脅威動向  2026-09-23(水)配信

Microsoft、AI活用型PhaaS「EvilTokens」をテイクダウン

EvilTokensは、OAuth 2.0デバイス認証フローを悪用し、資格情報を直接窃取せずに認証済みセッションを確立させるフィッシング・アズ・ア・サービス(PhaaS)です。AIチャットボットを統合し、侵害したメールボックスの分析や信頼関係の特定、詐欺メールの自動作成などを可能にしていました。
主要なTTP
悪意あるリンクや添付ファイルを経由して、バックグラウンドの自動スクリプトからMicrosoftのIDプロバイダにライブデバイスコードをリアルタイムで生成させる
被害者の画面上にデバイスコードを表示し、正規のデバイスログインポータルへ誘導してコードを入力させる
認証サーバーから発行されたアクセストークンおよびリフレッシュトークンを攻撃者のクライアントに取得させる
不正な受信トレイルールを設定して通信を隠蔽し、永続的なアクセスを維持する
対象となる組織・利用者
クラウドメール環境(Microsoft 365など)を利用し、デバイスコード認証フローや外部からのフィッシングメールに直面するすべての組織。
推奨される防御アクション
OAuth 2.0デバイスコードフローの利用ポリシーや組織内での必要性を検証し、不要な場合は制限または無効化する
メールボックスに対する不審な受信トレイルールの作成や、新規デバイス登録の監査ログを定期的に監視する
セッションの無効化やトークンの有効期限・取り消し手順を確認しておく
多要素認証(MFA)の適切な運用と、フィッシング対策の従業員教育を徹底する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →