デジタルツールファクトリー「仕ご丸工房 – SGMR Factory」

デジタルツールで仕事を丸っとラクにする!

作成されていないユーザーアカウントを乗っ取る??

Gotoです。

“まだ作成していないユーザーアカウント”を先回りして乗っ取る攻撃 米Microsoftなどが指摘

https://www.itmedia.co.jp/news/articles/2207/07/news050.html

ITMediaより引用

タイトルだけ見ると一体どんな魔法が!?となりますが、
これ、外部IDMを使ったSSOを悪用した乗っ取りなのです。

あるサービスを利用しようとする際に、そのサービスのオリジナルアカウントではなく、
GoogleやTeitter、Facebookなどのアカウントを使ってログインできるというものがあります。
これを悪用するという攻撃になります。

詳細や攻撃方法は記事中に紹介されておりますが、メールアドレスを攻撃者が把握すると、
それを使って先回りしてアカウントを作成されてしまうところがスタートとなります。
その後の乗っ取り方法はサービスのより違うようですが、
メールで通知されるお知らせに無意識に反応してしまうと攻撃が成功するということになります。

これはたとえMFAで複数要素、複数段階を踏んだとしても、
習慣として承認していまうという形だと攻撃が成立してしまいます。
ですので、普段から本当に自分がアクセスしたうえでの確認なのか?
ということを再確認する習慣が必要であると言えますね。

本日は作成されていないアカウントが乗っ取られるというお話でした。
何かのお役に立てば幸いです。

SHARE
当サイトでは、サービスの提供、トラフィックの分析、および利便性の向上のためCookieおよび類似技術を使用しています。また、日本の電気通信事業法(外部送信規律)や改正個人情報保護法、各種海外法令(GDPR/CCPA等)に基づき、一部のデータは提携先と共有される場合があります。詳細やオプトアウト(情報の送信停止)の管理については「Cookie設定」をご確認ください。 プライバシーポリシー

Cookie設定

分析用Cookie

ウェブサイトの利用状況を把握し、サービス改善に役立てます。

マーケティング用Cookie

広告の最適化や効果測定のために利用されます。