金融機関を狙う攻撃者がMFAをリセットしトークンを奪取、対策見直し迫る

CrowdStrikeの2026年金融サービス脅威レポートによると、過去12か月で金融サービス組織を最も多く侵害したMutant Spiderは、パスワードのフィッシングを主手口にせず、ITサポート窓口を装って従業員にMFAのリセットを促した上で、自身の端末を社内ネットワークに登録したとされています。セキュリティ対策は設計どおりに作動した一方で、リセット要求を正当なものとみなす運用が悪用されました。
さらにFBIは、Telegramで月額250ドルから販売されるフィッシング・サービスKali365について警告しました。同サービスはMicrosoftのOAuth 2.0デバイス認証フローを悪用し、被害者側では通常どおり認証とMFAが発火するにもかかわらず、発行されたトークンが攻撃者に渡り、OutlookやTeams、OneDriveへの継続的なアクセスが可能になるとしています。
VerizonのDBIRでも、侵害の入口としての資格情報窃取が13%に低下し、脆弱性悪用が31%で最大になったことが示されました。MFAはパスワード認証には有効でも、MFAリセットのソーシャルエンジニアリングや、正規認証フローでのトークン奪取、そして脆弱性悪用を組み合わせる攻撃が増えていると結論づけています。
レポートは、TeamsでのMFAリセットからデバイス認証フロー制限、トークンの不審利用監視、リセット後のSaaS移動の検知まで、5つの攻撃面と具体的な対応を整理しています。

参照元:2026/05/27 「The attack dominating financial services doesn’t steal passwords. It resets MFA and steals the token.」 https://venturebeat.com/security/attack-dominating-financial-services-resets-mfa-steals-token

この記事へのリアクション

このニュースをどう受け止めましたか?

Reader Reaction

このニュース、みなさんはどう感じましたか?ぜひコメント欄であなたの声を聞かせてください。

※本記事に掲載している情報は公開時点のものです。最新情報は公式発表等をご確認ください。

ぜひコメントを添えてシェアお願いします。
  • URLをコピーしました!
  • URLをコピーしました!

アンケート

AIが「課長」や「部長」になる会社、あなたは働きたい?

回答者数:2人 投票期間:2026/04/16〜2026/05/31
回答はお一人様1回までです。


PR:実務直結の稼げるAIスキルを学べる

DMM 生成AI CAMP

AIを使いこなす側か、使われる側か。今がキャリアの分岐点。

全コース学び放題
入会金・教材費0円
最低契約期間なし・いつでも解約OK

受講生同士が繋がれるコミュニティ

Google検索で 3min AI を優先表示できます

Google検索の「優先ソース」に追加すると、通信ニュースを検索した際に、3min AIの記事が見つけやすくなります。

※Googleの設定画面が開きます。表示されたサイトにチェックを入れると、優先ソースとして設定できます。

Google検索の優先ソースに追加する

コメント

コメントする

CAPTCHA


日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)

目次