かつては主に個人の認証情報窃取と結び付けられていたインフォスティーラー型マルウェアが、企業にもますます大きな影響を及ぼしている。
Flareの新たな調査によると、感染のうち企業のシングルサインオン(SSO)やIDプロバイダーの認証情報を流出させる割合が上昇しており、企業システム、クラウド環境、SaaSプラットフォームに直接的なリスクをもたらしている。
「感染数全体は減少していますが、侵害1件当たりの収益性ははるかに高まっています」と、Flareのサイバーセキュリティ研究者であるEstelle Ruellan氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「インフォスティーラーは、企業のSSO認証情報がすでに保存されているマシンに侵入するケースが増えており、1件の感染が組織全体へのアクセスにつながっています。これにより、攻撃と防御の双方の費用対効果が変わります」と述べた。
企業のアイデンティティ流出が拡大
Flareの「2026 State of Enterprise Infostealer Exposure」レポートは、2025年を通じて収集された1,870万件のインフォスティーラーのログを分析し、企業のアイデンティティ侵害がすでに広範囲に及び、しかも加速していることを明らかにした。
同年、インフォスティーラー感染の10件に1件以上に企業のアイデンティティ認証情報が含まれており、その割合は2025年後半に最大16%まで上昇した。これは従来の予測を大きく上回る。
このデータは、インフォスティーラーが高価値の企業アクセス情報をすでに保持しているシステムに侵入するケースが増えていることを示している。
などの従来型の認証情報窃取手法とは異なり、フィッシングキャンペーンや大規模なデータ侵害では、インフォスティーラーによって攻撃者が被害者のデジタルアイデンティティを完全かつ最新の状態で把握できる。
マルウェアがマシンに感染すると、ユーザーがアクセスしたすべてのサービスから、ブラウザーに保存されたパスワード、自動入力データ、保存済みログイン情報、アクティブなセッションCookieを体系的に収集する。
この手法により攻撃者は、個別の認証情報だけでなく、侵害時点でそのデバイスにひも付いているアイデンティティとセッションの全体を取得できる。
2025年だけで、Flareは企業のアイデンティティ認証情報を含む205万件のインフォスティーラーのログを特定した。その79%にMicrosoft Entra IDが登場しており、他を大きく引き離して最も頻繁に流出していたIDプロバイダーとなった。
企業のアイデンティティログの18%超には複数のIDプロバイダーの認証情報が含まれており、1件の感染による被害範囲が拡大する可能性を高め、インシデント対応を複雑にしている。
アクティブなセッションの存在が、リスクをさらに増幅している。
117万件を超えるログには企業の認証情報とセッションCookieの両方が含まれており、攻撃者はこれを利用して多要素認証(MFA)を完全に回避し、ログイン時のチャレンジを発生させずに企業システムへ即座にアクセスできる。
特に注目すべきなのは、企業のアイデンティティ流出が拡大した一方で、インフォスティーラー感染の総数は前年比で約20%減少していたことだ。
この乖離は、攻撃者の戦略が変化していることを示唆している。脅威アクターは感染数の最大化ではなく、より価値の高い侵害を優先しているのだ。
インフォスティーラーは、企業の認証情報を含んでいる可能性が高いマシンに展開されるケースが増えており、感染数が少なくても組織への影響を拡大させている。
インフォスティーラーのリスクを低減する方法
インフォスティーラー型マルウェアが個人アカウントではなく企業のアイデンティティを標的にするケースが増える中、組織には従来のエンドポイントセキュリティを超えた防御策が必要だ。
1つの認証情報やセッションが侵害されるだけで複数のシステムを同時に解除できるため、アイデンティティの流出を減らすことがリスク管理の重要な要素になっている。
- 企業のアイデンティティへのアクセスを管理・強化されたデバイスに限定し、個人用または共有のシステムでの利用を避ける。
- 未検証または海賊版のソフトウェアをブロックし、一般的なインフォスティーラーの配布経路に対する管理を強化する。
- フィッシング耐性のあるMFAと条件付きアクセスのポリシーを適用し、窃取された認証情報やセッションの影響を抑える。
- セッションの有効期間を制限し、認証情報を定期的にローテーションして、漏洩したパスワードやトークンの価値を下げる。
- エンドポイントとブラウザーの保護を強化し、SSOやIdPサービスにアクセスするシステムで不審な挙動を監視する。
- 継続的に監視し、ログ、やセッション トークンに露出した認証情報をダークウェブのマーケットプレースやメッセージングプラットフォームにわたって確認する。
- アイデンティティ侵害シナリオ向けのインシデント対応計画をテストする。これには、認証情報の失効、セッションの無効化、アクセスレビューなどが含まれる。
これらの対策は、企業のアイデンティティを利用できる場所を制限し、窃取された認証情報の価値を下げ、侵害が発生した際の検知と対応を改善することに重点を置いている。
窃取された認証情報がもたらす甚大な影響
Flareの調査結果は、アイデンティティが現代の企業セキュリティの中心的な焦点になっていることを浮き彫りにしている。インフォスティーラーが組織全体への広範なアクセスに直結する経路をますます提供しているためだ。
一元化されたアイデンティティプラットフォームがクラウドサービス、SaaSアプリケーション、社内システムを接続する中、1つの認証情報やアクティブなセッションが侵害された場合の影響は増大し続けている。
このリスクを軽減するには、組織はアイデンティティの流出を、エンドポイント保護、アクセス制御、インシデント対応の準備態勢にまたがる、セキュリティの基盤的な問題として扱う必要がある。
暗黙の信頼への依存を減らし、侵害の影響範囲を限定するため、ゼロトラストソリューションに目を向けている。





