📰 過去報告:8/1
商用フィッシングキット(PhaaS)の「Greatness」が、MFAをバイパスして認証トークンを窃取する「デバイスコード型フィッシング」のサポート機能を追加したことが報じられました。これにより、Microsoft 365などのアカウント乗っ取りを狙う攻撃がさらに巧妙化しています。
8/1 報告のデバイスコードフィッシング急増の動きに関連し、主要PhaaaSでの機能実装が確認されました。MFA導入環境でも注意が必要です。
なぜご自身の組織で確認すべきかM365等のクラウド基盤におけるMFAを突破するデバイスコードフィッシング攻撃が拡大しており、条件付きアクセス等の設定見直しが必要なため。