🔥 この記事の詳細
2026-07-28 更新
D
把握のみ

攻撃者がパスワード窃取からセッションおよびトークン窃取へと手法を移行しており、多要素認証(MFA)をバイパスして認証済みセッションを乗っ取る傾向が強まっています

脆弱性🌐 英語ソース
📅 2026-07-28📰 darkread
📌 一言でいうと
攻撃者がパスワード窃取からセッションおよびトークン窃取へと手法を移行しており、多要素認証(MFA)をバイパスして認証済みセッションを乗っ取る傾向が強まっています。これにより、従来のパスワードリセットだけでは攻撃者を排除できなくなっています。組織はログイン時のセキュリティだけでなく、認証後のセッション保護を強化する必要があります。
🔍該当判定
  • 社員がクラウドサービス(Microsoft 365, Google Workspace, Salesforce等)にログインしたままの状態でPCを放置・共有している
  • ブラウザの「ログイン状態を保持する」機能を利用して、長期間パスワード入力なしでサービスにアクセスしている
  • 社内で多要素認証(SMS認証やアプリ認証)を導入しているが、パスワード変更をセキュリティ対策の主軸としている
上記いずれにも該当しない → 静観でOK
該当時の対応
セッションタイムアウトの短縮、条件付きアクセスの導入、セッション・トークンのバインド(Token Binding)の検討、および不審なセッションの強制的な切断機能の整備を推奨します。