テクノロジー

出張者が標的に:ホテルWi-Fi経由でMicrosoft 365認証情報を窃取、MFAもすり抜け | 財経新聞

1: nguyen-oi 2026/07/27 12:33

キャプティブポータルの段階でDNS差し替えられてデバイスコードフロー悪用されると詰むな。出張時は常時フルトンネルVPN必須か

2: sekiryo 2026/07/27 12:55

“フィッシングメールや不正な添付ファイルを必要とせず、侵害されたネットワークに接続して業務用アカウントにログインするだけで被害に遭う可能性がある” もうどうしろと…

3: l_etranger 2026/07/27 12:57

ホテルWi-Fi利用時はトラベルルーターを介していたが,この攻撃ではより上流が狙われているのでそれでは防げないやつだった。Firefoxの内蔵VPNやMacのプライベートリレーも限定的効果。対策は自前回線やフルトンネルVPN等

4: otchy210 2026/07/27 13:02

そんな魔法のような手法が??と思ったけど、さすがにフルトンネル VPN なら避けられるとのこと。その点は良かった。

5: Fluss_kawa 2026/07/27 13:05

成立条件がわからない。通常のフローならばDNSの偽装しても証明書エラーが発生するし、普段から正規アクセスしてるとHSTSで弾かれそうだし、証明書の付け替えをしても認証局エラーで弾かれそうだし。

6: kenzy_n 2026/07/27 13:36

MFAをすり抜けるのにはどうにもならない。

7: trashcan 2026/07/27 13:44

ASUSとかGL.iNetのルーターならVPNサーバー内蔵されてるよね。ていうかVPNって本来自分ちに繋ぐためのものだよね。海外に偽装とかじゃなくて。

8: peperon_brain 2026/07/27 13:47

社用スマホのテザリングとか、VDIだけに繋がる閉域のモバイルルーターとかじゃないと防げないね

9: boxmanx99 2026/07/27 13:49

技術要件をもう少し詳しく知りたいな

10: gcyn 2026/07/27 13:59

ざっと読んだ。

11: rna 2026/07/27 14:03

ホテルのゲートウエイを侵害してDNSポイズニングで偽サーバーを正規ドメインとして表示させる、DNSサーバーを8.8.8.8に設定してもDNS問い合わせのトラフィック改竄されるとのこと。

12: hogetax 2026/07/27 14:08

核心に触れないように書いているんだろうけど、何も分からんな^^;想定されるシナリオと記事から読み取れる情報で判断したけど、被害者側のミスも一切必要としない手口は考えられなかった。だれか解説してくれ

13: punychan 2026/07/27 14:43

piyokangoさんか徳丸先生まち

14: taxman_1972 2026/07/27 14:46

絶対にホテルのWi-Fiになんか繋がない。可哀想だけだけど自己責任だよ

15: crosscrow 2026/07/27 14:56

DNSポイズニングかなと思ったら案の定そうだった。とはいえ、ひたすら証明書関連のエラー出ると思うんだけど、それをどうやってバイパスした(または人間にバイパスさせるよう仕向けた)んだろう。

16: augsUK 2026/07/27 14:58

SIMを指せないにしても、会社支給スマホでのテザリングが無難か。

17: imjh 2026/07/27 14:59

理解できんかった、もう少し調べる

18: birisuken8574 2026/07/27 15:25

嘘松

19: ton-boo 2026/07/27 16:07

"公共Wi-FiでURLと証明書を確認するよう従業員を教育する" こんな対策が書いてある。ひょっとして証明書エラー無視して進んで盗まれたとか言ってないだろうな/【追記】"偽のMicrosoftポータルをホスト" これか

20: mska 2026/07/27 16:36

凝ってますな。犯罪はますます電子の中へ

21: toyoshi 2026/07/27 16:40

DNSポイズニングだけでは無理だろうけど、MFAもすり抜けてるわけじゃないだろうな。この記事タイトルはよくない。

22: yorkfield 2026/07/27 16:46

証明書があるのにそう簡単に中間者(MITM)攻撃が成立するの?

23: natu3kan 2026/07/27 17:30

セキュリティガチガチにしてても、証明書のエラーあんま見ないし動作してるから問題ないか……でやられる感じなのかな。

24: restroom 2026/07/27 17:37

ちょっといまいち理解できていません。

25: dogusare 2026/07/27 17:44

表示URLが「cdn.ampproject.org」になるのが気になった。要らぬバナーなんかがすっ飛ばされてよい感じでもあるが…

26: napsucks 2026/07/27 18:31

だからMFAはサーバ認証になってないと何度も。クライアントを複数経路でより強固に認証することでSaaS側が責任を軽減できるだけの仕組みに過ぎないよ。ユーザにはなんのメリットもない。

27: palm84 2026/07/27 20:03

わからない..

28: TakamoriTarou 2026/07/27 20:52

証明書エラー無視したのかなあ。 偽サイト喰わされてリレー攻撃、AiTM攻撃ならホテルWi-Fiとか関係ないし、pinでいいからパスキー強制しろでいいと思いますが。

29: beerbeerkun 2026/07/27 21:03

証明書エラー無視したのなら成立するな。従業員教育が必要なのか。

30: koinobori 2026/07/27 21:08

財経新聞だしなあと思ったが、geminiに言わせれば、非ssl通信をリダイレクトして偽認証画面に飛ばすとか。wifi接続直後はブラウザもwifiの認証と誤認しやすく警告が出にくいとのこと。認証だけテザリングも良い対策らしい

31: spray_donuts_3co 2026/07/27 21:28

まともな会社の利用規定なら、公共Wi-Fiどころか自分のスマホとのテザリングさえも禁じてる。

32: thdy 2026/07/27 21:47

記事本文に「同じMicrosoftのログインページ」って書いてるけど、元記事を読むと正規ドメインの詐称じゃなくて攻撃者自前ドメインへの誘導のようなので誤解を生む表現だと思う。なので証明書エラーは出ない。

33: Niemand 2026/07/27 22:23

本物そっくりの偽サイトを挟む手法で簡単に証明書エラーやMFAは回避できる。だから、ルーターやhostsが狙われる。

34: tei_wa1421 2026/07/27 22:47

えええー

35: hatebu_admin 2026/07/28 00:36

そうはならんやろとGPTと壁打ちしたけど公開情報が少なすぎるか意図的に肝心な部分が伏せられてるになったわ

36: fashi 2026/07/28 02:00

さすがにMicrosoftがDNSポイズニング対策をしてないわけがないだろ / 正規のデバイスコードフローはありそう

37: paradisemaker 2026/07/28 02:27

普通に証明書エラー出るはずで、それ無視しないと起こらないことなのに、そこはぼかして書いている、非常に問題のある記事

38: morimarii 2026/07/28 06:29

MFAバイパスはやばい……Wifi全部禁止だなこりゃ。

39: Ep7TUEiW 2026/07/28 07:08

偽サイト誘導、ドメイン名をチェックしていれば防げる形なら不チェックは大きな過失。そもそも平文通信がどう生じるんだ

40: maple_magician 2026/07/28 20:01

公衆Wi-Fi信用するな以下略

41: overtech 2026/07/29 10:06

どんな手口なんやろと思ったらただのDNSポイズニングかぁ。