Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】EvilTokens: AI-Powered PhaaS Abusing Device Code Authentication to Compromise Over 12,000 Mailboxes

2026年09月23日に「Dev.to」が公開したITニュース「EvilTokens: AI-Powered PhaaS Abusing Device Code Authentication to Compromise Over 12,000 Mailboxes」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

AIフィッシングサービス「EvilTokens」が、正規のMicrosoftログイン画面でデバイスコード認証を悪用し、12,000以上のメールボックスを侵害した。ユーザーは攻撃者のセッションを承認させられ、パスワードなしでトークンを奪われ、メール窃盗やビジネス詐欺に悪用される。

ITニュース解説

「EvilTokens」とは、悪質なフィッシングサービスを提供するプラットフォームの名称である。このサービスは「Phishing-as-a-Service(PhaaS)」と呼ばれ、攻撃者が手軽にフィッシング詐欺を実行できるように、必要なツールや仕組み一式をインターネット上で提供するものである。今回、このEvilTokensがAIの力も借りて、世界中の10,000以上の組織から12,000を超えるメールボックスを侵害したと、Microsoftが報告している。これは極めて深刻な事態であり、システムエンジニアを目指す皆さんにとっても、その手口と対策を理解することは非常に重要だ。

この攻撃の中心にあるのは、「デバイスコード認証」という仕組みの悪用である。通常、デバイスコード認証は、キーボードやディスプレイがないようなデバイス(例えばスマートテレビやIoTデバイスなど)からMicrosoftサービスにログインする際に利用される、正規の認証方法だ。しかし、EvilTokensはこの仕組みを逆手に取り、ユーザーを巧妙に欺いて、攻撃者が自身のセッションにアクセスするための「トークン」(特定のサービスにアクセスするための権利証のようなもの)を盗み取る。

具体的な攻撃の流れを見ていこう。まず、EvilTokensの利用者は、高緊急度を装ったフィッシングメールを被害者に送信する。このメールには、悪意のあるURLや、PDF、HTML形式の添付ファイルが含まれている。被害者がこれらのリンクをクリックしたり添付ファイルを開いたりすると、まず攻撃者の裏側のシステムがMicrosoftの認証プロバイダーと通信し、攻撃者自身のセッションのためのデバイスコードを生成する。

次に、被害者は、この攻撃者によって生成されたデバイスコードをコピーするように指示される。そして、「microsoft.com/devicelogin」という、一見すると正規のMicrosoftのログインページに誘導される。ここがこの攻撃の巧妙な点だ。被害者は、正規のMicrosoftのWebサイトで、自身がコピーしたデバイスコードを入力し、パスワードや多要素認証(MFA)を含め、普段通りに認証プロセスを進める。そして最終的に、画面に表示される「アプリケーション」へのアクセスを「承認」してしまう。

しかし、この「承認」こそが罠なのだ。被害者が承認したのは、一見するとMicrosoftの正規のアプリのように見えても、実際には「攻撃者が開始したセッション」へのアクセス許可だったのである。被害者がこの承認を完了すると、攻撃者の裏側のシステムがその「トークン」を受け取ってしまう。このトークンは、被害者のメールボックスやMicrosoft Graph(Microsoft 365のデータや機能にアクセスするためのAPI)へのアクセス権を持つため、パスワードを知らなくても、攻撃者は被害者のアカウントを自由に操作できるようになる。

トークンを手にれた攻撃者は、まず被害者のメールを盗み見たり、受信トレイのルールを設定して、自身が行った悪質な操作の痕跡を隠蔽したりする。さらに、攻撃者は自身のデバイスを被害者のMicrosoft 365環境に「登録」し、Primary Refresh Token(PRT)というさらに強力なトークンを取得して、一度ログインすれば長期間アクセスを継続できるような状態(永続化)を作り出す。その後、Microsoft Graphを偵察して組織構造や権限情報を把握し、AIを使ってメールボックスの内容を分析する。そして、財務担当者や経営層などを標的としたビジネスメール詐欺(BEC)の準備を進めたり、組織内でのさらなるフィッシング攻撃を展開したりするのだ。

この攻撃が非常に巧妙なのは、被害者が認証を行う画面が「正規のMicrosoftドメイン上」であるため、ユーザーはフィッシング詐欺だと気づきにくい点にある。パスワードやMFAを正しく入力しているため、まさか自分が攻撃者のセッションを承認しているとは夢にも思わないだろう。

システム管理者にとっては、この種の攻撃を検出することが課題となる。通常の認証ログだけでは、正規のWebサイト上での認証であるため、異常を見つけるのが難しい。しかし、いくつかの手がかりがある。例えば、通常ではありえないOAuthデバイスコード認証の発生、認証直後の異常なトークン交換、大量のMicrosoft GraphへのAPI呼び出し、新規デバイスの登録、大量のメール取得、そして不審な受信トレイルールの作成などが挙げられる。これらを時系列で関連付けて分析することで、攻撃の痕跡を特定できる可能性がある。

この攻撃に対する防御策として、最も重要なのは、デバイスコードフローをデフォルトで無効にすることである。やむを得ず利用する必要がある場合は、特定のTeamsデバイスなど、必要な用途に限定して条件付きアクセスを設定し、例外的に許可するように運用すべきだ。また、ユーザーに対しては、デバイスコードを入力する際は、本当に自分が開始した認証プロセスであるかを必ず確認するよう教育する必要がある。認証画面に表示される「アプリケーション名」や「要求されるアクセス権限」を注意深く確認し、不審な点があればコードの入力を中止するよう指導することが大切だ。

もし万が一、アカウントが侵害されたことが判明した場合は、単にセッションを無効にするだけでなく、侵害されたアカウントを一時的に停止し、リフレッシュトークンやセッションを完全に失効させる必要がある。さらに、攻撃者によって登録された疑わしいデバイスを速やかに無効化または削除することも重要だ。

今回のEvilTokensによる大規模な侵害は、従来の「パスワードを盗む」フィッシングだけでなく、「正規の認証フローを悪用してアクセス権(トークン)を奪う」という、より高度な手口が主流になりつつあることを示している。システムエンジニアを目指す皆さんにとっては、セキュリティ対策が単なる技術的な問題ではなく、ユーザーの行動心理や正規のプロトコルの悪用方法まで考慮する必要があることを痛感させる事例だと言えるだろう。常に最新の脅威動向を把握し、多層的な防御策を講じることが、これからのシステムを守る上で不可欠となる。Microsoftは今回の件で50のWebサイトを押収し、150以上の関連ドメインを無効化する対応を取ったが、攻撃者は常に新たな手法を模索し続けるため、我々も継続的な学習と対策が求められる。

関連コンテンツ

関連IT用語

関連ITニュース