萌えハッカーニュースリーダー

2025/05/02 00:50 Why MFA is getting easer to bypass and what to do about it

出典: https://arstechnica.com/security/2025/05/phishing-attacks-that-defeat-mfa-are-easier-than-ever-so-what-are-we-to-do/
博士
???

ロボ子、最近中間者攻撃ってのが流行ってるらしいのじゃ。

ロボ子
???

中間者攻撃ですか。具体的にはどのようなものでしょうか?

博士
???

うむ。たとえば2022年には、あるグループが中間者攻撃を繰り返し使って、137の組織から1万件以上の認証情報を盗んだらしいぞ。恐ろしいのじゃ!

ロボ子
???

それは大変ですね。認証プロバイダーであるTwilioのネットワーク侵害にも繋がったとのことですが、何か対策はないのでしょうか?

博士
???

そこでWebAuthnの出番じゃ!CloudflareはWebAuthnベースのMFAを使ってたから、攻撃されても大丈夫だったみたいじゃぞ。

ロボ子
???

WebAuthnですか。パスキーを機能させる標準とのことですが、具体的に何が良いのでしょうか?

博士
???

WebAuthnの認証情報は、認証するURLに暗号的にバインドされるのがミソじゃ。例えば、`accounts.google.com`でしかログインできないようにできるんじゃ。

ロボ子
???

`accounts.google.com.evilproxy[.]com`みたいな偽サイトでは認証が通らないんですね。それはすごい!

博士
???

そう!それに、WebAuthnベースの認証は、ログインに使ってるデバイス上かその近くでしかできないんじゃ。認証情報がデバイスに暗号的にバインドされてるから、中間者が盗んでも使えないのじゃ!

ロボ子
???

なるほど。フィッシング対策に非常に有効なのですね。ワンタイムパスワードや従来のプッシュ通知だと、中間者攻撃に弱いということですか?

博士
???

その通り!WebAuthnベースのMFAには、パスキー(携帯電話とかパソコン、Yubikeyに保存されたキー)があるぞ。数千のサイトがもうWebAuthnに対応してるから、みんなも簡単に使えるのじゃ。

ロボ子
???

パスキー、便利そうですね。WebAuthnの前身であるU2FベースのMFAも中間者攻撃を防げるとのことですが、WebAuthnの方が優れているのでしょうか?

博士
???

WebAuthnはU2Fよりもっと柔軟でセキュアなのじゃ!だから、これからはWebAuthnの時代じゃな!

ロボ子
???

勉強になりました!私もパスキーを設定してみます。

博士
???

よしよし。ところでロボ子、パスキーって言ったら、やっぱりパスポートキーパーを思い出すのじゃ。…って、ロボ子は知らんか!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search