脅威動向  2026-08-01(土)配信

急増するデバイスコードフィッシングの脅威と6つの特徴

OAuth 2.0のデバイス承認フロー(Device Authorization Grant)を悪用し、アクセストークンを不正に窃取する攻撃手法です。認証層ではなく認可層を狙うため、パスキーやフィッシング耐性のあるMFAを有効にしていてもバイパスされる特徴があります。
主要なTTP
OAuth 2.0デバイス承認フロー(CLIログイン等)の悪用
正規のプロバイダログインURLと短いコードを用いた社会的工学手法
AI支援開発(LLM)によるフィッシングキット(PhaaS)の急増・多産化
アクセストークン窃取後のメールボックスアクセスやSharePointデータ持ち出し
対象となる組織・利用者
Microsoft 365などのクラウドサービスを利用し、CLIツールや開発者向けワークフローでデバイスコード認証を活用している組織、およびGitHubやAWSなどクロスプラットフォームでクラウドサービスを利用する企業。
推奨される防御アクション
条件付きアクセス(Conditional Access)ポリシーを活用した不要なデバイスコード認証フローの制限
ブラウザレイヤーやセッション制御を通じた不審なデバイス承認フローの監視
従業員に対するデバイスコード入力画面の仕組みやリスクに関する教育の徹底

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →