My News ← 戻る

フィッシングサービス「Greatness」がデバイスコードフィッシングに対応——MFAを回避してOAuth2トークンを窃取

フィッシングサービス「Greatness」がデバイスコードフィッシングに対応——MFAを回避してOAuth2トークンを窃取

項目 内容
ジャンル セキュリティ
日付 2026-08-05
元記事 The Hacker News

要約

フィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Greatness」が、デバイスコードフィッシングという新手法を実装したことが確認された。OAuth 2.0のデバイス認証フローを悪用し、ユーザーがMFAを有効にしていても認証トークンを詐取できる。Microsoft 365アカウントが主要標的で、Adversary-in-the-Middle(AiTM)攻撃とも組み合わせることで、従来のフィッシング対策を広範に回避できる。企業のセキュリティチームは、デバイスコード認証フローの使用を制限するポリシーの設定や、FIDO2ベースの物理セキュリティキー導入を検討することが重要だ。


元記事を読む →