パスワード変更後にGoogleのパスコードを悪用する新たなマルウェア

深刻なセキュリティ脅威!新たなマルウェアがGoogleのパスキーを悪用し、パスワードをリセットした後でもアカウントを盗み出します。詳細と対策方法をご確認ください。

知っておくべき最も重要なこと

  • パスキーはフィッシング攻撃には強いが、攻撃者が自分の所有するデバイス上で独自の秘密鍵を作成すれば、アカウントへのアクセスは確実に可能になる。
  • パスコードによるアカウントのハッキング後、パスワードを変更したりセッションを終了したりするだけでは不十分です。アカウントの徹底的な調査が必要です。
  • 侵害が発生した後は、アカウントを精査し、不正なパスキー、悪意のあるGmailフィルタ、アクセス権限の変更、OAuth権限の取り消し、攻撃者によって記録された認証方法の削除などを確認する必要があります。

  • ロシアのフォーラムで入手可能なiAuthFlow v2ツールは、攻撃者がメールアカウントに潜伏することを可能にする。
  • このツールはフィッシングを利用してログイン認証情報を取得し、その後、攻撃者が管理するパスキーを密かに生成して、永続的なアクセスを確保する。
  • 防御策としては、パスコード、OAuthコード、メール配信ルールの見直し、および不正な経路の削除などが挙げられる。

セキュリティ研究者らは、パスワードが変更され、すべてのセッションが終了した後でも、悪意のある攻撃者が侵害されたメールアカウントに再ログインすることを可能にする、新たなマルウェアツール群を発見した。

サイバーセキュリティ専門企業Abnormalが分析のために入手したツールのコピーによると、iAuthFlow v2ツールは現在、ロシアのダークウェブフォーラムで10,000万ドル以上で販売されている。

このマルウェアは主にフィッシングツールとして機能し、ユーザーを騙してGoogle、Microsoft 、iCloud、またはLinkedInアカウントにログインさせようとします。ログインが完了すると、認証情報は攻撃者に渡され、攻撃者はそのアカウントにログインします。この処理は、ツールがバックグラウンドで密かに新しいパスワードを生成する間、数秒間「処理中」ページを表示する前に行われます。

iAuthFlow v2への対策方法

パスキーは、しばしば「パスワードキラー」と呼ばれる代替認証方法です。これらのキーはデバイス上の暗号化を使用し、ユーザーは指紋、顔認証、またはデバイスのPINを使用してログインできます。

秘密鍵はデバイスから外部に持ち出されないため、フィッシング攻撃に対して耐性があります。しかし、攻撃者が所有するデバイス上で独自の秘密鍵を生成することに成功した場合、アカウントへのアクセスはほぼ確実に保証されます。

このツールキットの発表には、その動作方法を示すビデオデモも添えられている。デモでは、iAuthFlow v2が認証後6秒でパスコードを生成する様子が示された。

しかし、パスキーの作成は必ずしも簡単なプロセスではなく、いくつかの障害に遭遇する可能性があるとAbnormalは指摘している。例えば、 Googleは変更を許可する前に、さらなる本人確認を要求する可能性がある。

通常、攻撃者がメールアカウントに侵入した場合、すべてのセッションを終了し、パスワードを変更するだけで十分な場合が多い。

しかし、この場合、ユーザーはさらに次のことを行う必要があります。Abnormalが示唆するように、不正なパスコードやセキュリティキー、悪意のあるGmailフィルタや転送ルール、復旧や委任アクセスの変更、不正なアプリケーションなど、アカウントが侵害された兆候がないか確認します。

また、関連するOAuth権限とトークンを取り消し、利用可能なログイン監査イベント、メールルール、2段階認証、パスキー、OAuthを調査し、最後に、攻撃者によってログに記録された認証方法がすべて削除されていることを確認する必要があります。



コメントは締め切りました。