ホテルや会議場の侵害されたネットワーク機器が再設定され、宿泊客を偽造されたMicrosoft 365サインインページに誘導し、出張者が接続した瞬間に認証情報を窃取している。この手法自体は目新しくないが、標的の選定は異なる。これは、移動中の上級職員が、それ以外は堅固化されたID境界における最も脆弱な地点であるという意図的な賭けである。
グローバル企業にとって、戦略的な教訓は、エンドポイントではなくIDが今や主要な攻撃対象領域となっており、それが移動するということだ。既存のセキュリティ投資は、ユーザーが管理されたデバイスから信頼されたネットワーク上で認証することを前提としている。巡回する経営幹部、会議での取引チーム、ホテルで生活するコンサルタントは、その前提を日々破っている。盗まれたM365トークンはデバイスの問題ではなく、電子メール、SharePoint、Teams、そしてEntra IDを通じて連携されたあらゆるSaaSへの横方向の侵入経路である。DavosやCES規模の集まりで1つのログインが乗っ取られた場合の爆発半径は、従来のフィッシング攻撃の波を上回る可能性がある。
防御策は地味だが決定的である。フィッシング耐性認証(FIDO2パスキー、証明書ベースのサインイン)は、再利用可能な秘密情報が存在しないため、認証情報の窃取を完全に無効化する。Microsoft、Okta、Cloudflareは基盤技術を提供済みだが、展開の摩擦が認識される緊急性を上回るため、採用は遅れている。不可能な移動や信頼されないネットワークにフラグを立てる条件付きアクセスポリシーと、継続的アクセス評価を組み合わせることで、盗まれたトークンが有効である期間を短縮する。依然としてSMSやアプリプッシュ型MFAに依存している企業は、これを移行のシグナルとして扱うべきだ。
サプライチェーン的な側面もある。ホスピタリティネットワークは、安価でほとんどパッチが適用されないコンシューマーグレードのルーターやゲートウェイ機器上で動作しており、会場側にはそれらを強化するインセンティブがない。その方面からの修正は期待できない。負担は企業側に降りかかる:あらゆる企業セッションに対して常時オンのVPNまたはSecure Web Gatewayを必須とし、ローカルネットワークをデフォルトで敵対的なものとして扱う。これが、具体的で繰り返し発生する脅威に対して、ゼロトラスト構想がついに応えることになる。
推奨アクション:今四半期中に高移動性職務向けのパスキー展開を加速する;ネットワークに依存しないアクセス制御を実施する;出張する経営陣に対して、ホテルWi-Fi上で見慣れたMicrosoftプロンプトは、今や日常的な再認証ではなく警告信号であることをブリーフィングする。これらの措置のコストは、乗っ取られた経営幹部のIDの代償に比べれば些細なものである。