フィッシングツールキット「iAuthFlow V2」がパスキーを悪用——パスワードリセット後も侵入維持
フィッシングツールキット「iAuthFlow V2」がパスキーを悪用——パスワードリセット後も侵入維持
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-22 |
| 元記事 | SecurityWeek |
要約
新しいフィッシングツールキット「iAuthFlow V2」が、パスキー(パスワードレス認証)を悪用してパスワードリセット後もアカウントへのアクセスを維持できる手法を実装していることが判明した。攻撃者はフィッシングサイトで被害者に正規の認証フローを経験させた後、攻撃者管理のパスキーをアカウントに登録することで持続的アクセスを確立する。パスキーは通常フィッシング耐性が高い認証手段とされてきたが、パスキー「登録フロー」への介入というベクターでは脆弱性が残ることを本件は示している。被害者がパスワードをリセットしても攻撃者のパスキーは生き続けるため、インシデントレスポンスで登録済みパスキーの全削除が必要となる。特権アカウントのアクセスレビューと登録デバイス管理の重要性が改めて浮き彫りとなった。