パスキーをテーマにしたフィッシング攻撃でMicrosoft 365データが窃取される
パスキーをテーマにしたフィッシング攻撃でMicrosoft 365データが窃取される
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-12 |
| 元記事 | Bleeping Computer |
要約
ShinyHuntersやHelixなどの脅迫グループが、パスキーやシングルサインオン(SSO)を装ったソーシャルエンジニアリング攻撃を展開し、Microsoft 365ユーザーのデータを大規模に窃取していることが判明した。攻撃者はセキュリティ強化を促す偽通知を送り、実際にはフィッシングサイトへ誘導して認証情報を詐取するという手口を用いる。従来のパスワードベースのフィッシングへの警戒が高まる中、パスキーの認知度を逆手に取った新手法として企業セキュリティ担当者の注意を喚起している。ゼロトラスト設計とフィッシング耐性の高い認証方法の組み合わせが改めて推奨される状況だ。