1万組織超のメール受信トレイ1万2000件超が、サイバー犯罪サービスEvilTokensに関連する大規模なMicrosoft 365攻撃によって侵害された。
Microsoftの研究者は、このキャンペーンが正規のデバイスコード認証を悪用して企業アカウントへのアクセスを得る、フィッシング・アズ・ア・サービスのプラットフォームに行き着くことを突き止めた。被害者は、金融サービスや医療、高等教育など世界各地のさまざまな業界に及んだ。
侵害されたアカウントは、組織内外の他の人物を標的にするための、攻撃者にとって信頼された足掛かりにもなり得る。
正規のMicrosoftサインインによって攻撃者がアカウントにアクセス
EvilTokensは、スマートテレビや会議システムなどのデバイス向けに本来設計されたデバイスコード認証フローに依存していた。攻撃者はこのプロセスに割り込み、攻撃者が管理するセッションにひも付いたコードを被害者に提供した。
誘導に従った被害者は、最終的にMicrosoftの本物のデバイスログインページへ送られた。提供されたコードを入力して通常の認証を完了すると、被害者のパスワードを攻撃者に知られることなく、攻撃者のセッションが承認される可能性があった。MFAがプロセス中に表示されることもあり、サインインが正規のものだと信じる理由を被害者にさらに与えていた。
Microsoftは、侵害から約10分以内に攻撃者が新たなデバイスを登録する場合があることを突き止めた。一方で、悪意のある受信トレイルールを作成したりメールデータを抜き出したりする前に時間を置く攻撃者もおり、即座に検知される可能性を下げていたとみられる。
デバイスコードの悪用はEvilTokensに限られない。研究者は正規のMicrosoft認証フローを使った他の攻撃を記録しており、信頼されたサインイン基盤を通じて企業アカウントへのアクセスを得ていた。
盗まれた受信トレイが金銭詐欺への経路に
EvilTokensに組み込まれたAIツールは、侵害したメールボックスから金銭面で機微な人物や会話を検索できた。このサービスは、幹部、経理担当者、管理者、支払い待ちの請求書、電信送金に関するやり取り、信頼された取引先を特定できた。
Microsoft Graphへのアクセスによって、攻撃者は組織内の役割や権限を把握することもできた。
メールボックスの内容は要約され、なりすましやビジネスメール詐欺を支援するために利用される可能性があった。本物のアカウントへのアクセスによって、攻撃者は実際の支払いやプロジェクト、業務上の関係に結び付いたメッセージを材料として得ていた。
Microsoftとパートナー各社はその後、この活動を妨害し、50のウェブサイトを差し押さえるとともに、関連するドメイン150件超を無効化した。英国警察も、この活動に関与した疑いで男性2人を逮捕した。
侵害された受信トレイ1つで、フィッシングを受けていない人々まで被害に遭う可能性がある
組織が侵害されたアカウントを調査している場合、最初に侵害されたメールボックスだけが露出箇所だと考えてはならない。その従業員と機微な財務情報や業務情報をやり取りした人物も、攻撃者にとって有用な標的になり得る。
外部ベンダーと日常的に仕事をするチームや従業員は、攻撃者が本物の業務上の会話にアクセスすると、次の標的になる可能性がある。本物のアカウントから送信されたメッセージには、実在する請求書や進行中のプロジェクト、見慣れた連絡先が記載されていることがあり、悪意のある活動が通常のアカウント利用に紛れ込むことを可能にする。
侵害が疑われる場合、セキュリティチームと影響を受けた従業員は、以下の点を確認すべきだ。
- 必要のない場合はデバイスコード認証を制限する。Microsoftは、可能な限りこのフローをブロックし、例外を、これに依存するアカウントやデバイスに厳しく限定することを推奨している。
- 侵害後に残されたアクセスを調査して削除する。新たに登録されたデバイス、不審な受信トレイルール、アクティブなセッション、リフレッシュトークン、通常と異なるMicrosoft Graphの活動、予期しない外向きメッセージを確認する。パスワードをリセットするだけでは、すべてのセッションを終了できない可能性がある。
- 通常と異なる金銭要求は別の経路で確認する。支払い先の変更、電信送金、請求書の更新、機微な情報に関わる要求は、既知の電話番号や別の信頼できる方法で確認すべきだ。
「侵害されたMicrosoft 365アカウントを扱う人は誰であれ、攻撃者がすでに組織について十分な情報を得て、別の人物に巧妙に接触できる状態かもしれないと考えるべきだ。封じ込めの対象は、侵害されたアカウントだけでなく、そこから露出した人々や取引関係にも及ばなければならない。
その他のサイバーセキュリティニュース:CVE-2026-93616により、認証されていない攻撃者がCheck Point Security Managementサーバーを標的にすることがユーザー操作なしで可能に。





