B
今週中
Palo Alto Networksの研究者が、パスキーで保護されたアカウントを乗っ取る新しい攻撃手法「Pass-ta-key」
📌 一言でいうと
Palo Alto Networksの研究者が、パスキーで保護されたアカウントを乗っ取る新しい攻撃手法「Pass-ta-key」を公開しました。この攻撃は、Windows上のChromeブラウザのローカル同期データベースから資格情報を取得し、Googleのクラウド認証サービスに対して不正な署名を生成することで、生体認証やデバイスのロック解除なしにアカウントへアクセスします。パスキーはフィッシングに強いとされていますが、端末にマルウェアが侵入している場合にはリスクがあることが示されました。
🔍該当判定
- Windows PCでGoogle Chromeブラウザを利用している
- Googleアカウントにパスキー(Passkey)を保存・同期して利用している
- 社内PCにおいて、ウイルス対策ソフト以外の制限なくソフトのインストールが可能な状態である
上記いずれにも該当しない → 静観でOK
✅該当時の対応
エンドポイント保護(EDR)の導入・強化によるマルウェア感染の防止、およびブラウザやOSの最新アップデートの適用を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】パスワードレス認証(パスキー)利用時のセキュリティについて
お疲れさまです。情報システム担当です。
最近、パスワードの代わりに利用される「パスキー」などの認証情報を、PCに侵入したマルウェアが盗み出す手法が報告されました。
パスキーは非常に安全な仕組みですが、PC自体がウイルスに感染している場合は、認証を突破される可能性があります。
ご協力をお願いしたいこと:
1. 不審なメールの添付ファイルやリンクを絶対に開かないでください。
2. OSやブラウザ(Chrome等)の更新通知が表示された場合は、速やかにアップデートを適用してください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
最近、パスワードの代わりに利用される「パスキー」などの認証情報を、PCに侵入したマルウェアが盗み出す手法が報告されました。
パスキーは非常に安全な仕組みですが、PC自体がウイルスに感染している場合は、認証を突破される可能性があります。
ご協力をお願いしたいこと:
1. 不審なメールの添付ファイルやリンクを絶対に開かないでください。
2. OSやブラウザ(Chrome等)の更新通知が表示された場合は、速やかにアップデートを適用してください。
対応期限: 本日中
Subject: [Security Alert] Security Precautions for Passkey Usage
Hi everyone,
Our IT security team would like to alert you to a newly discovered method where malware can steal 'passkeys' (passwordless authentication) from infected computers.
While passkeys are generally more secure than passwords, they can still be compromised if your device is infected with malware.
What we need from you:
1. Do not open suspicious email attachments or click on unknown links.
2. Ensure your OS and browser (e.g., Chrome) are updated to the latest versions immediately when prompted.
Deadline: End of today
Hi everyone,
Our IT security team would like to alert you to a newly discovered method where malware can steal 'passkeys' (passwordless authentication) from infected computers.
While passkeys are generally more secure than passwords, they can still be compromised if your device is infected with malware.
What we need from you:
1. Do not open suspicious email attachments or click on unknown links.
2. Ensure your OS and browser (e.g., Chrome) are updated to the latest versions immediately when prompted.
Deadline: End of today