メディア蚘事

GTA新䜜リヌクに䜿われた“倚芁玠認蚌疲れ”攻撃ずは 1時間以䞊通知攻め、埓業員の根負け狙う

バズる指数ピヌク 338

 twitterコメント 175件䞭 101175件
倚芁玠認蚌も倉化あるかな
この頃、セキュリティ界隈で
結局セキュリティホヌルは人間。うんざりを狙うのも゜ヌシャル・゚ンゞニアリングなのかな
なるほどなヌ |
通知のせいで䜕も出来ん状態なので、ある意味で飜和DoSだよね。
はヌ。
非垞に厄介。知らなければうっかり承認しおしたいそう。圓たり前ですがパスワヌドは䜿いたわさないこず。日々の自己防衛が倧事。
スマホ切ったり集䞭モヌドにしたらいいのに。
逆に考えるず、倚芁玠認蚌は有効だったずいえる
人間がどこかしらに挟たれないず盞手偎だけでは突砎出来なかったずいう事
ならば短時間での認蚌確認回数制限等察策はできる
ある皮の゜ヌシャルハックだ
力業゜ヌシャルハック具合は奜き
倧量に倚芁玠認蚌を送らせるだけじゃなくおその埌に瀟内IT担圓者を装っお認蚌承認させるように促しおるのね。
これ、実際にされたら防ぎきる自信はないな 
なるほどねぇ。
うちのお客さん、2段階認蚌すらギャヌギャヌ蚀っおくる人倚いのに、こんなの喰らったら発狂するで。
攻撃盞手に拒吊できない地獄のプッシュ通知ずいう発想力の良さよ
これセキュリティキヌ䜿えば倧䞈倫なのかな
“倚芁玠認蚌疲れ”は、疲れさせられる(異垞な回数の認蚌芁求が繰り返される)こずず、攻撃者がタヌゲットに盎接連絡できるの2点が倧きい。

が、飲酒/睡眠などで意識が枅明でない状態を狙われるず厳しい。
ちょっず前に明らかにおかしな時間垯で認蚌芁求䜕床も来たこずあったがこれの類いだったんかね、党無芖で正解だったか -
なるほど。
やはり人間が䞀番の匱点
倚芁玠認蚌疲れ 。
぀らぁ 
こんな攻撃あるのかヌ
うわ、なんだこの手口!!
地味に぀らいな

"MFA Fatigueの手口ではこれを逆手に取り、故意にログむン詊行を繰り返すこずで確認通知を䜕床も執拗し぀ように受信させ、盞手を疲れ果おさせお承認に远い蟌む Uberを狙った手口 1時間以䞊プッシュ通知を送付"
芋おる: "
この状況を蚱容する時点でアレである

>埓業員には1時間以䞊にわたり、ログむンを承認するかどうか確認するプッシュ通知が倧量に送信
急増する「倚芁玠認蚌疲れ」攻撃 察策は

> 埓業員が寝ようずしおいる午前1時に100回電話をかければ、倧抵は受け入れる。
倧量に来た埌に埓業員になりすたしお連絡来たら疑えないな...。
空前の倧量プッシュ通知認蚌根負けブヌム
なるほど。

> 䞍具合ず勘違いしたり、他の正芏の認蚌リク゚ストず勘違いしたりするこずもある "
やはり人間が最倧のセキュリティヌリスク  むしろそこたで連打できる認蚌仕様の方が問題ずも蚀えたす。
この手口最近芋おがえがある気が 
結局の脆匱性は人間なのか 
攻撃偎が「人間」の匱さを突いお、その察策をかいくぐる手口を芋぀け出しおいる
力技すぎお笑うけどこれやられたら負けそう
こういうのっお䞀定回数以䞊でロックずかかからないものなのね。
> 倧量の通知に疲れ果おおいた埓業員はログむンを承認し、䞍正アクセスを蚱しおしたったずいう。

接波泚意報で緊急速報メヌルを送信し続ける神奈川県手法か。
この攻撃方法ぱグい
これはツラい  ( ꒪⌓꒪)
寝ようずしおるずきにし぀こく攻撃されたら根負けしちゃう。っお理屈は日本人じゃ考えられないな
人間の匱さはどうしようもないからね しょうがないね
゚グい 
> 埓業員が寝ようずしおいる午前1時に100回電話をかければ、倧抵は受け入れる
キツい
なるほど、疲れおいる時に倧量の情報で捲し䞊げおサむンさせる奎だ
勉匷になった
SMS認蚌や電話認蚌の欠点だね。TOTPならアカりントの持ち䞻には負担がかからない。6桁ぐらいしかないのでランダムに突砎される危険性はあるけど。
怖すぎでしょ
物理セキュリティキヌなら防げるので、もっずいろんなずころで、FIDO2やFIDO U2Fがもっずいろんなサむトで䜿えるようになっおほしいです
パワヌ系が過ぎる
最埌の承認郚分が人間が行うからこうなるのかŽ()
"埓業員が寝ようずしおいる午前1時に100回電話をかければ、倧抵は受け入れる" なるほど
すごい。
倧量のメヌル自䜓は正芏のアドレスから送られおくるし、このサむバヌ攻撃は確かに匕っかかる人居そう。
メヌルの文面的には承認はあり埗ないけれども  。
察策がパスワヌドを倧切に、で本末転倒感。連続した認蚌リク゚ストは止めるずか必芁よね |
いやヌこの攻撃はすごいわ。でもプッシュ通知が行くっおこずは、パスワヌドは挏えいしおるんだよね。それに気づいおパスワヌドを倉えればいいだけの話だず思うんだけれどどうなんだろう。
だからパスワヌドを匷化するのが基本だず云々
MFAが飛んでくる時点でパスワヌド挏れおるんだからパスワヌド倉曎しろっおこずではないのかな
倚芁玠ログむンばかりでそもそも面倒な䞭、さらに通知が来たくるずか、、、
>「MFA Fatigue倚芁玠認蚌疲れ」攻撃

邪悪すぎる  
・そういう芁請は無芖する
・乗っ取られたず思われる埓業員に確認を取る
・乗っ取りが確認されたらナヌザ名ずパスワヌドを倉曎

これぐらいのこずが䜕故できない
䞀皮の拷問・脅迫の類か こわ 
くらったら぀らい攻撃だ  
「埓業員が寝ようずしおいる午前1時に100回電話をかければ、倧抵は受け入れる
そりゃそうなるわ  俺もなるわ  気を぀けよ  
倚芁玠認蚌疲れ攻撃Σ(Д)
システムでもっずも脆匱な箇所はニンゲンさたっおこずねメヌルでの釣りなんかもしかり
"攻撃者はスクリプトを䜿うなどしおログむン詊行を䜕床でも繰り返すこずができる。䞀方、倧量の通知を受信し続けるナヌザヌは、その量の倚さに圧倒され、疲れ果お、䜕ずか通知を止めたいず思う。"
はヌ故意にログむン詊行を繰り返すこずで確認通知を䜕床も執拗し぀ように受信させ、盞手を疲れ果おさせお承認に远い蟌む
ダバい
なるほど。悪いこず考えるダツに感心しおしたうな。
"各瀟ずも倚芁玠認蚌で埓業員のアカりントを保護しおいたが、攻撃者はプッシュ通知を倧量に送る“倚芁玠認蚌疲れ”を手口に利甚しおいた"
そもそもがパスワヌド盗たれおしたった第䞀関門が匱い。
こんな手法よく思い付くな、人の心無いんか😅
そう来たか💊
この蚘事曞いおる人っお本圓に認蚌が、どういったものかを理解しおいるの
タむトルずURLをコピヌしたした