Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts

2026年09月23日に「BleepingComputer」が公開したITニュース「EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accounts」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

悪質な「EvilTokens」が、12,000以上のMicrosoftアカウントを乗っ取り、10,000を超える組織が被害を受けた。Microsoftの専門部隊が連携し、この悪質なプラットフォームの活動を停止させた。

ITニュース解説

今回のニュースは、インターネットセキュリティの世界で起きた「EvilTokens」という名前のサイバー犯罪事件について説明する。これは、数多くのMicrosoftアカウントが不正にアクセスされ、その結果、多くの企業や組織が被害を受けた非常に深刻な出来事だ。システムエンジニアを目指す皆さんにとって、現代のサイバー脅威がいかに巧妙で、セキュリティ対策がいかに重要であるかを理解するための重要な事例となる。

EvilTokensは、単なるハッカー集団ではなく、特定の技術サービスを提供していた点が特徴的だ。このサービスは「PhaaS」、つまり「Phishing-as-a-Service(フィッシング・アズ・ア・サービス)」と呼ばれる。フィッシングとは、偽のウェブサイトやメールを使って利用者を騙し、IDやパスワード、クレジットカード情報などの個人情報を盗み取る詐欺行為のことだ。PhaaSは、このフィッシング攻撃を、専門知識のない犯罪者でも簡単に実行できるようにするプラットフォームを提供していた。あたかもソフトウェアをサブスクリプションで利用するように、フィッシングのツールやインフラを借りて、攻撃を仕掛けられるようにしていたわけだ。これにより、より多くの悪意ある人間が、高度な技術的知識がなくてもフィッシング攻撃を容易に行えるようになり、結果として被害が拡大する恐れがあった。

EvilTokensの攻撃は、従来のフィッシングよりも格段に巧妙だった。一般的なフィッシングは、利用者のIDとパスワードを直接盗むことを目的とするが、EvilTokensは「トークンベースの認証」を悪用した。インターネットサービスでは、一度ログインすると、そのセッション中、IDやパスワードを毎回入力しなくてもサービスを利用し続けられる仕組みがある。これは「認証トークン」と呼ばれる一時的な鍵のようなものが利用者のブラウザに発行されることで実現される。EvilTokensは、利用者を偽のログインページに誘導し、そこで入力されたIDとパスワードを正規のMicrosoftの認証システムに転送し、同時にその過程で生成される正規の認証トークンを横取りした。

さらに厄介なことに、この手口は「多要素認証(MFA)」をも回避できた。MFAは、パスワードだけでなく、スマートフォンに送られるワンタイムパスワードや生体認証など、複数の認証手段を組み合わせることでセキュリティを強化する仕組みだ。多くの企業や個人がセキュリティ対策としてMFAを導入しているが、EvilTokensは利用者がMFAでログインする過程そのものを中間で乗っ取った。利用者が偽のログインページで認証情報を入力し、正規のMicrosoftからのMFA要求に応答して承認すると、その正規の認証プロセスによって生成されたセッショントークンをEvilTokens側のサーバーが奪い取ったのだ。これにより、攻撃者は正規のユーザーがログインしているかのように振る舞い、MFAが機能しない形でサービスへのアクセスを乗っ取ることに成功した。この攻撃は「セッションハイジャック」とも呼ばれ、利用者が気づかないうちに、ログイン済みの状態を乗っ取られてしまうため、非常に発見が難しい。

この巧妙な手口により、EvilTokensは実に12,000を超えるMicrosoftアカウントを侵害し、その影響は10,000以上の組織に及んだ。Microsoftアカウントは、Microsoft 365のようなビジネスアプリケーションやクラウドサービスを利用する上で不可欠なものだ。企業が使用するメール、ファイル共有、ビジネスツールなどがすべてMicrosoftのプラットフォーム上で動いていることが多いため、アカウントが乗っ取られると、企業の重要なデータが漏洩したり、業務が停止したり、顧客からの信頼を失ったりする甚大な被害につながる可能性がある。金融情報、顧客データ、知的財産などが不正にアクセスされたり、改ざんされたりするリスクも非常に高かった。

このような広範囲にわたる脅威に対し、Microsoftは「Digital Crimes Unit(DCU)」と呼ばれる専門部隊を中心に対応にあたった。DCUは、サイバー犯罪の調査と法執行機関との連携を通じて、デジタル世界での犯罪行為に対抗することを目的としている。今回の事件では、DCUがEvilTokensのインフラを特定し、その活動を物理的・技術的に遮断することで、更なる被害の拡大を阻止した。これは単に技術的な対策だけでなく、法的な手段や国際的な協力、そして情報共有がサイバー犯罪対策には不可欠であることを示している。企業が自社のセキュリティを守るだけでなく、業界全体や国家間の連携が求められる時代になっている。

システムエンジニアを目指す皆さんにとって、このEvilTokensの事件は多くの教訓を与えてくれる。まず、サイバーセキュリティの脅威は常に進化し、より高度になっていることを理解することが重要だ。MFAのような強力なセキュリティ対策も、実装方法や利用者の行動によっては、完全に安全ではないという現実がある。エンジニアとして、最新の攻撃手法(例えば、トークンハイジャックやPhaaSのようなサービス型犯罪)やその対策について常に学習し続ける必要がある。

また、組織のセキュリティを考える際には、技術的な側面だけでなく、従業員へのセキュリティ教育や意識向上も欠かせない要素だ。どんなに優れたシステムを構築しても、利用者の不注意や知識不足が原因でセキュリティホールが生まれる可能性があるからだ。エンジニアは、システムの設計段階からセキュリティを考慮する「セキュリティ・バイ・デザイン」の思想を持つべきであり、定期的なセキュリティ監査や脆弱性診断の実施も重要となる。さらに、万が一インシデントが発生した場合の対応策、つまりインシデントレスポンスの計画と準備も非常に重要となる。脅威インテリジェンスの活用や、新しい攻撃パターンを予測し、防御を強化する能力も求められる。

今回のEvilTokensの事件は、サイバー犯罪が単一のハッカーによるものではなく、サービス化され、ビジネスとして組織的に行われるようになったことを明確に示している。これは、我々が直面するセキュリティの課題がますます複雑化していることを意味する。システムエンジニアにとって、セキュリティはもはや専門家だけの問題ではなく、あらゆるシステム設計、開発、運用において不可欠な視点だ。常に最新の情報を追い、適切な対策を講じ、そして何よりもセキュリティ意識を高めることが、これからのデジタル社会を安全に保つ上で極めて重要となる。

関連コンテンツ

関連IT用語