密”回避、支援サービス続々
IT関連
2021-02-18 15:39
レストランなどの食品調理業向け在庫管理マーケットプレイスを提供するブラジルのCayena
IT関連
2022-03-09 07:01
KDDI、AWSと生成AI関連サービスを展開
IT関連
2023-09-02 13:54
コーセー、カウンセリング基盤のソフトウェアテスト自動化–110時間以上の工数削減
IT関連
2024-07-03 04:31
RSA Security、Fraud & Risk Intelligence事業をスピンアウト–独立企業Outseerに
IT関連
2021-06-10 19:18
アバナードら、三菱地所の社内コミュニケーションツールを開発–Teams活用
IT関連
2022-06-02 21:15
ウクライナ危機:ロシアのサイバー攻撃に備えは必要、パニックは不要
IT関連
2022-02-20 12:51
「Android用Windowsサブシステム」アップデート–「Android 12.1」に
IT関連
2022-05-26 23:25
企業の福利厚生で使えるAI恋愛ナビのAillがJR西日本グループと連携、新しい出会いを創出する「食レポイベント」実証実験
IT関連
2022-03-09 03:12
「バイトル」運営のディップが“攻めの営業”をアプリで実現 DXを後押ししたJMASの支援サービスを知る
PR
2021-03-31 14:29
macOSにマルウェアがセキュリティ保護を回避できるバグ(macOS 11.3で修正済み)
セキュリティ
2021-04-28 22:27
LiDAR開発のQuanergy Systemsが1550億円の評価額でSPAC上場へ
ハードウェア
2021-06-24 14:47
マツダ、自動車のモデルベース開発にAI活用–環境負荷の低い自動車開発を加速
IT関連
2022-02-05 04:32
シンガポールと豪州、フィンテックブリッジ協定を締結–協力関係をさらに強化へ
IT関連
2022-04-16 01:24