GTAリークにも使われたハッキング手法「多要素認証疲れ攻撃」がヤバい

1 : 2022/09/28(水) 15:01:25.08 ID:pp/rbmAF0

 多要素認証(MFA)で守られたアカウントは、ユーザー名とパスワードを入力してログインしようとすると、登録された端末に電話をかけたりプッシュ通知を送信したりする方法で、そのログインを許可するかどうか確認する。
MFA Fatigue(多要素認証疲れ)の手口ではこれを逆手に取り、故意にログイン試行を繰り返すことで確認通知を何度も執拗(しつよう)に受信させ、相手を疲れ果てさせて承認に追い込む。

 報道によるとUberを狙った攻撃では、攻撃者が事前に何らかの手段で従業員のユーザー名とパスワードの組み合わせを入手して、この従業員のアカウントに何度も繰り返しアクセスを試みた。
従業員には1時間以上にわたり、ログインを承認するかどうか確認するプッシュ通知が大量に送信され続けた。

 次に攻撃者はUberのIT担当者を装ってこの従業員に連絡を取り、通知を止めたければ承認するよう指示した。
大量の通知に疲れ果てていた従業員はログインを承認し、不正アクセスを許してしまったという。

(中略)
 今回、Uberに不正侵入したのは18歳のハッカーだったと報じられ、悪名高いサイバー犯罪グループ「Lapsus$」の関与も指摘されている。
Rockstar Gamesが開発中のゲーム「グランド・セフト・オート6」の情報を流出させたのも同じ攻撃者だったと伝えられており、同じ手口で従業員がだまされた可能性がある。

全文はソースで
https://www.itmedia.co.jp/news/articles/2209/28/news050.html

2 : 2022/09/28(水) 15:03:06.96 ID:uWWgNmYu0
セキュリティホールは「ヒト」か(>_<)
7 : 2022/09/28(水) 15:05:54.69 ID:9VqlFcnS0
>>2
世の中のハッキングの殆はアナログだぞ
映画や漫画みたいに謎のプログラ厶使って不正アクセスなんて夢まぼろし
12 : 2022/09/28(水) 15:13:14.72 ID:uWWgNmYu0
>>7
ソーシャルハッキングの手口委細を知ってるだけに隔世の感があります( -_-)
15 : 2022/09/28(水) 15:16:12.01 ID:thTXdnsa0
>>12
ずっと変わってないって話だろ
18 : 2022/09/28(水) 15:18:27.21 ID:uWWgNmYu0
>>15
うーん(+o+)
上手に説明できません。
3 : 2022/09/28(水) 15:03:21.80 ID:3WhVeb7I0
どんなスーパーハッカーかと思えばこんなんかい
4 : 2022/09/28(水) 15:04:40.46 ID:qhT25Zzf0
>攻撃者が事前に何らかの手段で従業員のユーザー名とパスワードの組み合わせを入手して
最も重要な部分をサラッと流すなよ
5 : 2022/09/28(水) 15:05:07.17 ID:KmNmMW0b0
ソーシャルハックが一番手っ取り早いんだよ
6 : 2022/09/28(水) 15:05:26.27 ID:UalmFkjh0
既にIDとパス抜かれてたじゃんもうすでにアウトだったじやん
8 : 2022/09/28(水) 15:06:59.65 ID:8GbqwVFf0
回数制限ないのかよw
9 : 2022/09/28(水) 15:07:07.03 ID:M+5bk3LO0
従業員のパスどこから持ってきたんや
10 : 2022/09/28(水) 15:09:37.91 ID:hVzNo6tO0
押した社員は解雇か?
11 : 2022/09/28(水) 15:12:11.61 ID:tR+QsB/r0
物量攻撃最強だな
13 : 2022/09/28(水) 15:14:07.33 ID:gL8KtmEe0
昭和で廃れた押し売りのやり方
14 : 2022/09/28(水) 15:15:58.84 ID:/bWVF+Goa
すげー作戦
16 : 2022/09/28(水) 15:16:28.88 ID:+TX9v3zP0
天才やん
17 : 2022/09/28(水) 15:17:10.68 ID:aV+MQ3a+0
人間の駄目なところ補うAIまだか
19 : 2022/09/28(水) 15:19:09.91 ID:Ripuus9zM
ID変えろよバカ
20 : 2022/09/28(水) 15:19:09.96 ID:x1DuMnuY0
スマホの電源切って家電話か公衆電話から会社にヘルプ要請すれば良いんじゃね?
21 : 2022/09/28(水) 15:21:01.66 ID:mtPAkUsMM
スマホで、〇〇からアクセスがありました、心当たり云々で折れて押したということか
22 : 2022/09/28(水) 15:23:02.56 ID:201Weqfqa
2段階認証にしても方法はいくらでもあるって話だな
23 : 2022/09/28(水) 15:25:24.92 ID:qrbOYIlY0
uberの担当者装って「いやーすんませんシステムが暴走して通知出まくってるみたいっすね一回認証してくれたら収まりますよ」って伝える感じかな
24 : 2022/09/28(水) 15:30:41.34 ID:CKiO9A+K0
なんだそれ
25 : 2022/09/28(水) 15:32:07.56 ID:RXLOuxs80
スーパーハッカー
「もしもし俺俺。俺や。会長じゃ名乗らすなワレェ。ちょっと困った事になってのう、大至急暗号を教えてくれへんか」
26 : 2022/09/28(水) 15:33:46.72 ID:asWmQUwq0
こうなったらパスワード変えるしかないんだろうけど
それにも二段階認証が必要で
どれが自分が発した認証要求なのかわかんなくなっちゃうね
27 : 2022/09/28(水) 15:35:47.84 ID:+Zmy4w4t0
従業員のユーザー名とパスワード握ってる時点で半分ハック成功してるやん
28 : 2022/09/28(水) 15:35:49.58 ID:IK7ICoWD0
力業やんけ
29 : 2022/09/28(水) 15:50:32.94 ID:5RqU+msj0
スマホのプッシュ通知で間違って承認押しちゃった事はあったわ
30 : 2022/09/28(水) 15:54:56.82 ID:C7FVYSUdH
結局人間がセキュリティホールなのか
31 : 2022/09/28(水) 16:00:40.98 ID:9ljj0tU20
昔はセキュリティがガバガバだったからな
マイナープロバイダーとか簡単に登録者の個人情報見れたし
普通にアクセスするだけだったしなIDやパスすらない
今も対してかわらんことしてる企業があるのにびびるわ

コメント

タイトルとURLをコピーしました