Okta、AI時代もフィッシング対策を最優先に

Oktaの最高セキュリティ責任者(CSO)David Bradbury氏は、AIエージェント時代も最前線の脅威はフィッシングだと指摘しました。
攻撃者はAIで標的を調べ、電話で偽サイトへ誘導し、認証コードを使って本人になりすます手口を使っています。
同社は2023年の不正アクセスを機に、90日間にわたり全社でセキュリティ対策に集中しました。

記事の概要

Bradbury氏は、AIエージェントの暴走やプロンプトインジェクションへの注目が高まる一方、実際に最も多く目にする攻撃はフィッシングだと説明しました。
最近の攻撃では、AIで標的の職種や連絡先を調べ、営業や財務の担当者に電話をかけます。
攻撃者はMicrosoft Entra、Ping Identity、Oktaなどのログイン画面を模した偽サイトへ誘導します。
偽サイトではパスキーやYubiKeyを表示せず、認証コードの入力を求めることで、認証方式をダウングレードさせます。
入力されたコードはリアルタイムで悪用され、攻撃者側の端末を認証用端末として登録される場合があります。
侵入後はAIも使い、SnowflakeやSalesforceに保存されたデータを短時間で持ち出す攻撃が想定されています。
Oktaは2023年のサポートケース管理システムへの不正アクセス後、90日間にわたり通常の製品開発を止めました。
2025年にはSalesloft DriftやGainsightなどを経由した攻撃に対し、インシデント後の対策でSalesforce環境への侵入を防いだとしています。

記事のポイント

  1. 攻撃準備が高速化: AIによって偽サイトやもっともらしいドメインの準備が高速化し、攻撃者は標的に合わせた電話も仕掛けています。
  2. 認証のダウングレード: パスキーを直接破るのではなく、利用者を認証コードの入力へ誘導し、端末登録から本人になりすます手口です。
  3. 90日間の全社対応: 2023年の不正アクセス後、Oktaは90日間、製品開発を止めて全社員をセキュリティ対策に集中させました。

このニュースがもたらす影響

  • 導入を検討する企業: 導入企業は、パスキーなどを導入するだけでなく、認証コードへ誘導される運用上の抜け道まで点検し、電話を起点とする訓練を急ぐ必要がありそうです。
  • セキュリティ部門: セキュリティ部門は、AIエージェント固有のリスクだけを追うのではなく、フィッシングを含む既存攻撃への備えを経営課題に位置づけ、開発を止める判断基準も事前に定める必要がありそうです。
  • 認証サービス提供者: 認証サービス提供者には、強固な認証方式を用意するだけでなく、利用者が認証コードへ誘導される状況を検知・抑止する設計や、侵入後のデータ持ち出しを想定した連携先対策が求められそうです。

このニュースの背景

AIエージェントの暴走やプロンプトインジェクションへの関心が高まる一方、Oktaは実際に多く目にする攻撃としてフィッシングを挙げています。
攻撃者はAIで標的の職種や連絡先を調べ、電話と偽サイトを組み合わせて認証コードの入力を促しており、攻撃の準備と標的への接触が高速化しています。
Oktaは2023年の不正アクセス後、90日間にわたり製品開発を止め、全社でセキュリティ対策に集中しました。
その後、外部サービス経由でトークンを盗む攻撃に対して、Salesforce環境への侵入を防いだとしています。

関連するニュース

詳しい記事の内容はこちらから(引用元)

ZDNET Japan

OktaでCSOを務めるデビッド・ブラッドベリー氏は、「攻撃の最前線で最もよく目にするのは、昔ながらのフィッシングだ」と…

OktaのCSOに聞く、AIエージェント時代でもフィッシングが大きな脅威であり続ける理由 – ZDNET Japan
https://japan.zdnet.com/article/35253164/

最新情報をチェックしよう!
>ビジネスを飛躍させるAIキュレーションメディア「BizAIdea」

ビジネスを飛躍させるAIキュレーションメディア「BizAIdea」

国内外の最新AIに関する記事やサービスリリース情報を、どこよりも早くまとめてお届けします。
日々BizAIdeaに目を通すだけでAIの最新情報を手軽にキャッチアップでき、
AIの進化スピードをあなたのビジネスの強みに変えます。

SNSをフォローして頂くと、最新のAI記事を最速でお届けします!
X: https://twitter.com/BizAIdea
Facebook: https://www.facebook.com/people/Bizaidea/61554218505638/

CTR IMG