TechFlowの報道によると、9月22日、スロー・ミストの情報セキュリティ担当者である23pds氏がXプラットフォーム上で、新型WebAuthn鍵ログインバイパス攻撃について言及した。攻撃者は悪意あるブラウザ拡張機能やウェブサイトのXSS脆弱性を悪用してWebAuthn APIを乗っ取り、強制的にパスワード認証にダウングレードさせたり、鍵登録プロセスを改ざんすることで資格情報を窃取することが可能となる。この攻撃は物理的なデバイス接触や生体認証機能へのアクセスを必要としない。
WebAuthnはW3CおよびFIDOアライアンスが策定した重要なWeb認証規格であり、ハードウェアキー、生体認証など複数の認証方式をサポートしており、現在多くのウェブサイトのセキュアなログインに広く採用されている。関連企業およびユーザーは、このセキュリティリスクについて速やかに注意を払うことを推奨する。




