脅威動向  2026-08-11(火)配信

パスキーの保護をバイパスする新たな攻撃手法

暗号アルゴリズムそのものを破るのではなく、OSやブラウザ、クラウド認証基盤(Microsoft Entra IDやGoogle Password Manager)の実装上の不備を突くことで、フィッシング耐性のあるパスキーやWindows HelloによるMFA保護を回避・悪用する新しい攻撃手法が複数公開されました。
主要なTTP
Windowsイベントログサービスの情報漏洩脆弱性(CVE-2026-34348)を利用した過去のYubiKey署名の再利用
Google Chromeのプロセスメモリやログに残る秘密鍵・同期用マスターキー(Security Domain Secret)の悪用
マルウェアによる、追加のPINや生体認証プロンプトを要求しないWindows Hello for Business鍵の不正利用
Microsoft Entra IDのWebAuthnチャレンジにおける検証不備を突いたリプレイ攻撃
対象となる組織・利用者
Microsoft Entra IDやWindows Hello for Business、Google Chrome(Google Password Manager)を利用してフィッシング耐性MFAやパスキー運用を行っている組織。
推奨される防御アクション
Windows対象システムに対する CVE-2026-34348 のセキュリティパッチの迅速な適用
WebAuthnアサーションを受け取るサービス側でのユーザー検証(User Verification)要件の厳格な強制
エンドポイント上でのパスキーストア、復元フロー、ブラウザメモリに対する監視とセキュリティ対策の強化
Entra ID環境における、デバイス識別子を伴わない不審なWindows Hello for Business認証や予期せぬデバイス登録の監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →