正規のMicrosoftサインインページからでも、攻撃者が制御するセッションにつながる可能性がある。N0vaフィッシュキットはデバイスコード認証を悪用し、被害者が多要素認証(MFA)を完了した場合でも、アクセス・トークンとリフレッシュ・トークンを取得する。
ANY.RUNは、北米と欧州全域で政府機関、テクノロジー、コンサルティング、医療関連の組織が標的になっていることを確認し、2026年9月にN0vaを公表した。このキャンペーンは、複数のクラウドテナントや拠点、管轄区域にまたがってMicrosoftのIDを管理する可能性のある企業を対象としており、一貫したID監視とアクセス制御の必要性を高めている。
N0vaがMicrosoftのデバイスコード認証を悪用する手口
N0vaフィッシュキットの分析で、ANY.RUNはMicrosoft Security、Teams、SharePoint、OneDrive、DocuSign、Google Drive、Dropbox、Zoom、Adobe Signを装う誘い文句を記録した。研究者は、侵害された正規WebサイトやCloudflare Workers、Linode Object Storageに分散した攻撃インフラも確認した。
N0vaは認証リクエストを開始し、Microsoftの正規のサインイン基盤を通じて手続きを完了するよう被害者を誘導する。被害者は、攻撃者が開始したセッションを承認しながらMFAを完了でき、その結果、有効なアクセス・トークンとリフレッシュ・トークンが発行される可能性がある。同様の攻撃により、Microsoft 365アカウントを狙うデバイスコードフィッシングが増加している。
Microsoftが文書化した同じ認証の弱点は、2026年4月の別のキャンペーンで確認されたものだ。攻撃者は正規のMicrosoft認証を通じて被害者を誘導し、サインイン後に有効なトークンを受け取った。
ANY.RUNはまた、N0vaがトークン交換とデバイス登録を利用し、プライマリ・リフレッシュ・トークン(PRT)ベースのシングルサインオンアクセスを確立しようとしていたことも確認した。盗まれたトークンや攻撃者が取得したトークンによって、悪意ある活動が通常のアカウント利用に見える可能性がある。これは、悪意あるMicrosoft 365ログインが紛れ込む正規のトラフィックでも見られる課題だ。
デバイスコードの悪用とトークンリプレイを阻止する
Microsoftは、デバイスコードフローを原則として完全にブロックすることを推奨している。ただし例外は、同社の条件付きアクセスのガイダンスに記載されたユースケースに限定する。
セキュリティチームは、7つの対策によってリスクを低減できる。
- デバイスコード認証を監査し、制限する。正規の依存関係を特定し、例外を設ける場合は適用範囲を厳格に定める。
- 不審な認証活動を監視する。予期しないデバイスコードによるサインイン、見慣れないアプリケーション、不審な場所、特権アカウントの活動を調査する。
- 高リスクアカウントの認証を強化する。次のパスキーまたはFIDO2セキュリティキーを使用する。ただし、フィッシング耐性のある認証だけでは悪意ある認証リクエストを防げないため、デバイスコードの制限は維持する。
- サポート対象ではToken Protectionを使用する。MicrosoftのToken Protection制御により、対応するアプリケーションとデバイスで、デバイスにバインドされたサインインセッション・トークンを必須にできる。
- リスクベースのアクセス制御を適用する。Conditional AccessとIDリスクのシグナルを利用し、不審な認証に追加確認を要求するか、ブロックする。
- パスワードのリセットにとどまらず、侵害されたIDを封じ込める。リフレッシュ・トークンを失効させ、再認証を強制し、アカウントとデバイスの変更を確認する。直ちに封じ込める必要がある場合は、アカウントを無効化する。
- トークン窃取を想定したインシデント対応計画をテストする。トークンの失効、IDログの確認、アカウントの封じ込め、SOC、IAM、メール、クラウド各チーム間の連携を訓練する。
攻撃者はますますセッション・トークンと認証ワークフローを狙うようになっており、ログイン後の監視においてトークンの活動が重要な要素になっている。
2026年7月1日以降、新しいEntraテナントではMicrosoft Security Defaultsによってデバイスコードフローがブロックされている。N0vaは、ユーザーが誤ったセッションを承認すると正規の認証が悪用され得ることを示している。防御側は、認証リクエストと、その後に続くトークン活動の両方を検証する必要がある。
詳しく読む:別のキャンペーンは、別の方向から同じIDセキュリティ上の圧力を示している。BigBear 2.0が認証済みのMicrosoft 365セッションを盗み出したのは、数百の標的組織においてだった。これは、MFAの成功後に何が起きているかを監視する必要性を改めて示している。





