フィッシングサービス「Greatness」がデバイスコードフィッシングに対応——MFAを回避してOAuth2トークンを窃取
フィッシングサービス「Greatness」がデバイスコードフィッシングに対応——MFAを回避してOAuth2トークンを窃取
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-05 |
| 元記事 | The Hacker News |
要約
フィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Greatness」が、デバイスコードフィッシングという新手法を実装したことが確認された。OAuth 2.0のデバイス認証フローを悪用し、ユーザーがMFAを有効にしていても認証トークンを詐取できる。Microsoft 365アカウントが主要標的で、Adversary-in-the-Middle(AiTM)攻撃とも組み合わせることで、従来のフィッシング対策を広範に回避できる。企業のセキュリティチームは、デバイスコード認証フローの使用を制限するポリシーの設定や、FIDO2ベースの物理セキュリティキー導入を検討することが重要だ。