NordLayerの報告書は、ブラウザーが職場における主要なインターフェースとなり、認証情報の窃取、フィッシング、マルウェア、セッションハイジャック攻撃への露出が高まっていると警告している。
この調査では、明らかになったこととして、分析対象となった職場アプリケーション504件の100%がブラウザーアクセスに対応し、78.8%が完全にブラウザーベースだった。
報告書によると、ブラウザー関連のインシデントは現在、組織全体で広く発生している。
また、調査対象となったIT専門家の82%が、過去12カ月間に自組織でブラウザー、Webサイト、またはWebアプリケーションに関連するセキュリティインシデントが発生したと回答し、53%はその影響を中程度または深刻と評価したことも明らかになった。
「ハッカーは侵入するのではなく、ログインするケースがますます増えている」と報告書は述べ、盗まれた認証情報や乗っ取られたブラウザーセッションを使って企業システムにアクセスする攻撃の増加を指摘した。
ブラウザー脅威レポートの主なポイント
- 組織がSaaSアプリケーション、リモートワーク、BYOD環境への依存を強める中、ブラウザーは企業にとって主要な攻撃対象となっている。
- インフォスティーラー型マルウェアと盗まれたセッションCookieが、企業ネットワーク全体で大規模な認証情報窃取やセッションハイジャック攻撃を引き起こしている。
- SWGなどブラウザーに特化した防御に gaps があるにもかかわらず、多くの組織は自社のセキュリティ態勢を過信している。
- 盗まれたブラウザーセッションにより、攻撃者はパスワードやMFAを回避しながら、企業システム内で正規ユーザーを装うことが可能になる。
認証情報の窃取とセッションハイジャック、依然として主要なリスク
報告書では、インフォスティーラー型マルウェアに大きく焦点を当てている。このマルウェアは、ブラウザーに保存されたパスワード、セッションCookie、オートフィルデータ、認証トークンを収集するよう設計されている。
研究者によると、インフォスティーラーはデータを盗み出す処理を10秒未満で完了し、その後、盗んだ情報を攻撃者が管理するインフラに送信することが多い。
NordLayerとNordStellarは、2024年1月から2026年2月までに収集された盗難認証情報のデータを分析し、インフォスティーラーのキャンペーンによって毎月、数千万から数億件の認証情報が盗まれていたことを明らかにした。
2025年11月だけでも、研究者は約3億4,500万件の盗まれた認証情報を確認した。
報告書はまた、ブラウザーのセッションCookieが大規模に盗まれていることも明らかにした。これにより攻撃者は、パスワードの入力や追加の多要素認証(MFA)プロンプトを必要とせず、すでに認証済みのセッションを引き継ぐことができる。
調査期間中、研究者は毎月10億個から100億個の盗まれたセッションCookieを確認した。
報告書によると、盗まれたセッションCookieは特に危険だ。攻撃者は正規ユーザーを装ったまま、メール、SaaSプラットフォーム、クラウドコンソール、内部アプリケーションにアクセスできるためだ。
また、多くの組織では、不審なセッション活動を検知したり、侵害されたセッションをリアルタイムで無効化したりするツールが不足している。
報告書は、2024年のTicketmaster侵害を例に挙げ、インフォスティーラー型マルウェアが正規ユーザーから認証情報を窃取した後、ブラウザーベースの認証情報窃取が大規模な侵害へと発展する可能性を示した。
セキュリティへの自信、対策の導入状況を上回る
多くの組織が自社のサイバーセキュリティ態勢に自信を示した一方、報告書はブラウザーに特化したセキュリティ対策の導入に大きな gaps があることを明らかにした。
調査対象のIT専門家の73%が、自組織はサイバー攻撃に対して十分または極めて十分に備えていると回答した一方、重要な対策であるデータ損失防止(DLP)、セキュアWebゲートウェイ(SWG)、またはエンドポイント検知・対応(EDR)ツールを導入していると回答したのは53%未満だった。
また、組織がブラウザーベースのSaaSアプリケーション、私物端末の業務利用(BYOD)ポリシー、リモートワーク体制への依存を強めており、いずれも攻撃対象領域を拡大させていることも報告書は指摘している。
調査対象組織の約60%がBYODの利用を認め、77%がWebベースのSaaSを中程度または広範に導入していると回答した。
研究者は、ブラウザー関連のインシデントが最も深刻だった組織には、SaaSへの強い依存、リモートワーク、個人端末への依存、広範なBYODポリシーなど、共通する特徴がいくつか見られたと述べている。
組織がブラウザーのセキュリティリスクを低減する方法
企業の業務フローがWebベースのアプリケーションやクラウドサービスへと移行し続ける中、報告書はブラウザーに特化したセキュリティ対策を強化するよう推奨している。
組織は、認証情報の露出を制限し、セッション保護を改善するとともに、管理対象・対象外を問わず端末上のブラウザー活動の可視性を高めることに注力すべきだ。
- フィッシング耐性のあるMFAを導入する。対象はメール、クラウド、財務、管理者アカウントとし、パスキーやハードウェアセキュリティキーなどを利用する。
- 許可されていないブラウザー拡張機能を制限し、ブラウザーフィルタリングやセキュアWebゲートウェイを通じて、危険なダウンロードや既知の悪質なWebサイトへのアクセスも制限する。
- 専用のパスワードマネージャーを使用し、企業のシステムやエンドポイント全体でブラウザーベースのパスワード保存を無効にする。
- エンドポイント保護を強化し、振る舞い検知やマルウェア防止機能を、会社所有端末とBYOD端末全体で強化する。
- 監視不審なセッション活動をし、クラウド環境全体で、許可されていないSaaSアクセスや異常な認証動作を確認する。
- ローカル管理者権限を削減し、ブラウザー、オペレーティングシステム、業務アプリケーション全体で一貫したパッチ適用を維持する。
- インシデント対応計画をテストし、セッションの無効化や認証情報の復旧手順も検証して、運用のレジリエンスを高める。
これらの対策を総合的に実施することで、組織はブラウザーベースの攻撃への露出を減らし、認証情報の窃取、フィッシング、セッションハイジャックの脅威に対するレジリエンスを強化できる。
ブラウザーセキュリティ、企業の中核的なリスクに
報告書は、組織がSaaSプラットフォーム、クラウドアプリケーション、リモートワーク、BYOD環境の導入を進める中、企業のセキュリティリスクがブラウザー活動とますます結び付いていることを浮き彫りにしている。
従業員が現在、ブラウザーを通じて業務上重要なシステムに日常的にアクセスしているため、侵害された認証情報やセッションによって、攻撃者は機密性の高い企業環境に直接アクセスできる可能性がある。
従来のネットワーク境界はブラウザー中心の環境では効果が薄れつつあり、現代のWebベースの脅威から防御するうえで、IDセキュリティ、セッション監視、ブラウザーレベルの保護がより重要になっている。





