「会議に参加するには、このコードをMicrosoftのページに入力してください」——メールの指示どおり、本物のMicrosoftのサインインページでコードを入れ、いつもの多要素認証も通す。その瞬間、受信箱の鍵は攻撃者の手に渡っています。これがデバイスコードフィッシングです。この手口を「サービス」として売っていた犯罪プラットフォームがテイクダウンされ、被害の規模と、後ろで動いていた仕組みが明らかになりました。

何が起きたか

Microsoftは9月22日、デバイスコードフィッシングを提供する犯罪サービス「EvilTokens」のインフラを、米連邦地裁の命令に基づき押収したと発表しました。サービスは2026年2月ごろからTelegramで初期費用1,500ドル・月額500ドルで販売され、1万を超える組織の1万2000以上の受信箱が侵害されており、侵害後の主な悪用はビジネスメール詐欺と請求書詐欺で、受信箱の内容をAIに分析させて詐欺メールを作る機能まで備えていたとされます。Microsoftは50のWebサイトを押収・150超のドメインを無効化し、ロンドン警視庁は9月11日に運営に関わったとみられる2人を逮捕しました(Microsoft Security Blog、The Hacker News、The Record)。

なぜパスワードも多要素認証も効かないのか

デバイスコードフローは、テレビや会議室の端末、プリンターなど、キーボードでの入力が難しい機器のために用意された正規のサインイン方式です。機器に短いコードが表示され、利用者が別の端末で「microsoft.com/devicelogin」を開いてコードを入力すると、その機器がサインイン済みになります。

攻撃者はこれを逆手に取ります。自分でコードを発行し、「会議参加」「共有文書の閲覧」などの名目でメールに載せて送る。被害者は本物のMicrosoftのページでコードを入力し、自分のパスワードと多要素認証で認証を済ませる。すると、サインイン済みになるのは被害者の端末ではなく、コードを発行した攻撃者側の「機器」です。

ここが従来のフィッシングと決定的に違う点です。偽サイトは存在せず、パスワードは攻撃者に渡らず、多要素認証は被害者自身が正しく通過している。「URLを確認する」「偽サイトを見抜く」という訓練では防げません。しかも発行されたトークンは、パスワードを変えても失効させるまで有効です。

なぜ自社に関係があるのか

EvilTokensは月額500ドルで誰でも買えるサービスでした。被害の内訳——1万組織で1万2000受信箱——は、大企業を狙い撃ちしたのではなく、規模を問わず広く薄く侵害したことを示しています。侵害された受信箱は、そのままビジネスメール詐欺(BEC)の発射台になります。取引先への請求書のすり替え、社内への送金指示、そして次の被害者へのフィッシングです。

もうひとつ重要なのは、多くの組織でデバイスコードフローが使っていないのに有効なままになっていることです。会議室のTeams端末やプリンターを使っていない会社には、この入口を開けておく理由がありません。閉じられる扉が、初期設定のまま開いている——攻撃者はそこを突いています。

明日やること

  • Microsoft Entra IDの条件付きアクセスでデバイスコードフローをブロックする(会議室端末などで必要なら、そのアカウントだけ例外にする)。条件付きアクセスにはEntra ID P1(Microsoft 365 Business Premium以上に含まれる)が必要。使えないプランなら、受信トレイルールの新規作成と見覚えのないデバイス登録を監視する
  • 社員に一文で周知する——「メールで送られてきたコードをMicrosoftのページに入力する手続きは、正規ページであっても詐欺」。本物のデバイスコードは、自分がいま操作している機器の画面にしか出ない
  • 侵害が疑われたら、パスワード変更だけで終わらせず、サインインセッションとトークンを失効させ、受信トレイルールと登録デバイスを確認する(インシデント発生時の初動対応)

もっと知るには

多要素認証の方式ごとに守れる範囲が違うことは多要素認証(MFA)とはで解説しています。フィッシングの基本パターンはフィッシング詐欺とは、受信箱を奪われた後に起こることはビジネスメール詐欺(BEC)とはをどうぞ。

出典

デバイスコードフィッシングMicrosoft 365多要素認証ビジネスメール詐欺Entra ID