Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

サイバーセキュリティ用語集攻撃カタログ

パスワード攻撃を総合的に理解し、止める方法

パスワード攻撃を総合的に理解し、止める方法

銀行口座番号や政府のID番号など、個人的に非公開にしておきたいものがあります。デジタル時代では、これらの口座を保護するパスワードもその一部です。なぜなら、いったんアカウントの認証情報が侵害されると、サイバー犯罪者がその情報を入手できてしまうからです。そのため、今日パスワード攻撃が非常に注目されています。

パスワード攻撃とは?

要するに、パスワード攻撃の定義には、悪意のある行為者がユーザーの認証情報を侵害してシステムやアカウントに侵入しようとするさまざまな手法が含まれます。こうした侵入は、認証システムの弱点を狙うことが多いか、あるいは簡単に推測できる、またはよく使われるパスワードを悪用します。

Gartnerは次のように述べています:「不正なユーザーは、一般的で再利用されているパスワードを特定し、それを悪用して機密のシステム、データ、または資産にアクセスするために、ソフトウェアやその他のハッキング手法を投入します。」Nortonはパスワード攻撃を「攻撃者が、ユーザーアカウントのパスワードを解読(クラック)または推測することで、システムへの不正なアクセスを試みるサイバー攻撃の手法」と定義しています

なぜパスワード攻撃が拡大する脅威になっているのか

Microsoft Entra のデータによると、試みられるパスワード攻撃は平均で 1 秒あたり 4,000 件まで増加しています。パスワードは、重要なオンラインアカウントや侵害済みアカウントを守るための唯一の防衛線として機能していることがあまりにも多いのが現状です。この唯一の防衛線が破られると、大きな金銭的利益、なりすまし(アイデンティティ盗難)、または機密情報へのアクセスにつながる可能性があります。賞の魅力に加えて、パスワード攻撃が頻度を増やし続けている理由は他にもあります:

  • パスワードを必要とするオンラインサービスが非常に多いこと
  • 人々は複数のアカウントでパスワードの再利用を続けています。
  • パスワード解読(クラッキング)ツールの普及と、ダークウェブ上で増え続ける漏えい済みの認証情報データベースにより、初心者の攻撃者の参入障壁が下がっています
  • 経験豊富なサイバー犯罪者は、パスワードの解読(クラック)やフィッシングのために、高度なツールとAIを活用した手法を利用しています

パスワードの脆弱性を理解する

パスワードセキュリティにおけるよくある弱点

パスワード教育に取り組んでいるにもかかわらず、真実は「人」という要素がパスワードセキュリティにおいて依然として大きな弱点であるということです。あまりにも多くのユーザーが、簡単に推測できるパスワードを使い続けたり、複数のアカウントで同じパスワードを使い回したりしています。同時に、強力なパスワードポリシーを適用していない、あるいは端末でデフォルトや一般的なパスワードを引き続き許可している組織もまだ存在します。たとえば、適切なロックアウト(アカウントロック)ポリシーや、ログイン試行回数のレート制限がないシステムは、自動化された推測攻撃に対して脆弱です。加えて、簡単に推測できるセキュリティ質問に依存する不安全なパスワードリセット手順や、パスワードの安全性を高めるための多要素認証がないことも弱点として挙げられます。

厳選した関連コンテンツ:

ハッカーが弱いパスワードを悪用する仕組み

パスワード攻撃の考え方はシンプルです。十分な時間があれば、攻撃者は正しいパスワードが見つかるまで、あらゆるパスワードの組み合わせを順に試すだけで済みます。パスワードが単純であればあるほど、このプロセスはより早く完了します。場合によっては、よく使われるパスワードのセットを当てて、「手の届きやすいところにある弱点」を狙うだけのように、非常に単純なこともあります。現在攻撃者がよく利用している代表的な攻撃手法には、総当たり攻撃(brute force attacks)、資格情報の詰め込み(credential stuffing)、パスワードスプレー(password spraying)などがあります。

「p@ssW0rd」のように文字を数字や記号に置き換えつつ、大文字・小文字をランダムにすることで“賢い”と思う人もいますが、このやり方はハッカーにはよく知られています。さらに、ハッカーが必ずしもパスワードを当てずっぽうで推測する必要があるわけでもありません。彼らはダークウェブでパスワードデータベースを購入・取引したり、被害者のコンピューターにキー入力を記録するマルウェア(keylogging malware)をインストールしてキーストロークを記録し、パスワードの入力内容を取得することもできます。これらの情報源の1つである rockyou.txt はハッキングツールキットで使われており、上記の例を含む約1300万種類のパスワードバリエーションが含まれています。

パスワード関連の侵害に関する統計

大手のパスワード管理ソリューション提供企業は、平均的な従業員がWebサイトやアプリケーションで認証を行う際にパスワードを入力すると報告しています。 月154回 。このようにパスワードに大きく依存している以上、パスワードのセキュリティはより堅牢であるはずだと思うかもしれません。ところが、残念ながら統計は別の現実を示しています。

おそらく最も憂慮すべき統計はこれです。パスワードの脆弱性に関する既知のリスクがすべてあるにもかかわらず、最も popular password は 2023 年に「123456」でした。

パスワード攻撃の種類

パスワード攻撃の種類を理解することは、効果的な防御を構築するうえで不可欠です。各タイプにはそれぞれ固有の予防策が必要になるためです。

ブルートフォース攻撃

ブルートフォース攻撃は weak passwords を自動化ツールを使って悪用します。ここでは、攻撃者が正しいパスワードが見つかるまで、考えられるすべてのパスワードの組み合わせを順番に(体系的に)試します。これは自動化ツールによって実行されます。この攻撃に対する予防策も同様に分かりやすく、実行しやすいものです。

  • 推測が難しく、各アカウントごとに一意の強力で複雑なパスワードを使用してください。
  • 指定された回数のログイン失敗の後に作動するアカウントロックアウトポリシーを適用してください。
  • 追加の確認のために多要素認証(MFA)を導入してください
  • 不審なログイン活動が見られるIPアドレスをブロックしてください

ディクショナリー攻撃

考えられるすべてのパスワードの組み合わせを試す brute force attack と異なり、ディクショナリー攻撃は、辞書または単語リストに記載された一般的な単語、フレーズ、または文字の組み合わせの事前定義リストを使用します。ディクショナリー攻撃はより効率的で、必要な計算リソースも少なく、さらにカスタマイズすることも可能です

これらの攻撃は、たとえば次の対策によって防止できます:

  • 大文字と小文字、数字、記号を組み合わせ、少なくとも 12 文字以上のパスワードを使用する
  • 失敗したログイン試行や不審なアクセスパターンを監視し、侵害されている可能性があるアカウントに対するアラートを設定する
  • MFA ソリューションを導入し、追加の認証手段を必須にする
  • 一定回数のログイン失敗の後にアカウントをロックして、繰り返しのログイン試行を遅らせる
  • 現在使用中のパスワードがすでに辞書(ダイアグラム)に掲載されているかどうか不明な場合は、https://haveibeenpwned.com/Passwords のような信頼でき評判の良いサービスで確認してください

フィッシング攻撃

フィッシングは、パスワード攻撃を含む多くの種類のサイバー攻撃において、依然として主要な配信手段の1つです。これには次が含まれます:

  • メールフィッシング:攻撃者は、正規の組織になりすました欺瞞的なメールを送信し、ユーザーに埋め込まれたリンクをクリックして偽のログインページにアクセスさせ、入力されたパスワードを取得します。または、保存されているパスワードを盗むために、マルウェアを含む添付ファイルを使用します。
  • SMSフィッシング: 金融機関やその他の信頼できる組織から送られてきたと装う、詐欺的なテキストメッセージをモバイル端末に送信するものです。メッセージには通常、フィッシングサイトへ誘導する短縮URLが含まれます。
  • 音声ベースのフィッシング、またはビッシング(Vishing): 攻撃者は電話を使って、ITサポート、銀行担当者、または政府職員になりすまし、被害者にパスワードを漏えいさせるよう誘導します。

幸いなことに、フィッシング攻撃を見分ける方法はいくつかあります。

  • すべてのメッセージを注意深く読み、正規の会社名に対するわずかな誤字や、余計な文字の追加がないか確認してください。名前の代わりに「Dear Customer」のような定型的な挨拶が使われている場合は警戒しましょう。
  • 機微な情報を求める依頼には注意してください。正規の企業が、メールやテキストでパスワード、口座番号、または個人のID番号を尋ねることはほとんどありません(通常はありません)。
  • すぐに対応しないと取り返しのつかない結果になるといった深刻な脅しや、緊急性を感じさせるメッセージには注意してください。
  • たとえ既知の送信元のように見えても、予期していなかった添付ファイルは開かないでください。

キー ロガー攻撃

攻撃者がパスワードを推測するのに時間をかけたくない場合、あなたのデバイスにキー ロガーをインストールして、キー入力を取得し記録することができます。その後、記録を確認して、パスワード、クレジットカード番号、またはその他の機密情報を入力したタイミングを特定できます。このようなキー ロガーがデバイスにインストールされるのを防ぐ方法の一部は、次のとおりです:

  • 信頼できるアンチウイルスまたはアンチマルウェア プログラムをインストールする。信頼できないソースからソフトウェアをダウンロードしない。
  • 信頼できないソースからソフトウェアをダウンロードしないでください。また、不審なメールの添付ファイルにも注意してください
  • 機密データを入力する際は、物理的なキーストロークの記録を回避するためにオンスクリーンキーボードを使用してください。
  • 定期的にセキュリティスキャンを実施してください。
  • 隠れたマルウェアを検出するために、定期的にフルシステムスキャンを実施してください。

Man-in-the-Middle Attack (MitM)

ここでの狙いは、攻撃者がネットワーク上で送信されるあらゆるデータを傍受し、パスワードを探すことです。これは、通信を監視できる偽の WIFI スポットを使うことで実現できます。あるいは、DNS スプーフィングでユーザーを偽の Web サイトへ誘導したり、セッションハイジャックでセッションクッキーを盗み、パスワードを必要とせずにアカウントへの不正アクセスを得たりすることも可能です。

MitM(中間者)リスクを軽減する最善の方法は、すべての Web アプリケーション(「信頼できない」または誤った証明書に関する警告が出た場合は必ず注意する)およびサービスで HTTPS による強力な暗号化を強制し、さらにデータ送信には安全なプロトコルを使用することです。加えて、MFA、強力なパスワードポリシー、公衆 WIFI に接続する際に安全な VPN 接続を要求するといった対策も非常に有効です。

クレデンシャル・スタッフィング(Credential Stuffing)

ダークウェブ(dark web)では、ユーザー名とパスワードのリストが売られています。これらの認証情報(クレデンシャル)コレクションは、データ侵害の際に押収されたものです。ユーザーがあらゆるアカウントで同じパスワードを使い回し続けているため、侵害された認証情報のリストは、人気の Web サイトに対するクレデンシャル・スタッフィング攻撃に利用できます。狙いは、以前に侵害された小売業者のアカウントに対するあなたの認証情報を攻撃者が知っていれば、その同じ認証情報が他のオンライン小売業者、人気のソーシャルメディアサイト、または大手金融機関でも通用する可能性がある、という点です。

クレデンシャル・スタッフィングから身を守る最も効果的な方法は、各アカウントに固有のパスワードを使用することです。パスワードマネージャーを使えば、複数のパスワードを記憶する必要がなくなり、1 つのマスターパスワードに頼れるようになります。ほかの防御策としては、MFA の導入、アカウントロックアウトポリシー、ボット検知ソリューション、ダークウェブ監視などがあります。

パスワードスプレー

単一のアカウントに対して多数のパスワードを試す、従来のブルートフォース攻撃や辞書攻撃とは異なり、password spraying少数のパスワードだけで多数のアカウントを狙います。パスワードのリストを順に試すのではなく、最も一般的なパスワードを使って、既知のユーザー名を切り替えながら試行します。

パスワードスプレー攻撃から保護するために、組織はいくつかの効果的な予防策を実施できます。

  • ユーザーに、推測しにくい複雑なパスワードを作成することを求め、一般的なパスワードやフレーズの使用を禁止するポリシーを実施します。
  • すべてのアカウントでMFAを使用し、ユーザーにパスワードだけでなく追加の認証手段の提示を求めます。
  • 複数のアカウントで失敗したログイン試行が大量に発生するなど、不審なパターンがないか、認証ログを定期的に確認してください。
  • 不審なログイン試行や、パスワードスプレーを示唆するパターンなど、侵害の兆候がないかユーザーの行動を監視する高度なセキュリティソリューションを導入してください

Rainbow Table Attack

レインボーテーブル(Rainbow tables)は、ハッカーが特定の暗号化コード(ハッシュ)に対応するパスワードを素早く突き止めるために使う特殊なツールです。パスワードを作成すると、それはハッシュに変換されます。ハッシュは固定長のコードで、元のパスワードとはまったく別物に見えます。攻撃者は、ハッシュ化されたパスワードをリバースエンジニアリングするために、さまざまな手法を用いてレインボーテーブルを解読しようとします。

こうした解読の試みを防ぐには、遅く、計算負荷が高くなるよう設計された最新の安全なハッシュアルゴリズムを使用してください。これにより、攻撃者がレインボーテーブルを作成することが大幅に難しくなります。さらに、暗号学的なハッシュ関数の進歩について常に情報を得たうえで、利用可能な最も安全な方法に合わせてシステムを更新し続けてください。

厳選した関連コンテンツ:

オンラインのパスワード攻撃 vs. オフラインのパスワード攻撃

オンラインのパスワード攻撃とは?

オンラインのパスワード攻撃とは、正しい認証情報を当てられることを期待して、ログインポータルに対してさまざまなユーザー名とパスワードの組み合わせを試すことです。通常、パスワードポリシーが弱い可能性のある個人や組織を対象に実行されます。

オンライン攻撃の例

この記事で紹介する多くのパスワード攻撃は、オンライン攻撃にも利用できます。たとえばブルートフォース、辞書攻撃、クレデンシャルスタッフィング、キーロガーなどです。

オフラインのパスワード攻撃とは?

オフラインのパスワード攻撃とは、攻撃者がシステムに直接ログインを試みるのではなく、パスワードハッシュを解読(クラッキング)してユーザーアカウントへのアクセスを得るために用いる手法です。この種の攻撃は通常、攻撃者がすでに、ユーザーパスワードのハッシュ化されたバージョンを含むパスワードファイルまたはデータベースを入手した後に発生します。Netwrix Attack Catalog は「Pass the Hash」を代表的な例として挙げています。

オフライン攻撃との違いと、なぜ危険なのか

オフライン攻撃が特に危険なのは、標的システムとリアルタイムでやり取りしないため、見過ごされることが多いからです。これにより攻撃者はアラームを鳴らさずに活動できるため、セキュリティチームが脅威を検知して対応するのがより困難になります。オフライン攻撃では、稼働中のシステムに対して繰り返しログインを試みることがないため、アカウントのロックアウト機構はトリガーされません。結果として、攻撃は制限なしに機能することが可能になります。

パスワード攻撃の防止

以下の保護対策は、組織が従業員をパスワード攻撃から守るのに役立ちます。

  • 強力なパスワードポリシーの導入: 強力なパスワードポリシーを徹底するだけでも、パスワード攻撃の防御に大きく役立ちます。このようなポリシーでは、ユーザーに対して、攻撃者が推測しにくい複雑で一意な新しいパスワード(12文字未満)を作成することを求めるべきです
  • 多要素認証(MFA): MFAではユーザーが2つ以上の認証方法を提示する必要があります。これにより、パスワードが侵害されていたとしても、それだけでは攻撃者がユーザーアカウントにアクセスするのに十分になりません。
  • パスワードマネージャーの利用: パスワードマネージャーは、ローカルまたはクラウドベースのアプリケーションで、ユーザーが各オンラインアカウントごとに異なるパスワードを使用できるようにします。このアプリケーションは、パスワードを暗号化された保管庫に安全に保存し、認証の試行時に資格情報を自動的に入力します。
  • パスワードレス認証の選択肢: パスワードレス認証の選択肢は、そもそもパスワードを不要にすることで、パスワード攻撃から保護します。つまり、ユーザーと認証システムの間で傍受・窃取され得るパスワードが存在しません。例として、指紋スキャナーや顔認識などがあります。
  • ネットワークアクセス制御(NAC)と監視: パスワード攻撃を回避する一つの方法は、認可されたデバイスのみがネットワークにアクセスできるようにすることです。つまり、攻撃者が正しい資格情報を持っていたとしても、認可されていないデバイスからは認証できません。ネットワークのアクティビティを継続的に監視することで、不審な挙動をリアルタイムに特定して隔離できるため、セキュリティチームは潜在的な侵害に迅速に対応し、攻撃者が脆弱性を悪用するのを防げます。

パスワード攻撃の実例

大規模なデータ侵害の事例研究

  • 11月、GoDaddy は 120 万人超の WordPress 顧客に影響するセキュリティ侵害を報告しました。攻撃者は侵害されたパスワードを使用して、GoDaddy の Managed WordPress ホスティング環境にアクセスし、顧客のメールアドレス、電話番号、一部の SSL 秘密鍵、および元の WordPress 管理者パスワードを露出させました。GoDaddy はその後、影響を受けたパスワードと SSL 証明書をリセットしています。
  • 2023 年、ラスベガスのカジノである MGM Resorts と Caesars Entertainment は、ソーシャルエンジニアリングの手口、特に vishing(ボイスフィッシング)を活用したランサムウェア攻撃の標的となりました。攻撃者は従業員を装って IT サポートをだまし、パスワードのリセットを行わせました。その結果、重要なシステムへの不正アクセスが可能になりました。MGM はホテルの鍵カードやスロットマシンに影響する大きな業務上の混乱に直面し、損失は約 1 億ドルと見積もられました。Caesars は、機微な顧客情報を含むロイヤルティプログラムのデータベースが侵害される事態に見舞われました。
  • 2023 年 11 月下旬、ロシアの国家支援型ハッキンググループ Midnight Blizzard(Nobelium)が、パスワードスプレー(password spray)手法を用いて Microsoft に対する巧妙な攻撃を開始しました。彼らは、初期アクセスを獲得し、Microsoft のシステム内に足場を築くために、レガシーな非本番のテナント(テスト)アカウントを侵害しました。その後、攻撃者は情報を持ち出すために、シニアリーダーシップ、サイバーセキュリティ、法務チームのメンバーを含む企業のメールアカウントのごく一部にアクセスしました。

これらのインシデントから得られた教訓

これらの事例は、パスワードセキュリティが抱える脆弱性が継続的に存在することを示すとともに、パスワードのリセットやアカウントのアクセス変更において厳格な検証手順が不可欠であることを強調しています。パスワードが侵害される可能性があることを踏まえると、「最小特権(least privilege)」の原則を徹底し、ユーザーのアクセス権を職務を遂行するために必要な最小限に制限することは、重要な補助的セキュリティ対策です。レガシー機器は引き続き深刻な課題であり、パッチ適用と更新への細心の注意が欠かせません。加えて、定期的なセキュリティスキャンを実施すれば弱点を特定でき、24 時間 365 日の継続的な監視によって IT およびセキュリティチームが異常や疑わしい出来事に迅速に対処できるため、サイバーセキュリティに対する包括的なアプローチが構築されます。

厳選した関連コンテンツ:

  • Active Directory のための安全なパスワードポリシーガイド

パスワードセキュリティの未来

パスワード攻撃の進化

初期のパスワード攻撃は、単純な推測や辞書攻撃が中心でしたが、現在では、すべての組み合わせを体系的に試す自動化された総当たり(ブートフォース)手法へと進化しています。攻撃者は高度な機械学習アルゴリズムを用いて、より洗練され、かつ可能性の高いパスワード候補を生成することで、攻撃の効率と効果を高めています。サイバー犯罪者は、パスワードリセット機構の脆弱性を悪用し、場合によってはパスワード回復プロセスでセキュリティ対策が弱くなりがちな点を突くために、攻撃ベクトルを広げています。ソーシャルエンジニアリングに関しては、サイバー犯罪者はユーザーにパスワードを開示させるための新しい手口を引き続き考え出しています。

パスワード保護のための新しい技術

新しい技術は、セキュリティを強化しつつ、ユーザーの認証プロセスを簡素化する「パスワードレス認証」方式に引き続き注目が集まっています。これらの方法には、生体認証、FIDO2 の標準、USB セキュリティトークンが含まれます。ユーザーは、ハードウェアのセキュリティキーや携帯電話など、自分が所持するデバイスを使って認証する必要があります。さらに、SMS や電子メールで送信されるワンタイムパスワード(OTP)は、静的パスワードに依存しない安全な使い捨ての代替手段を提供します。こうした革新的なアプローチを取り入れることで、従来のパスワードベースのシステムに関連するリスクを大幅に低減し、同時にユーザーの利便性も向上させることができます。

パスワードは時代遅れになりつつあるのでしょうか?

リスク面と運用管理面の両方から見ても、パスワードの有効性が低下していることに疑いの余地はありません。実際、ケースによっては、パスキーのようなより安全な代替手段に徐々に置き換えられており、同時に生体認証方式の採用も進んでいます。この分野での進歩があったとしても、パスワードは馴染みやすさや、今なおそれに依存している広範なレガシーシステムの存在により、引き続き広く使われるでしょう。パスワードそのものがなくなるわけではないかもしれませんが、MFA によって「パスワードだけに頼る」という運用は終わりを迎えつつあるようです。

Netwrix がどのように役立つか

パスワード攻撃に関連するリスクを軽減するために、組織には、疑わしいパスワード活動を事前に監視・検知し、対応できる高度なツールが必要です。

Netwrix Password Secureは、パスワードのセキュリティを強化するための堅牢なソリューションを提供します。リアルタイムのアラート、充実したレポート、直感的なインターフェースにより、組織は侵害につながる前にパスワードの脆弱性を特定し、対応できます。強力なパスワードポリシーを適用し、業界標準への準拠を確実にすることで、Netwrix Password Secure はパスワード関連の脅威に対する強固な防御を維持し、IT環境を保護するのに役立ちます。

Netwrix の実際の動作を見る

Netwrix を始めるために、1対1のデモを予約してください

まとめ

パスワードは今日の現実的な課題であり、あらゆるデジタル組織が注目すべきテーマです。どこかで誰かが、何らかのパスワード攻撃を用いてオンラインアカウントを侵害しようとしていると考えてください。この種の攻撃は毎日、組織に対して仕掛けられています。

良いニュースは、多くの予防措置が、ほとんどの組織にとって実装できるほど簡単だということです。さらに、ユーザーが適切なパスワード衛生(パスワードの適正運用)を徹底し、自分のアカウントを監視する責任を持つことも必要です。つまり、現在の予防方法では、将来に進化していく攻撃に対して効果的に防御できない可能性があることを認識する必要があります。最終的には、組織がパスワードへの依存をできるだけ早く減らせるほど、より安全になります。

よくある質問(FAQ)

共有する

Entra ID アプリケーション権限の悪用—仕組みと防御戦略

AdminSDHolder の改変――仕組みと防御戦略

AS-REP Roasting 攻撃—仕組みと防御戦略

Hafnium 攻撃—仕組みと防御戦略

DCSync 攻撃の解説:Active Directory セキュリティへの脅威

パス・ザ・ハッシュ(PtH)攻撃を理解する

Golden Ticket 攻撃とは?仕組み、検知、予防

gMSA の悪用攻撃と Golden gMSA 攻撃の解説

DCShadow 攻撃—仕組み、実例、そして防御戦略

ChatGPT プロンプトインジェクション:リスクの理解、例、予防

NTDS.dit 抽出攻撃の解説

Kerberoasting 攻撃—仕組みと防御戦略

Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略

パスワードスプレー攻撃を理解する

平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防

Zerologon 脆弱性を解説:リスク、悪用、緩和策

ランサムウェア攻撃の完全ガイド

Skeleton Key 攻撃:仕組みと検知方法

ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策

中間者(MITM)攻撃:それが何で、どうやって防ぐのか

Silver Ticket 攻撃

サービスアカウント攻撃と、その防御方法(4選)

なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?

ビジネスへのマルウェア攻撃の影響を防ぐ方法

PowerUpSQL で SQL Server を侵害する

Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法

Security Support Provider(SSP)を使った認証情報の窃取

レインボーテーブル攻撃:仕組みと防御方法

クレデンシャルスタッフィング(Credential Stuffing)とは?

LDAP Reconnaissance

Pass-the-Cookie 攻撃で MFA を回避する

Golden SAML 攻撃の究極ガイド