本文へスキップ
MameTechNews
バックエンド

Microsoft、AI製フィッシング基盤EvilTokensを摘発

## POINTS

  • 正規のデバイスコード入力でも、攻撃者側のセッションを承認してしまうことがある点に注意する
  • 可能な限りEntraでデバイスコードフローを止め、例外は機器用アカウントだけに限る
  • 侵害時は更新トークン失効だけでなく、アカウントの一時無効化まで検討する必要がある

Microsoftは9月22日、AIを攻撃連鎖の各段階に使ったサイバー犯罪基盤EvilTokensを摘発したと発表した。2026年2月登場後、世界1万組織超で1.2万件超の受信箱侵害に関与したとされる。利用者を正規のMicrosoftサインインへ誘導し、デバイスコードを入力させて攻撃者セッションを承認させる。パスワードは渡さず、パスワード再設定だけではセッションが残ることがある。

中核は侵害後のメール分析だ。AIが信頼関係や支払承認、送金担当を抽出し、なりすまし文面まで提案する。初期費用1500ドル、月額500ドルでTelegram販売されていた。攻撃者はStorm-2992として追跡され、Microsoft Graphで組織構造を調べ、受信箱ルール作成や新規デバイス登録で定着した例がある。ホスティングにはCloudflare WorkersやVercel、AWS Lambdaが使われた。

デバイスコードフローは、画面の乏しい機器向けの正規OAuthだ。Microsoftは可能な限り無効化し、必要な場合だけTeams機器用アカウントなどに限定するよう求めている。侵害が疑われるときは更新トークン失効だけでは不十分な場合があり、一時的なアカウント無効化が推奨される。支払先変更や送金依頼は、メール以外の第二経路で確認する前提に変える必要がある。