OAuth

現代の攻撃チェーン:AI時代のGoogle Workspaceセキュリティの再考 News

現代の攻撃チェーン:AI時代のGoogle Workspaceセキュリティの再考

Material Security セキュリティ担当副社長、ラジャン・カプール この2ヶ月間、私はVercelの侵害事件とComposioの侵害事件について、それぞれ別々に記事を書いてきました。どちらの事例も、それ自体で学ぶべき教訓がありま...
Klue OAuth breach victim list grows as Icarus hackers claim attack News

Klue OAuth breach victim list grows as Icarus hackers claim attack

Market intelligence platform Klue has publicly confirmed a recent security incident that allowed threat actors to steal ...
KlueのOAuth情報漏洩は、「Icarus」によるSalesforceデータ窃取攻撃と関連している News

KlueのOAuth情報漏洩は、「Icarus」によるSalesforceデータ窃取攻撃と関連している

市場情報プラットフォーム「Klue」でOAuthのセキュリティ侵害が発生し、これにより「Icarus」と名乗る攻撃者グループが、現在進行中の恐喝キャンペーンの一環として、複数の組織からSalesforce CRMデータを盗み出した。 情報筋...
Tycoon2FA hijacks Microsoft 365 accounts via device-code phishing News

Tycoon2FA hijacks Microsoft 365 accounts via device-code phishing

The Tycoon2FA phishing kit now supports device-code phishing attacks and abuses Trustifi click-tracking URLs to hijack M...
ConsentFix v3はAzureを標的とした自動OAuth不正使用攻撃 News

ConsentFix v3はAzureを標的とした自動OAuth不正使用攻撃

ConsentFix v3」と名付けられた新しい攻撃タイプが、Microsoft Azureに対する攻撃を自動化する改良型テクニックとしてハッカーフォーラムに出回っている。 ConsentFixの最初のバージョンは、OAuthフィッシング攻...
Learning from the Vercel breach: Shadow AI & OAuth sprawl News

Learning from the Vercel breach: Shadow AI & OAuth sprawl

Most organizations are rightly nervous about employees adopting unapproved AI tools. Shadow AI use in the form of LLMs, ...
デバイスコードを使ったフィッシング攻撃が急増、新しいキットがネットで拡散 News

デバイスコードを使ったフィッシング攻撃が急増、新しいキットがネットで拡散

OAuth 2.0 Device Authorization Grantフローを悪用してアカウントを乗っ取るデバイスコードフィッシング攻撃が、今年に入って37倍以上に急増している。 この種の攻撃では、脅威者はサービス・プロバイダーにデバイス...
マイクロソフトハッカーはOAuthエラーフローを悪用してマルウェアを拡散する News

マイクロソフトハッカーはOAuthエラーフローを悪用してマルウェアを拡散する

ハッカーは、電子メールやブラウザのフィッシング保護を迂回し、ユーザーを悪意のあるページに誘導するために、正当なOAuthリダイレクトメカニズムを悪用している。 この攻撃は、悪意のあるアプリケーションへの認証をユーザーに促すフィッシングリンク...
非人間的アイデンティティの諸刃の剣 News

非人間的アイデンティティの諸刃の剣

2025年後半に実施された大規模な分析で、Flareの研究者は、10,000以上のDocker Hubコンテナイメージから、秘密情報(本番APIキー、クラウドトークン、CI/CD認証情報、さらにはAIモデルアクセストークンなど)が漏れている...