キャプティブポータルの段階でDNS差し替えられてデバイスコードフロー悪用されると詰むな。出張時は常時フルトンネルVPN必須か
“フィッシングメールや不正な添付ファイルを必要とせず、侵害されたネットワークに接続して業務用アカウントにログインするだけで被害に遭う可能性がある” もうどうしろと…
ホテルWi-Fi利用時はトラベルルーターを介していたが,この攻撃ではより上流が狙われているのでそれでは防げないやつだった。Firefoxの内蔵VPNやMacのプライベートリレーも限定的効果。対策は自前回線やフルトンネルVPN等
そんな魔法のような手法が??と思ったけど、さすがにフルトンネル VPN なら避けられるとのこと。その点は良かった。
成立条件がわからない。通常のフローならばDNSの偽装しても証明書エラーが発生するし、普段から正規アクセスしてるとHSTSで弾かれそうだし、証明書の付け替えをしても認証局エラーで弾かれそうだし。
MFAをすり抜けるのにはどうにもならない。
ASUSとかGL.iNetのルーターならVPNサーバー内蔵されてるよね。ていうかVPNって本来自分ちに繋ぐためのものだよね。海外に偽装とかじゃなくて。
社用スマホのテザリングとか、VDIだけに繋がる閉域のモバイルルーターとかじゃないと防げないね
技術要件をもう少し詳しく知りたいな
ざっと読んだ。
ホテルのゲートウエイを侵害してDNSポイズニングで偽サーバーを正規ドメインとして表示させる、DNSサーバーを8.8.8.8に設定してもDNS問い合わせのトラフィック改竄されるとのこと。
核心に触れないように書いているんだろうけど、何も分からんな^^;想定されるシナリオと記事から読み取れる情報で判断したけど、被害者側のミスも一切必要としない手口は考えられなかった。だれか解説してくれ
piyokangoさんか徳丸先生まち
絶対にホテルのWi-Fiになんか繋がない。可哀想だけだけど自己責任だよ
DNSポイズニングかなと思ったら案の定そうだった。とはいえ、ひたすら証明書関連のエラー出ると思うんだけど、それをどうやってバイパスした(または人間にバイパスさせるよう仕向けた)んだろう。
SIMを指せないにしても、会社支給スマホでのテザリングが無難か。
理解できんかった、もう少し調べる
嘘松
"公共Wi-FiでURLと証明書を確認するよう従業員を教育する" こんな対策が書いてある。ひょっとして証明書エラー無視して進んで盗まれたとか言ってないだろうな/【追記】"偽のMicrosoftポータルをホスト" これか
凝ってますな。犯罪はますます電子の中へ
DNSポイズニングだけでは無理だろうけど、MFAもすり抜けてるわけじゃないだろうな。この記事タイトルはよくない。
証明書があるのにそう簡単に中間者(MITM)攻撃が成立するの?
セキュリティガチガチにしてても、証明書のエラーあんま見ないし動作してるから問題ないか……でやられる感じなのかな。
ちょっといまいち理解できていません。
表示URLが「cdn.ampproject.org」になるのが気になった。要らぬバナーなんかがすっ飛ばされてよい感じでもあるが…
だからMFAはサーバ認証になってないと何度も。クライアントを複数経路でより強固に認証することでSaaS側が責任を軽減できるだけの仕組みに過ぎないよ。ユーザにはなんのメリットもない。
わからない..
証明書エラー無視したのかなあ。 偽サイト喰わされてリレー攻撃、AiTM攻撃ならホテルWi-Fiとか関係ないし、pinでいいからパスキー強制しろでいいと思いますが。
証明書エラー無視したのなら成立するな。従業員教育が必要なのか。
財経新聞だしなあと思ったが、geminiに言わせれば、非ssl通信をリダイレクトして偽認証画面に飛ばすとか。wifi接続直後はブラウザもwifiの認証と誤認しやすく警告が出にくいとのこと。認証だけテザリングも良い対策らしい
まともな会社の利用規定なら、公共Wi-Fiどころか自分のスマホとのテザリングさえも禁じてる。
記事本文に「同じMicrosoftのログインページ」って書いてるけど、元記事を読むと正規ドメインの詐称じゃなくて攻撃者自前ドメインへの誘導のようなので誤解を生む表現だと思う。なので証明書エラーは出ない。
本物そっくりの偽サイトを挟む手法で簡単に証明書エラーやMFAは回避できる。だから、ルーターやhostsが狙われる。
えええー
そうはならんやろとGPTと壁打ちしたけど公開情報が少なすぎるか意図的に肝心な部分が伏せられてるになったわ
さすがにMicrosoftがDNSポイズニング対策をしてないわけがないだろ / 正規のデバイスコードフローはありそう
普通に証明書エラー出るはずで、それ無視しないと起こらないことなのに、そこはぼかして書いている、非常に問題のある記事
MFAバイパスはやばい……Wifi全部禁止だなこりゃ。
偽サイト誘導、ドメイン名をチェックしていれば防げる形なら不チェックは大きな過失。そもそも平文通信がどう生じるんだ
公衆Wi-Fi信用するな以下略
どんな手口なんやろと思ったらただのDNSポイズニングかぁ。
出張者が標的に:ホテルWi-Fi経由でMicrosoft 365認証情報を窃取、MFAもすり抜け | 財経新聞
キャプティブポータルの段階でDNS差し替えられてデバイスコードフロー悪用されると詰むな。出張時は常時フルトンネルVPN必須か
“フィッシングメールや不正な添付ファイルを必要とせず、侵害されたネットワークに接続して業務用アカウントにログインするだけで被害に遭う可能性がある” もうどうしろと…
ホテルWi-Fi利用時はトラベルルーターを介していたが,この攻撃ではより上流が狙われているのでそれでは防げないやつだった。Firefoxの内蔵VPNやMacのプライベートリレーも限定的効果。対策は自前回線やフルトンネルVPN等
そんな魔法のような手法が??と思ったけど、さすがにフルトンネル VPN なら避けられるとのこと。その点は良かった。
成立条件がわからない。通常のフローならばDNSの偽装しても証明書エラーが発生するし、普段から正規アクセスしてるとHSTSで弾かれそうだし、証明書の付け替えをしても認証局エラーで弾かれそうだし。
MFAをすり抜けるのにはどうにもならない。
ASUSとかGL.iNetのルーターならVPNサーバー内蔵されてるよね。ていうかVPNって本来自分ちに繋ぐためのものだよね。海外に偽装とかじゃなくて。
社用スマホのテザリングとか、VDIだけに繋がる閉域のモバイルルーターとかじゃないと防げないね
技術要件をもう少し詳しく知りたいな
ざっと読んだ。
ホテルのゲートウエイを侵害してDNSポイズニングで偽サーバーを正規ドメインとして表示させる、DNSサーバーを8.8.8.8に設定してもDNS問い合わせのトラフィック改竄されるとのこと。
核心に触れないように書いているんだろうけど、何も分からんな^^;想定されるシナリオと記事から読み取れる情報で判断したけど、被害者側のミスも一切必要としない手口は考えられなかった。だれか解説してくれ
piyokangoさんか徳丸先生まち
絶対にホテルのWi-Fiになんか繋がない。可哀想だけだけど自己責任だよ
DNSポイズニングかなと思ったら案の定そうだった。とはいえ、ひたすら証明書関連のエラー出ると思うんだけど、それをどうやってバイパスした(または人間にバイパスさせるよう仕向けた)んだろう。
SIMを指せないにしても、会社支給スマホでのテザリングが無難か。
理解できんかった、もう少し調べる
嘘松
"公共Wi-FiでURLと証明書を確認するよう従業員を教育する" こんな対策が書いてある。ひょっとして証明書エラー無視して進んで盗まれたとか言ってないだろうな/【追記】"偽のMicrosoftポータルをホスト" これか
凝ってますな。犯罪はますます電子の中へ
DNSポイズニングだけでは無理だろうけど、MFAもすり抜けてるわけじゃないだろうな。この記事タイトルはよくない。
証明書があるのにそう簡単に中間者(MITM)攻撃が成立するの?
セキュリティガチガチにしてても、証明書のエラーあんま見ないし動作してるから問題ないか……でやられる感じなのかな。
ちょっといまいち理解できていません。
表示URLが「cdn.ampproject.org」になるのが気になった。要らぬバナーなんかがすっ飛ばされてよい感じでもあるが…
だからMFAはサーバ認証になってないと何度も。クライアントを複数経路でより強固に認証することでSaaS側が責任を軽減できるだけの仕組みに過ぎないよ。ユーザにはなんのメリットもない。
わからない..
証明書エラー無視したのかなあ。 偽サイト喰わされてリレー攻撃、AiTM攻撃ならホテルWi-Fiとか関係ないし、pinでいいからパスキー強制しろでいいと思いますが。
証明書エラー無視したのなら成立するな。従業員教育が必要なのか。
財経新聞だしなあと思ったが、geminiに言わせれば、非ssl通信をリダイレクトして偽認証画面に飛ばすとか。wifi接続直後はブラウザもwifiの認証と誤認しやすく警告が出にくいとのこと。認証だけテザリングも良い対策らしい
まともな会社の利用規定なら、公共Wi-Fiどころか自分のスマホとのテザリングさえも禁じてる。
記事本文に「同じMicrosoftのログインページ」って書いてるけど、元記事を読むと正規ドメインの詐称じゃなくて攻撃者自前ドメインへの誘導のようなので誤解を生む表現だと思う。なので証明書エラーは出ない。
本物そっくりの偽サイトを挟む手法で簡単に証明書エラーやMFAは回避できる。だから、ルーターやhostsが狙われる。
えええー
そうはならんやろとGPTと壁打ちしたけど公開情報が少なすぎるか意図的に肝心な部分が伏せられてるになったわ
さすがにMicrosoftがDNSポイズニング対策をしてないわけがないだろ / 正規のデバイスコードフローはありそう
普通に証明書エラー出るはずで、それ無視しないと起こらないことなのに、そこはぼかして書いている、非常に問題のある記事
MFAバイパスはやばい……Wifi全部禁止だなこりゃ。
偽サイト誘導、ドメイン名をチェックしていれば防げる形なら不チェックは大きな過失。そもそも平文通信がどう生じるんだ
公衆Wi-Fi信用するな以下略
どんな手口なんやろと思ったらただのDNSポイズニングかぁ。