アップル製デバイスを狙う新たなパスワードリセット攻撃が登場

今回は「アップル製デバイスを狙う新たなパスワードリセット攻撃が登場」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Apple製デバイスのユーザーは新たなフィッシング攻撃に直面している。それは「多要素認証(MFA)爆弾」という、データの窃盗を目的とした攻撃だ。

 セキュリティ関連のブログサイトKrebsOnSecurity.comを運営するBrian Krebs氏は米国時間3月26日付の投稿で、Appleのパスワードリセット機能を悪用したとみられるハッキング攻撃がこのところ発生しているとし、そうした攻撃を受けたユーザーの体験を報告している。それによると攻撃者は、Appleのパスワードリセットツールを使用し、「Apple ID」のパスワードをリセットするよう求める通知を数百件とはいかないまでも、数十件単位で標的に送りつけたという。ユーザーがこれら通知のうちの1つにでも「Allow」(許可する)を選択してしまうと、攻撃者はユーザー認証情報のリセットに向け、1歩近づくことになる。このデバイスを使って新たなパスワードを設定できるようになるためだ。しかも残念なことに、全ての通知に対して「Don’t Allow」(許可しない)を選択したとしても問題が解決するわけではない。

 同投稿によると、標的になった人々がパスワードのリセットを許可しないという選択肢を選ぶと、Appleのサポートチームを名乗る攻撃者からの電話がかかってきたという。攻撃者の目的は、ユーザーのデバイスにパスワードのリセットコードが送信されるよう仕向け、ユーザーからそのコードを聞き出すことだとされている。コードが分かれば、Apple IDのパスワードをリセットし、標的としているユーザーのアカウントへの全面的なアクセスを得ることができる。

 Krebs氏に情報を提供した人々は、こうした通知に対して「許可する」を選択しなかったため、許可した場合に攻撃者が何をしようとしたのか明らかではない。おそらく許可した場合でも、Appleサポートを名乗って標的に電話をかけ、デバイスのパスワードをリセットするよう仕向け、そのパスワードを聞き出そうとしていただろう。

 このMFA爆弾攻撃の影響を受けたAppleユーザーの数は不明だ。しかし、Krebs氏の情報源は、「iPhone」「Apple Watch」「Mac」で通知を受け取ったと報告しており、この攻撃が1種類のAppleデバイスだけに限定されたものではないことを示唆している。さらに悪いことに、この攻撃を止める簡単な方法はない。

 情報提供者の1人は、この攻撃に関してAppleに支援を求めたところ、Apple IDのパスワードを変更する際に必要となる28文字からなる復旧キーを作成しておくよう告げられたという。しかし、復旧キーを作成してあったとしても、攻撃者から複数の通知が送り付けられてくるのを防ぐことはできないとKrebs氏は述べている。この問題はどうやらAppleのパスワードリセット機能そのものにあると言えそうだ。このため、同社がその仕組みを変更するまで攻撃者はこの手法を用いてユーザーを狙い続けるだろう。

 今のところAppleユーザーにとって唯一の選択肢は、常に情報を入手し、警戒を怠らないことだ。突然パスワードリセットのリクエストが大量に送られてきたら、必ず通知で「許可しない」を選ぼう。通知のせいでデバイス上のアプリやサービスを利用できないからといって、「許可する」を選んではならない。いずれにせよ着信に備え、決して応答しないことだ。

 また、Appleはユーザーに直接電話をかけることはないと明言している。そのため、Appleのサポートに見せかけた電話番号からかかってきた場合は、決して応答せず、ましてや発信者に情報を提供することがあってはならない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「次のWindows」も発表間近な今、各社OS戦略を考える Google I/O、WWDCから (1/3 ページ)
くわしく
2021-06-20 01:59
ドンキの格安ノートPCに新モデル 指紋認証搭載、メモリ4GBで3万2780円 1TBまでのSSDを増設可能 
くらテク
2021-05-14 02:41
アリババクラウド、日本でDXラボ開設–参画企業とのイノベーション図る
IT関連
2023-08-31 14:00
AWS、コンテナにWebアプリを置くと簡単にデプロイが完了する「App Runner」リリース。オートスケール、ロードバランス、証明書の管理などすべておまかせ
AWS
2021-05-24 18:00
ENEOSマテリアルと横河電機、化学プラントに自律制御AI導入–品質と省エネを重視
IT関連
2023-04-01 10:35
マイクロソフトとオラクルの蜜月関係は進展するか
IT関連
2023-11-17 15:46
タグ・ホイヤー×スーパーマリオのコラボ時計は「Wear OS」搭載で25万8000円
くらテク
2021-07-15 12:10
インフォステラ、グローバル人事プラットフォーム「Deel」活用–コストを抑え海外進出
IT関連
2023-08-01 19:29
生徒の「地域貢献力」をAIで可視化–金沢大学附属高等学校が評価ツール導入
IT関連
2022-01-22 01:32
LPガスのコールセンター業務にAI活用–サポート品質と業務効率を向上
IT関連
2021-03-18 16:39
PayPay銀行をかたるフィッシングに注意 「フィッシング対策でセキュリティ更新」偽る
セキュリティ
2021-06-30 18:14
水害の範囲を5分で推測・地図化、AIがSNSの画像を分析 氾濫被害の鹿児島県で
ロボット・AI
2021-07-14 10:43
デジタル人材の育成が企業や社会をより良くする–「AWS Academy」の真価
IT関連
2022-12-27 13:49
ベイシアら大手小売のデジタル施策を下支え–商品マスター登録を自動化するLazuliとは
IT関連
2024-09-20 09:36