サイバー犯罪者は、従来のフィッシング対策を回避し、企業のMicrosoft 365アカウントを侵害する新たな手段として、デバイスコードフィッシングを採用している。
Proofpointによると、脅威アクターは正規のMicrosoft認証ワークフローを悪用し、従来のフィッシングページを使わずに認証トークンを窃取している。
「デバイスコードフィッシングの急増は、一般公開された犯罪者向けツールキットや、複数のフィッシング・アズ・ア・サービス(PhaaS)サービスの登場と時期が重なっている」と研究者らは述べた。
デバイスコードフィッシングに関する調査結果の主なポイント
- 攻撃者が正規のMicrosoft認証ワークフローを悪用することで、デバイスコードフィッシングが急速に拡大している。
- EvilTokensやTycoon 2FAなどのフィッシング・アズ・ア・サービス(PhaaS)プラットフォームが、こうした攻撃の大規模化を支援している。
- 攻撃者はQRコード、PDF、OAuthデバイスログインフローを使い、Microsoft 365の認証トークンを窃取している。
- AI支援型のフィッシングキットによって、デバイスコード攻撃を仕掛けるサイバー犯罪者の技術的な参入障壁が下がっている。
デバイスコードフィッシング拡大の内幕
デバイスコードフィッシングの台頭は、企業を標的とするアイデンティティー基盤の攻撃が進化していることを示しており、特にMicrosoft 365環境への依存度が高い組織が狙われている。
偽のログインページを使って認証情報を窃取する従来の中間者攻撃(AiTM)型フィッシングとは異なり、デバイスコードフィッシングは正規のOAuth 2.0認証ワークフローを悪用し、攻撃者が管理するアクセス権をユーザーに付与させる。
被害者は偽のログインページではなくMicrosoftの本物の認証ポータルを操作するため、こうした攻撃はより信頼できるように見え、疑わしいURLに焦点を当てた従来のフィッシング対策トレーニングを回避する可能性がある。
攻撃に成功すると、アカウントの完全な乗っ取りやデータ窃取につながり、さらにはランサムウェアの展開を助長する可能性もある。
研究者らは、攻撃者に高度な技術力をさほど要求せず、信頼された認証プロセスを悪用できることから、この手法の人気がますます高まっていると警告した。
デバイスコード・フィッシング・アズ・ア・サービス
Proofpointの研究者らは、デバイスコードフィッシング攻撃を支援するフィッシング・アズ・ア・サービス(PhaaS)プラットフォームのエコシステムが急速に拡大していることを確認した。これにはEvilTokens、Tycoon 2FA、ODx、Kali365などが含まれる。
こうしたサービスにより、サイバー犯罪者はフィッシングページやデバイスコードの生成から、認証トークンの取得、侵害したアカウントの大規模な管理まで、攻撃チェーンの大部分を自動化できる。
多くのキットは、Microsoft、SharePoint、Adobe、DocuSignのサービスを装うブランドテンプレートにも対応し、フィッシングの誘いをより本物らしく見せている。
研究者らは、こうしたフィッシングキットの多くが、AI支援型のバイブコーディング技術を使って開発または改変されている兆候も確認した。
これによりサイバー犯罪者の技術的な参入障壁が下がり、経験の浅い攻撃者でも、最小限の労力で新たなフィッシング亜種を迅速に展開したり、既存のキットをカスタマイズしたりできるようになる。
デバイスコードフィッシング攻撃の仕組み
確認されたキャンペーンの大半では、攻撃者は悪意のあるリンク、PDF添付ファイル、QRコードを含むフィッシングメールを配布し、被害者をデバイスコードフィッシングのランディングページへ誘導する。
被害者はMicrosoftの正規のデバイスログインポータルにアクセスし、提示された認証コードを入力するよう指示される。
コードが送信されると、攻撃者は認証トークンを受け取り、ユーザー名やパスワードを直接盗むことなく、被害者のMicrosoft 365アカウントや接続されたクラウドサービスに直接アクセスできるようになる。
EvilTokensとTA4903のキャンペーン活動
研究者らが確認した最も活発なプラットフォームの1つがEvilTokensだ。これは、2026年初頭にTelegramで初めて宣伝されたデバイスコードPhaaSサービスである。
このプラットフォームにはPortal Browserという機能があり、攻撃者は複数の侵害済みMicrosoft 365アカウントを同時に管理・利用できるため、BECやアカウント乗っ取りの活動を大規模化できる。
Proofpointは、脅威アクターTA4903に関連する複数のキャンペーンも確認した。同アクターはこれまで従来型のBEC詐欺に注力していたが、現在はほぼ例外なくデバイスコードフィッシングキャンペーンに依存しているようだ。
確認されたあるキャンペーンでは、攻撃者は人事部門になりすまし、QRコードを含む給与通知PDFを送り付けていた。
コードをスキャンした被害者は、Cloudflare Workersのインフラを経由して、MicrosoftやDocuSignのサービスを装うフィッシングページへリダイレクトされた。
攻撃手法そのものが高度化しているにもかかわらず、多くのデバイスコードフィッシングキャンペーンには、依然として明らかな運用上のセキュリティー上のミスが含まれていると研究者らは指摘した。
一部のフィッシングメールでは、悪意のある添付ファイルやQRコードを配信しながら、本文が完全に空白だった。
こうしたミスは、多くの脅威アクターがキャンペーンの運用面やソーシャルエンジニアリング面を十分に理解しないまま、AI支援型のフィッシング基盤を急速に展開していることを示唆している。
デバイスコードフィッシングのリスクを低減する
デバイスコードフィッシングキャンペーンが拡大し続けるなか、組織は従来のフィッシング対策にとどまらず、アイデンティティーセキュリティーの制御を強化する必要がある。
- デバイスコード認証フローをブロックまたは制限し、可能な限りMicrosoftの条件付きアクセス ポリシーを利用する。
- 準拠済み、管理対象、または登録済みのデバイスを必須化し、企業リソースやMicrosoft 365サービスへのアクセスに適用する。
- Microsoft Entra IDのサインインログとOAuthアクティビティーを監視し、疑わしいデバイスコード認証の試行や異常なトークン利用を検出する。
- OAuthアプリケーションの同意権限を制限し、最小権限のアクセス制御を適用するとともに、特権アクセス管理ツールを使ってアカウントの露出を抑える。
- 認証トークンの有効期間を短縮し、攻撃者の持続的なアクセスを抑えるため、リスクベースの認証ポリシーを導入する。
- セキュリティー意識向上トレーニングを拡充し、デバイスコードフィッシング、QRコードを利用した誘導、要求していない認証リクエストについてユーザーを教育する。
- テストインシデント対応計画を実施し、攻撃シミュレーションツールをアイデンティティー侵害のシナリオで利用する。
こうした対策により、組織はレジリエンスを高め、デバイスコードフィッシング攻撃への全体的な露出を低減できる。
デバイスコードフィッシングの台頭
デバイスコードフィッシングの拡大は、サイバー犯罪のより広範な変化を反映している。攻撃者は、従来型のフィッシング攻撃に頼るのではなく、正規の認証ワークフローをますます悪用するようになっている。
Proofpointの研究者らは、この手法をClickFix攻撃と比較した。ClickFix攻撃も、攻撃チェーンの一環としてユーザー自身に操作を完了させることに依存している。
組織がフィッシング対策を強化するなか、脅威アクターはアカウントを侵害するため、PhaaSプラットフォーム、AI支援型ツール、正規のクラウド認証ワークフローをますます利用している。
組織は、こうした脅威を軽減するため、多層防御戦略とゼロトラストアーキテクチャによって防御を強化している。





