日本語版
最新ニュース
科学&テクノロジー

Proofpoint、Microsoftデバイスコードフィッシングの急増を警告

サイバー セキュリティ企業 Proofpoint は、Microsoft の OAuth デバイス コード認証フローの悪用による Microsoft 365 アカウントの乗っ取りが顕著に増加していると報告しました。このパターンは現在、金銭目的の犯罪者と国家連携グループの両方で見られています。 この手法は、デバイスやアプリケーションの接続に広く使用されている正規の Microsoft ログイン プロセスを悪用します。攻撃者は、Microsoft の正規ログイン ポータルにワンタイム デバイス コードを入力するようユーザーを誘導します。コードが入力され検証されると、攻撃者は被害者の Microsoft 365 アカウントへの完全なアクセスを許可するアクセス トークンを取得します。 フィッシングの変化 研究者らは、この活動を従来のパスワード盗難から遠ざける広範な動きの一環であると説明しています。攻撃者は代わりに、ログイン ページの背後にある信頼できる認証フローをハイジャックすることに重点を置き、多くの場合、多要素認証制御をバイパスします。 プルーフポイントは、デバイスコードフィッシングを大規模に採用する複数の異なる脅威クラスターを観察したと述べた。これらには、犯罪グループ TA2723 と、同社が UNK_AcademicFlare として追跡しているロシア系スパイ活動容疑者が含まれます。同社はまた、この技術をロシアと連携した、あるいは中国と連携したと思われる他の作戦にも関連付けている。 多くの場合、メッセージでは、アクティビティがトークンの再承認などのセキュリティ手順として、または日常的なアカウント管理の一部として構成されます。他の誘惑は、「Salary Bonus + Employer Benefit Reports 25」というラベルの付いた架空のファイルなど、共有ドキュメントや人事コンテンツを指します。…

Proofpoint、Microsoftデバイスコードフィッシングの急増を警告

サイバー セキュリティ企業 Proofpoint は、Microsoft の OAuth デバイス コード認証フローの悪用による Microsoft 365 アカウントの乗っ取りが顕著に増加していると報告しました。このパターンは現在、金銭目的の犯罪者と国家連携グループの両方で見られています。

この手法は、デバイスやアプリケーションの接続に広く使用されている正規の Microsoft ログイン プロセスを悪用します。攻撃者は、Microsoft の正規ログイン ポータルにワンタイム デバイス コードを入力するようユーザーを誘導します。コードが入力され検証されると、攻撃者は被害者の Microsoft 365 アカウントへの完全なアクセスを許可するアクセス トークンを取得します。

フィッシングの変化

研究者らは、この活動を従来のパスワード盗難から遠ざける広範な動きの一環であると説明しています。攻撃者は代わりに、ログイン ページの背後にある信頼できる認証フローをハイジャックすることに重点を置き、多くの場合、多要素認証制御をバイパスします。

プルーフポイントは、デバイスコードフィッシングを大規模に採用する複数の異なる脅威クラスターを観察したと述べた。これらには、犯罪グループ TA2723 と、同社が UNK_AcademicFlare として追跡しているロシア系スパイ活動容疑者が含まれます。同社はまた、この技術をロシアと連携した、あるいは中国と連携したと思われる他の作戦にも関連付けている。

多くの場合、メッセージでは、アクティビティがトークンの再承認などのセキュリティ手順として、または日常的なアカウント管理の一部として構成されます。他の誘惑は、「Salary Bonus + Employer Benefit Reports 25」というラベルの付いた架空のファイルなど、共有ドキュメントや人事コンテンツを指します。

ツール駆動のスケール

この活動の増加は、デバイス コードと OAuth 認証の悪用を自動化する専門のフィッシング ツールの使用の拡大と一致しています。

SquarePhish はそのようなツールの 1 つです。 Dell SecureWorks は 2022 年に初めてこれを公開し、2024 年に更新バージョンの SquarePhish2 が独立した研究者によって GitHub に登場しました。このツールは OAuth Device Grant Authorization フローをターゲットにしており、多くの場合、攻撃者が制御するインフラストラクチャにつながる QR コードが組み込まれています。

一般的な SquarePhish2 キャンペーンでは、被害者は QR コードを含むフィッシングメールを受け取ります。コードをスキャンすると、ユーザーは SquarePhish2 サーバーでホストされているサイトに送信され、その後 Microsoft の実際の認証ページにリダイレクトされます。サーバーは舞台裏で、事前構成されたクライアント ID を使用してデバイス認証フローを開始します。

その後、明らかに Microsoft テナントから送信された 2 番目の電子メールでデバイス コードが配信されます。ユーザーは、そのコードを入力してプロセスを完了するように求められます。 SquarePhish2 は、被害者を Microsoft の認証ページに自動的にリダイレクトすることもできるため、2 回目の電子メール手順が不要になります。コードが入力され、ユーザーが認証されると、ツールは Microsoft のエンドポイントをポーリングし、アクセス トークンを取得します。

Proofpoint は、SquarePhish2 の設定プロセスは比較的簡単で、自動化機能によりオペレーター間の深い技術知識の必要性が軽減されると述べています。目的は依然として、アカウントの乗っ取りと、データの盗難、クラウド環境での永続化、サービス間の水平移動などのその後のアクションです。

別のツールである Graphish も犯罪者の間で注目を集めています。フィッシング キットは、精査されたハッキング フォーラムで流通しており、無料で入手できます。これは、Azure App Registration とリバース プロキシ ベースの中間者攻撃を使用した、Microsoft をテーマにした欺瞞的なログイン ページの作成をサポートします。

Graphish では、OAuth ベースのフィッシングも可能になります。攻撃者は、アプリケーションを Azure に登録し、クライアント ID を抽出し、それらのアプリケーションに Microsoft アカウントへのアクセスを許可するようユーザーに求めます。ツール内のガイダンスでは、組織の制御を回避するために Azure を使用して悪意のあるアプリを検証する方法の概要を説明します。

状態に合わせたアクティビティ

プルーフポイントは、2025 年初頭以来、デバイス コード フィッシングをいくつかのスパイ活動に焦点を当てた攻撃者と関連付けてきました。同社は、国家と連携した事業者は犯罪グループよりも口実構築に多くの労力を費やすことが多いと述べました。

一部のキャンペーンは、政府、軍、高等教育機関、またはシンクタンク組織内の侵害された電子メール アカウントからの無害な支援から始まります。これらのメッセージは、場合によっては複数回のやり取りを通じてターゲットの専門知識を中心に信頼関係を構築し、その後、想定される会議への招待やインタビューを紹介します。

UNK_AcademicFlare による攻撃では、攻撃者は米国とヨーロッパの侵害された政府および軍の電子メール アドレスを使用しました。 OneDrive リンク経由でドキュメントを共有すると主張するメッセージ。リンクは代わりに、OneDrive アカウントになりすまして被害者をデバイス コード フィッシング ワークフローに誘導する Cloudflare Worker URL を指していました。

プルーフポイント氏によると、同グループは少なくとも2025年9月からこのアプローチを使用しており、西側諸国全体の政府、シンクタンク、高等教育、交通機関の目標に焦点を当ててきたという。

守備のステップ

同社は、組織が環境内で Microsoft のデバイス コード フローがどのように動作するかを確認し、アクセス ポリシーを調整することを推奨しています。多くの場合、条件付きアクセス設定を通じてデバイス コード フローをブロックすることが最も強力な緩和策であると説明されています。セキュリティ チームは、最初にレポート専用モードで変更を適用し、履歴サインイン データを使用してその影響を評価できます。

完全なブロックが現実的でない場合、Proofpoint は、デバイス コードの使用を特定のユーザー、オペレーティング システム、または名前付きの場所などの IP 範囲に制限する許可リストのアプローチを提案します。デバイス登録システムまたは Intune を使用する組織は、多層防御対策として、準拠デバイスまたは登録済みデバイスからのみサインインを開始することを要求することもできます。

同社はまた、URL のチェックに重点を置く従来のフィッシング啓発トレーニングの限界も強調しています。デバイス コード フィッシングでは、被害者は Microsoft の正規のポータル (microsoft.com/devicelogin) と対話します。プルーフポイントは、ユーザー教育には今後、一方的なメッセージや未知のソースから受け取ったデバイスコードをそのサイトに入力してはならないという明確なガイダンスを含めるべきだと述べた。

「Proofpoint は、FIDO 準拠の MFA 制御の採用により、OAuth 認証フローの悪用が今後も増加すると評価しています」と Proofpoint Threat Research は述べています。

#ProofpointMicrosoftデバイスコードフィッシングの急増を警告

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。