Skip to content

IoT OT Security News

  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News

ランサムウェアよりもアカウント乗っ取り攻撃:セキュリティ上の最大の懸念事項に – Abnormal

Account Takeovers Outpace Ransomware as Top Security Concern

2024/06/04 InfoSecurity — 今日の組織が直面している最大の脅威が、アカウント乗っ取り攻撃であることが、Abnormal Security の最近の調査で明らかになった。同社のレポート “2024 State of Cloud Account Takeover Attacks” によると、ユーザー組織の 83%が、過去1年間に少なくとも1回のアカウント乗っ取りを経験しているという。同レポートは、世界各地のあらゆる業種や規模の組織で従事する、300人以上のセキュリティ専門家からの回答に基づくものであり、セキュリティ・リーダーの 77%が、アカウント乗っ取り攻撃を、サイバー脅威の TOP-4 に挙げていることも明らかにしている。


つまり、ランサムウェアやスピア・フィッシングのような注目度の高い脅威を、アカウント乗っ取りが上回る結果が示されている。また、注目すべきは、調査対象となった組織の半数近くが過去1年間に、アカウント乗っ取り攻撃に5回以上も遭遇しており、20%近くが 10回以上の重大なインシデントに直面していることだ。

その中でも、セキュリティ関係者たちが特に懸念している侵害のパターンは、Dropbox /Box などの共有ファイル・ストレージ・サービス、AWS/Microsoft Azure/Google Cloud Platform などのクラウド・インフラ・サービス、Microsoft Outlook/Gmail  などのビジネスメール・アカウントに対するものだという。さらに、DocuSign などの文書/契約書管理ソフトウェアも、重大なリスクをもたらす恐れがあるとされる。

こうした懸念が生じている一方で、大半のセキュリティ専門家たちが感じているのは、アカウント乗っ取りに対する適切な対策を講じられていない状況のようだ。一般的な対策としては、多要素認証 (MFA:multi-factor authentication)/強力なパスワード・ポリシーなどがあるが、回答者の 63%は MFA の有効性を疑っており、65%は SSO (single sign-on) ソリューションに懐疑的であるという。

さらに、IAM (identity and access management)/CASB (Cloud Access Security Brokers)/WAF (Web Application Firewalls) などのソリューションも挙げられているが、それらは、アカウント乗っ取りの脅威に対抗するために、特別に設計されたものはない。

Abnormal のレポートでは、クラウド・サービス・プロバイダーが、アカウント乗っ取りに対する独自のセキュリティを提供することを、回答者の 87%が期待していることも判明している。しかし、多くのクラウド・プロバイダーは、アカウント乗っ取りに対するリアルタイム防御よりも、ミスコンフィグや権限昇格への対策に重点を置いている。

その結果として、クラウド・サービスにおいて侵害されたアカウントを検出し、自動的に修復できるソリューションに対する需要が高まっている。圧倒的とも言える回答者の 99%が、そのようなソリューションがあれば、自社のセキュリティ態勢が大幅に強化されると考えているようだ。

Abnormal Security の CEO である Evan Reiser は、「アカウント乗っ取りを検知するだけではなく、攻撃者による機密データの流出や、接続されたアプリケーションへの侵入が発生する前に、自動的に修復する新しいアプローチが必要なのは明らかだ。ユーザー組織が、攻撃対象領域全体を保護する上で、企業が使用する全てのアプリケーションを一律にカバーする、クロス・プラットフォームの可視化/自動修正の機能は、きわめて重要になるだろう」と述べている。

とても興味深い Abnormal の調査結果です。そして、セキュリティ専門家たちが、共有ファイル・ストレージ/クラウド・サービス/メール・アカウントの乗っ取りに懸念を抱いているというもの興味深いです。そこから、どのようなインシデントへと発展していくのか、想像力を逞しくすべきなのでしょう。よろしければ、カテゴリ Statistics も、ご参照ください。

Share this:

  • Tweet
Like Loading...
Unknown's avatarAuthor AiototsecPosted on June 4, 2024June 14, 2024Categories AuthN AuthZ, CyberAttack, Literacy, _StatisticsTags Abnormal, Account Takeover, Account Takeover Attacks, ATO, authN authZ, Cyber Attack, Literacy, Statistics

Post navigation

Previous Previous post: Kali Linux 2024.2 がリリース:18 種類のツールの追加と Y2038 対応
Next Next post: Apache HugeGraph の RCE 脆弱性 CVE-2024-27348 が FIX:PoC も提供!

Categories Dropdown

  • Twitter
  • Facebook
June 2024
M T W T F S S
 12
3456789
10111213141516
17181920212223
24252627282930
« May   Jul »

Top Posts & Pages

  • OpenSSL の脆弱性 CVE-2025-15467 などが FIX:スタック・オーバーフローと RCE
  • Chrome の脆弱性 CVE-2026-1504 が FIX:Background Fetch API の欠陥を修正
  • FortiOS SSO の脆弱性 CVE-2026-24858 が FIX:悪用の確認と CISA KEV 登録
  • WinRAR の脆弱性 CVE-2025-8088:依然として悪用が止まらないと Google が警告
  • GitHub Desktop マルウェア・キャンペーン:公式インストーラを装う狡猾な手口で拡散
  • Ollama AI の普及と副作用:インターネットに露出する 175,000 のサーバとサイバー犯罪
  • Ivanti EPMM の脆弱性 CVE-2026-1281/1340:緩和策と悪用情報と CISA KEV
  • Python ベース PyRAT における永続化の手法:Windows/Linux を標的とするマルウェアを検出
  • SolarWinds Web Help Desk の脆弱性 CVE-2025-40536/40537/40551:連鎖による RCE の恐れ
  • 45 万件超の悪意のオープンソース・パッケージを確認:Sonatype が警告

Categories

API APT Asia AuthN AuthZ BruteForce BugBounty CyberAttack DarkWeb DataBreach DataLeak DDoS DoubleExtortion Exploit Literacy LOLbin MageCartAttack Malware MCP MisConfiguration NHI Outage ParadigmShift Privacy Protection RaaS Ransomware RAT Repository Research Resilience Scammer SecTools SocialEngineering SupplyChain TTP Uncategorized Vulnerability WateringHoleAttack Zero Trust _AI/ML _CDN _Cloud _Container _CryptCcurrency _Defence _Education _Finance _Government _HealthCare _Human _ICS _IDS/IPS _Industry _Infrastructure _Mobile _OpenSource _PLC _Regulation _Retail _RTOS _Space _Statistics _Storage _Telecom _Transportation

Archives

  • January 2026 (168)
  • December 2025 (159)
  • November 2025 (156)
  • October 2025 (177)
  • September 2025 (172)
  • August 2025 (165)
  • July 2025 (176)
  • June 2025 (192)
  • May 2025 (216)
  • April 2025 (192)
  • March 2025 (208)
  • February 2025 (181)
  • January 2025 (185)
  • December 2024 (172)
  • November 2024 (166)
  • October 2024 (184)
  • September 2024 (171)
  • August 2024 (183)
  • July 2024 (188)
  • June 2024 (156)
  • May 2024 (156)
  • April 2024 (155)
  • March 2024 (151)
  • February 2024 (131)
  • January 2024 (132)
  • December 2023 (116)
  • November 2023 (131)
  • October 2023 (124)
  • September 2023 (101)
  • August 2023 (111)
  • July 2023 (110)
  • June 2023 (113)
  • May 2023 (129)
  • April 2023 (127)
  • March 2023 (129)
  • February 2023 (118)
  • January 2023 (138)
  • December 2022 (106)
  • November 2022 (114)
  • October 2022 (120)
  • September 2022 (118)
  • August 2022 (133)
  • July 2022 (97)
  • June 2022 (117)
  • May 2022 (94)
  • April 2022 (112)
  • March 2022 (132)
  • February 2022 (105)
  • January 2022 (128)
  • December 2021 (111)
  • November 2021 (100)
  • October 2021 (110)
  • September 2021 (131)
  • August 2021 (105)
  • July 2021 (105)
  • June 2021 (103)
  • May 2021 (72)
  • April 2021 (58)

Categories

  • API (238)
  • APT (523)
  • Asia (398)
  • AuthN AuthZ (793)
  • BruteForce (67)
  • BugBounty (76)
  • CyberAttack (3,259)
  • DarkWeb (228)
  • DataBreach (550)
  • DataLeak (194)
  • DDoS (164)
  • DoubleExtortion (15)
  • Exploit (1,413)
  • Literacy (2,342)
  • LOLbin (57)
  • MageCartAttack (14)
  • Malware (1,439)
  • MCP (16)
  • MisConfiguration (58)
  • NHI (8)
  • Outage (106)
  • ParadigmShift (181)
  • Privacy (241)
  • Protection (649)
  • RaaS (122)
  • Ransomware (728)
  • RAT (778)
  • Repository (331)
  • Research (1,210)
  • Resilience (133)
  • Scammer (614)
  • SecTools (226)
  • SocialEngineering (48)
  • SupplyChain (413)
  • TTP (1,001)
  • Uncategorized (12)
  • Vulnerability (4,680)
  • WateringHoleAttack (4)
  • Zero Trust (382)
  • _AI/ML (343)
  • _CDN (4)
  • _Cloud (365)
  • _Container (73)
  • _CryptCcurrency (40)
  • _Defence (162)
  • _Education (8)
  • _Finance (161)
  • _Government (1,057)
  • _HealthCare (47)
  • _Human (51)
  • _ICS (85)
  • _IDS/IPS (182)
  • _Industry (221)
  • _Infrastructure (129)
  • _Mobile (162)
  • _OpenSource (1,392)
  • _PLC (39)
  • _Regulation (158)
  • _Retail (77)
  • _RTOS (6)
  • _Space (26)
  • _Statistics (417)
  • _Storage (70)
  • _Telecom (77)
  • _Transportation (56)
  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News Blog at WordPress.com.
  • Reblog
  • Subscribe Subscribed
    • IoT OT Security News
    • Join 170 other subscribers
    • Already have a WordPress.com account? Log in now.
    • IoT OT Security News
    • Subscribe Subscribed
    • Sign up
    • Log in
    • Copy shortlink
    • Report this content
    • View post in Reader
    • Manage subscriptions
    • Collapse this bar
 

Loading Comments...
 

You must be logged in to post a comment.

    %d