この頃、セキュリティ界隈で
狙われるワンタイムパスワード、多要素認証を破る闇サービスが浮上(2/2 ページ)
セキュリティジャーナリストのブライアン・クレブス氏が運営するKrebs on Securityによると、この手のワンタイムパスワード詐取は、詐欺グループが事前に被害者のアカウントのIDやパスワードを入手していることを前提とする。
Coinbaseの場合、9月の時点で顧客をだましてIDとパスワードを入力させようとするフィッシング詐欺が横行しているとして、公式ブログで注意を呼びかけていた。主にイタリアの顧客を狙ったフィッシング詐欺サイトを発見・調査したセキュリティ企業Hold Securityによれば、このサイトでは閉鎖されるまでに少なくとも870件の認証情報が盗まれていたと思われる。
Coinbaseの公式サイトを偽装したこのサイトは、被害者がだまされて認証情報を入力するたびに、詐欺グループ側の管理画面に通知が出る。そこで管理者が「情報送信」ボタンをクリックすると、被害者に対して氏名や生年月日、住所などの個人情報の入力を促す画面を表示する。「認証SMS送信」ボタンをクリックすると、被害者の端末の認証アプリが生成したワンタイムパスワードを入力させる画面を表示する仕組みだった。
それでも多くのユーザーは、自分は詐欺サイトにだまされたりはしないと思うかもしれない。しかし個人情報はいつ、どこで流出しているか分からない。闇サイトではそうした情報が大量に売買されている。
「SMSや電話を使ったOTP(ワンタイムパスワード)サービスは、何もないよりはましだが、犯罪集団は相手をだまして安全対策をかわす手段を見つけている」とIntel 471は警鐘を鳴らす。
その背景としてクレブス氏は「SMSベースのワンタイムコードや、アプリで生成されるOTPトークンなど、傍受や偽装が可能な多要素認証手段へとユーザーを誘導するWebサイトやサービスがあまりに多い」と指摘する。
多要素認証とは本来、ユーザーが知るパスワードなどの「知識情報」と、スマートフォンなどの「所持情報」、指紋などの「生体情報」の3要素のうち2要素以上を組み合わせる認証を指す。ところが実際には、同じ知識情報(パスワードとワンタイムコード)を、同じチャネル(Webブラウザ)経由で入力させるサービスも多いとクレブス氏は言う。
「2要素認証の形態としては、認証アプリで生成する時間ベースのワンタイムパスワード(TOTP)コードやプッシュ通知ベースのコード、FIDOセキュリティキーなどの方が確実性は高い」とIntel 471は解説している。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
7
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
8
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
9
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR