多要素認証 (MFA) の第2ラウンド:脅威アクターはリバースプロキシ・キットで対抗

MFA adoption pushes phishing actors to reverse-proxy solutions

2022/02/03 BleepingComputer — オンライン・アカウントへの多要素認証 (MFA) の導入が進むにつれて、フィッシング詐欺師たちは悪質な活動を継続するために、より洗練されたソリューション (特にリバースプロキシ・ツール) を利用するようになっている。COVID-19 の大流行は、人々の働き方を大きく変え、自宅での仕事を可能にし、場合によっては望ましいことを証明した。

Continue reading “多要素認証 (MFA) の第2ラウンド:脅威アクターはリバースプロキシ・キットで対抗”

Microsoft 警告:Outlook と Azure AD を悪用するフィッシング・キャンペーン

Microsoft warns of multi-stage phishing campaign leveraging Azure AD

2021/01/27 BleepingComputer — Microsoft の脅威アナリストたちは、盗み出した認証情報を用いてターゲットのネットワークに悪意のデバイスを登録し、そのデバイスを用いてフィッシング・メールを配信するという、大規模かつ多段階なマルチステージ・フィッシング・キャンペーンを発見した。報告書によると、この攻撃は、多要素認証 (MFA) 保護が施されていないアカウントでのみ発生しており、それが要因となったことで 乗っ取りが容易になっていた。

Continue reading “Microsoft 警告:Outlook と Azure AD を悪用するフィッシング・キャンペーン”

Box の SMS-based 多要素認証がバイパスされる:研究者たちが指摘する欠陥とは?

Researchers Bypass SMS-based Multi-Factor Authentication Protecting Box Accounts

2022/01/18 TheHackerNews — サイバー・セキュリティ研究者たちが、Box の多要素認証 (MFA) 機構に存在していた、パッチ適用済みのバグの詳細を公開した。Varonis の研究者たちは The Hacker News に対して「このバグを利用すると、攻撃者は盗んだ認証情報を使って組織の Box アカウントを侵害し、被害者の携帯電話にアクセスすることなく機密データを流出させることができる」と報告している。

Continue reading “Box の SMS-based 多要素認証がバイパスされる:研究者たちが指摘する欠陥とは?”

クラウドの暗号化を改善するためのベスト・プラクティスとは?

Best Practices for Improving Cloud Encryption

2022/01/14 SecurityBoulevard — エンタープライズにおけるクラウドの採用が増大するにつれて、クラウド・セキュリティが最重要課題となっている。年々、クラウド・セキュリティへの脅威は増加しており、企業はオンプレミスからクラウドへの移行を再考し、クラウド・セキュリティを向上させる方法を検討している。クラウド・セキュリティを強化する1つの方法は、クラウドの暗号化を改善することだ。

Continue reading “クラウドの暗号化を改善するためのベスト・プラクティスとは?”

ナショナル・セキュリティを改善する大統領令:2021年11月までの進捗を評価してみる

Update on the Executive Order on Improving the Nation’s Cybersecurity

2021/12/09 SecurityBoulevard — サイバー・セキュリティに関する新たな大統領令は、いつも前向きな行動と期限が決められている。バイデン政権は、SolarWinds や Colonial Pipeline への攻撃を受けて、国家のサイバー・セキュリティを向上させるための EO (Executive Order) を発表した。その主な内容は、連邦政府機関全体での MFA/ZeroTrust/EDR の実施を呼びかけるものだった。また、Cyber Safety Review Board も設立された。

Continue reading “ナショナル・セキュリティを改善する大統領令:2021年11月までの進捗を評価してみる”

Cisco レポート:パスワード依存から MFA/Biometric への移行が進んでいる

Cisco Report Shows Shift Away from Traditional Passwords

2021/10/15 SecurityBoulevard — 今週に Cisco の Duo Security Unit が発表したレポートによると、パスワードに代わる多要素認証 (MFA) とバイオメトリック認証の利用が増加していることが分かった。本レポートでは、3,600万台以上のデバイスで、40万以上のアプリケーションが実行され、月間で8億回の認証が行われた結果として、多要素認証とバイオメトリック認証の利用が、前年比でそれぞれ 39% 増と 48% 増となったことが報告されている。

Continue reading “Cisco レポート:パスワード依存から MFA/Biometric への移行が進んでいる”

Microsoft 警告:イランのハッカーが防衛産業にパスワード・スプレー攻撃

Microsoft: Iran-linked hackers target US defense tech companies

2021/10/11 BleepingComputer — イランに関連する脅威アクターが、米国とイスラエルの防衛技術企業が使用する Office 365 テナントを標的に、大規模なパスワード・スプレー攻撃を行っている。パスワード・スプレー攻撃では、複数のアカウントに対して同じパスワードを設定し、アカウント名を総当りするブルートフォースが試みられる。これにより、失敗したパスワードを異なる IP アドレスで隠すことが可能になる。

Continue reading “Microsoft 警告:イランのハッカーが防衛産業にパスワード・スプレー攻撃”

Google の二要素認証:年内に1億5000万人を自動的に移行させる

Google to turn on 2-factor authentication by default for 150 million users

2021/10/06 TheHackerNews — Google は、アカウントへの不正アクセスを防ぎ、セキュリティを向上させるための継続的な取り組みの一環として、約1億5,000万人のユーザーを二要素認証スキームに、年内を目標に自動的に登録する計画を発表した。また、200万人の YouTube クリエイターに対しても、二段階認証 (2SV) の設定を義務付けることで、チャンネル乗っ取りから守るとしている。

Continue reading “Google の二要素認証:年内に1億5000万人を自動的に移行させる”

Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定

Microsoft will disable Basic Auth in Exchange Online in October 2022

2021/09/26 BleepingComputer — Microsoft は、数百万人の Exchange Online ユーザーを保護するために、2022年10月1日から全てのテナントの全てのプロトコルで、Basic 認証をオフにすることを発表した。今回の発表は、COVID-19 パンデミック対応のために、Exchange Online からの Basic 認証の削除を、2021年後半に延期したことを受けてのものである。

Continue reading “Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定”

加速する二要素認証:セキュリティ侵害とリモートワーク対応が要因

Security Fears & Remote Work Drive Continued 2FA Adoption

2021/09/14 DarkReading — Cisco System の Duo Labs が隔年で実施している調査によると、2年前には二要素認証 (2FA : Two Factor Authentication) に触れたことのなかった、米国と英国の人口の4分の1に相当する人々が、2021年には少なくとも1回は、同技術を使用していることが分かった。

Continue reading “加速する二要素認証:セキュリティ侵害とリモートワーク対応が要因”

国連のネットワーク侵害が判明:ダークウェブ上のログイン情報が悪用される?

Experts confirmed that the networks of the United Nations were hacked earlier this year

2021/09/10 SecurityAffairs — この木曜日に国連 (United Nations) は、今年初めに同組織のコンピュータ・ネットワークが、サイバー攻撃を受けたことを確認した。UN Secretary-General のスポークスマンである Stéphane Dujarric は Bloomberg に対して、「未知の攻撃者が 2021年4月に、国連のインフラの一部に侵入したことを認めた。国連は、持続的なキャンペーンを含め、頻繁にサイバー攻撃の標的となっている。また、この侵害に関連した、さらなる攻撃も検知され、対応していることを確認している」と述べている。

Continue reading “国連のネットワーク侵害が判明:ダークウェブ上のログイン情報が悪用される?”

Coinbase からの恐怖の通知:あなたの 2FA が変更されましたけど

Coinbase seeds panic among users with erroneous 2FA change alerts

2021/08/31 BleepingComputer — 100以上の国々の約6800万人のユーザーを抱える、世界第2位の暗号通貨取引所である Coinbase が、誤った 2FA 警告を発してしまい、かなりのユーザーを怖がらせた。週末の Twitter スレッドで明らかにしたように、この暗号通貨取引所は、8月28日の午後1時45分 〜 午後3時7分 (PST) の間に、約125,000人の顧客に対して、2FA の設定が変更されているという、誤った警告を発してしまった。Coinbase はインシデント・レポートにおいて、この通知は誤送信であり、2FA 設定を回復するために、顧客が何かを行う必要はないと説明している。

Continue reading “Coinbase からの恐怖の通知:あなたの 2FA が変更されましたけど”

CISA スバラシイ:一要素認証をバッド・プラクティスと認定する

CISA: Don’t use single-factor auth on Internet-exposed systems

2021/08/30 BleepingComputer — 今日のこと、米国の Cybersecurity and Infrastructure Security Agency (CISA) は、一要素認証 (SFA : Single Factor Authentication) を、同機関が推奨するサイバー・セキュリティのバッド・プラクティスに追加した。CISA のバッド・プラクティス・カタログには、連邦政府機関が非常に危険と判断したプラクティスが含まれており、政府機関や民間企業のシステムが脅威にさらされる、不必要なリスクを負うことになるため、使用すべきではないとしている。

Continue reading “CISA スバラシイ:一要素認証をバッド・プラクティスと認定する”

Windows 365 から Microsoft Azure クレデンシャル情報を平文でダンプ

Windows 365 exposes Microsoft Azure credentials in plaintext

2021/08/13 BleepingComputer — ありセキュリティ研究者が、Mimikatz を使って、Microsoft の最新 Windows 365 Cloud PC Service から、ユーザーの Microsoft Azure 認証情報を平分でダンプする方法を発見した。Mimikatz とは、Benjamin Delpy が作成したオープンソースのサイバー・セキュリティ・プロジェクトであり、認証情報の窃取や成りすましの脆弱性をテストするために、研究者たちに利用されるソフトウエアである。このプロジェクトの GitHub ページには、「メモリから平文のパスワードや、ハッシュ、PIN コード、Kerberos チケットを抽出することはよく知られている。

Continue reading “Windows 365 から Microsoft Azure クレデンシャル情報を平文でダンプ”

多要素認証バイパスを引き起こすテクノロジー Top-5

Top 5 Techniques Attackers Use to Bypass MFA

2021/08/06 DarkReading — 企業では、サーバー攻撃を防ぐために、多要素認証 (MFA: Multi Factor Authentication) が利用されている。しかし、MFA により 100% が保護されるという考えは、まさに誤りだ。MFA とパスワードを比較すると、個人情報漏えいのリスクを 99% 削減されると強調した統計があるが、それを回避する方法を攻撃者は知っている。では、どこに目を向ければ良いのだろうか。幸いなことに、すべてが悲観的な状況ではない。MFA がバイパスされたとしても、侵害になる前に攻撃を察知して阻止することは可能だ。

Continue reading “多要素認証バイパスを引き起こすテクノロジー Top-5”

AMaaS >IDaaS:クラウドとオンプレの ID を統合

Pushing the Limits of IDaaS with AMaaS

2021/07/29 SecurityBoulevard — データへの安全なアクセスは、誰にとっても大きな懸念となる。そこで、クラウド ID 管理ソリューションとして、IDaaS (identity-as-a-service) が随所で採用され、アプリケーションにアクセスするユーザーが、本人であることの確認が、つまり、ID の認証が行われている。しかし、IDaaS は、問題の半分しか解決できない。個人情報保護法では、個人を特定できる情報 (PII) などの機密データに、適切な人だけが適切なタイミングでアクセスするよう求められている。

Continue reading “AMaaS >IDaaS:クラウドとオンプレの ID を統合”

Amazon の Ring がビデオの End-to-End 暗号化を開始

Amazon starts rolling out Ring end-to-end encryption globally

2021/07/14 BleepingComputer — Amazon 傘下の Ring は、ビデオの End-to-End Encryption (E2EE) のグローバルを、限定したデバイスを持つ顧客に向けて開始すると発表した。それに先立ち、2021年1月13日に Ring は、米国の顧客向けに E2EE テクニカル・プレビューをリリースすると発表している。Ring の説明によると「本日、テクニカル・プレビューから移行し、この機能の提供をグローバルに拡大できることを、喜んで発表する。Ring はデフォルトで、顧客の動画がクラウドにアップロードされた時(転送時)と、Ring のサーバーに保存された時(静止時)に、動画を暗号化している。

Continue reading “Amazon の Ring がビデオの End-to-End 暗号化を開始”

ケミカル流通大手の Brenntag がランサムウェア攻撃に $4.4 million を支払った

Chemical distributor pays $4.4 million to DarkSide ransomware

2012/05/13 BeepingComputer — 化学製品の流通を行う Brenntag は、暗号化されたファイルの復号化ツールを受け取ために、また、盗まれたデータの公表を防ぐために、ランサムウェア・ギャングである DarkSide 対して、身代金 $4.4 million を Bitcoinで支払った。ドイツに本社を置く Brenntag は、世界有数の化学製品流通企業であり、世界の 670以上の拠点で 17,000人以上の従業員を抱えている。

Continue reading “ケミカル流通大手の Brenntag がランサムウェア攻撃に $4.4 million を支払った”