メインコンテンツへスキップ

フィッシング耐性 MFAとは

この記事は約 2 分で読めます

フィッシング耐性 MFA (Phishing-Resistant MFA) とは、フィッシング攻撃によって認証情報を窃取されても突破できない多要素認証方式を指します。具体的にはFIDO2/WebAuthn と PKI (公開鍵基盤) ベースの認証がこれに該当します。米国サイバーセキュリティ・インフラセキュリティ庁 (CISA) は、フィッシング耐性 MFA を「MFA のゴールドスタンダード」と位置づけ、すべての組織に導入を推奨しています。

CISA の推奨と米国政府の義務化

2022 年 1 月、バイデン政権は行政管理予算局 (OMB) の覚書 M-22-09 を発行し、連邦政府機関に対してフィッシング耐性 MFA の導入を義務化しました。この覚書はゼロトラストアーキテクチャへの移行の一環であり、「SMS OTP や TOTP はフィッシング耐性がない」と明確に区別しています。背景には、2020 年の SolarWinds 事件や 2021 年の Colonial Pipeline 攻撃など、従来型の MFA では防げなかった高度な攻撃の増加があります。

フィッシング耐性がある方式 vs ない方式

認証方式フィッシング耐性AiTM 耐性MFA 疲労耐性
FIDO2 (パスキー / セキュリティキー)◎◎◎
PKI / スマートカード◎◎◎
TOTP (認証アプリ)✕✕○
SMS OTP✕✕○
プッシュ通知 (番号なし)✕✕✕

AiTM (中間者) 攻撃への耐性

AiTM (Adversary-in-the-Middle) 攻撃は、攻撃者がユーザーと正規サイトの間にリバースプロキシを設置し、認証情報とセッション Cookie をリアルタイムに中継・窃取する高度な手法です。ユーザーが偽サイトにパスワードと OTP を入力すると、攻撃者はそれをそのまま正規サイトに転送してログインを完了させ、発行されたセッション Cookie を奪取します。TOTP や SMS OTP はこの攻撃に対して無力です。

FIDO2 ベースの認証は、署名にオリジン (ドメイン) 情報を暗号的に含めるため、攻撃者のプロキシドメインでは正規サイト向けの署名が生成されません。これにより AiTM 攻撃が構造的に成立しなくなります。二段階認証の基本で各方式の違いを詳しく解説しています。

同じ AiTM 攻撃を受けても、使っている認証方式によって途中で起きることが分かれます。偽サイトを開いてしまった時点から順に追うと、次のようになります。

TOTP や SMS OTP を使っている場合
  1. ユーザーが偽サイトにパスワードと OTP を入力する
  2. 攻撃者のリバースプロキシが、それをそのまま正規サイトへ転送する
  3. 正規サイトはその入力を受け付け、ログインが完了してセッション Cookie が発行される
  4. 中継点にいる攻撃者が、そのセッション Cookie をリアルタイムに奪取する
結果: 攻撃者がログイン済みの状態を手に入れる
FIDO2 (パスキー / セキュリティキー) を使っている場合
  1. ユーザーが偽サイトで認証しようとする。FIDO2 の認証では、OTP のようにそのまま転送して使える秘密は渡らない
  2. 署名には、いま開いているオリジン (ドメイン) が暗号的に含まれる。それは攻撃者のプロキシのドメインである
  3. そのため、正規サイト向けの署名は生成されない
  4. 攻撃者が中継しても、正規サイトのログインを完了させられるものは手に入らない
結果: AiTM 攻撃が構造的に成立しない

MFA 疲労攻撃への耐性

MFA 疲労攻撃 (MFA Fatigue Attack / MFA Bombing) は、盗んだパスワードでログインを繰り返し試行し、プッシュ通知を大量に送りつけてユーザーが誤って「承認」をタップするのを狙う手法です。2022 年の Uber への侵入事件では、この手法で攻撃者が社内システムへのアクセスを獲得しました。FIDO2 認証はプッシュ通知を使わず、ユーザーの能動的な操作 (タッチ / 生体認証) を要求するため、疲労攻撃が成立しません。MFA 疲労攻撃の記事で実際の攻撃事例と対策を詳しく解説しています。

導入の実務的な考慮点

フィッシング耐性 MFA の導入は、技術的にはパスキーやセキュリティキーの展開で実現できますが、組織全体への展開には段階的なアプローチが必要です。まず特権アカウント (管理者、経営層) から導入し、次に一般従業員へ拡大するのが現実的です。多要素認証の既存環境からの移行では、TOTP を即座に廃止するのではなく、FIDO2 を優先認証として設定し、TOTP をフォールバックとして残す並行運用期間を設けます。

なぜ効果が「減る」ではなく「なくなる」なのか

通常の多要素認証とフィッシング耐性 MFA の違いは、防御の成功が何に依存するかという点に現れます。ワンタイムコードやプッシュ通知を使う方式では、フィッシングの試みが届くたびに、その場のユーザーの判断が防御線になります。攻撃者は何度でも試せる一方、守る側は全員が毎回正しく判断し続けなければならないため、試行が続く限りインシデントは一定の割合で発生し続けます。フィッシング耐性 MFA は、この判断そのものを認証プロトコルの検証に置き換えます。偽サイトでは認証が成立しないため、攻撃の試み自体は届き続けても、それがインシデントに転化する経路が閉じられます。効果が「件数の減少」ではなく「その種類のインシデントの消滅」として現れるのはこのためです。ガイダンスが管理者などの特権アカウントからの導入を求めるのも、一度の誤判断の代償が最も大きい場所ほど、判断への依存をなくす価値が大きいからです。

セキュリティキー導入ガイドもあわせて参照してください。

関連用語

この記事は役に立ちましたか?