攻撃者は、偽のMicrosoftログインページを放棄し、Microsoftの正規の認証インフラストラクチャを悪用する手法へとますます移行しています。この手法により、フィッシングキャンペーンは、従業員が認識するように訓練されてきた多くの警告サインを回避できるようになっています。
6月25日から7月の第2週にかけて、Check Point社は世界中のさまざまな業界や国にまたがる約120の組織のユーザーを標的とした200件以上のフィッシングメールを確認しました。これらのメッセージはMicrosoft Teamsのタスク通知を装い、人事部門からのものとして受信者を正規のMicrosoftサインインページへと誘導しました。被害者はその後、攻撃者が管理するアプリケーションへのアクセス許可を付与するよう促され、キャンペーンはMicrosoftの信頼された認証フローを悪用しながら、その悪意ある意図を隠蔽することができました。
攻撃の手口
このメッセージはMicrosoft Plannerのタスク割り当て通知を装っています。送信者名は「There’s New Activity On Team」、件名は「HR@[会社名].com Sent 3 Messages Via Teams Chat」となっています。本文はTeamsのスタイルを忠実に模倣し、「給与、報酬+福利厚生の更新」に言及するとともに、「期限超過の従業員タスク4件」というカウンターを表示して緊急性を演出し、迅速なクリックを促します。両方の行動喚起ボタンを含むメッセージ内のすべてのリンクは、同じリダイレクト先へと誘導されます。表示される送信者アドレスも標的の組織内のものであり、メールは送信元として表示されているのと同じ人物に送信されることになります。
攻撃フローの仕組み
- ユーザーがリンクをクリックします。
- リンクは正規のlogin.microsoftonline.comのOAuth認可URLを開きます。類似ドメインではなく、まさにこれが疑わしく見えない理由です。
- サインインすると、ユーザーはアクセス許可のプロンプトへと進みます。「アクセス許可を承認」または「組織に代わって承認」といった選択肢が表示されます。
- 承認されると、Microsoftは元のリクエストで指定されたredirect_uriにブラウザをリダイレクトします。このキャンペーンでは、それはAWS API Gatewayのエンドポイント、つまりMicrosoftではなく攻撃者が管理するインフラストラクチャです。
- 認可コード(またはトークン)がそのエンドポイントに送信され、攻撃者はそれをアクセス権と交換します。スコープと影響範囲は、どのようなアクセス許可が付与され、誰のアカウントがそれを承認したかに完全に依存します。
この手法はすでに一般的であり、ますます広範囲に普及しつつあります。MITRE ATT&CKフレームワークでは名前付きの追跡対象技術として登録されており、2026年には標的型の手動構築型攻撃から、事実上誰でも利用できるサービスへと進化しました。
潜在的な影響範囲
ユーザーが同意画面で承認するアクセス許可によっては、攻撃者が管理するアプリは被害者のMicrosoft 365環境全体にわたって動作する可能性があります。
- メール — 被害者のメールボックスの閲覧、検索、送信(信頼された内部アドレスからの後続のBEC詐欺の一般的な踏み台)
- ファイル — ユーザーが開く、ダウンロード、または共有できるあらゆるドキュメント
- Teams — チャット、チャネルメッセージ、および共有された会話
- SharePoint — 企業サイト、ドキュメントライブラリ、およびユーザーがアクセスできる内部コンテンツ
- OneDrive — ユーザーの個人クラウドストレージ
- カレンダー — 会議、招待、および参加者の詳細(偵察や説得力のある後続の誘導のタイミング設定に有用)
被害の分布
所在地を分類できた顧客の中で、地理的分布は以下の通りでした。
- 北米 – 98.3%
- アジア – 0.9%
- ラテンアメリカ – 0.9%
業種を分類できた顧客の中で、主要な業種は以下の通りでした。
- 産業/製造 — 15組織にわたり39件のメール(19.3%)
- 法律/専門サービス — 21組織にわたり28件のメール(13.9%)
- 非営利団体/協会 — 16組織にわたり22件のメール(10.9%)
- 政府/公共セクター — 9組織にわたり18件のメール(8.9%)
- ヘルスケア — 11組織にわたり14件のメール(6.9%)
- その他
Check Point社の見解
この調査結果に基づき、Check Point社のメールセキュリティ研究者は、攻撃者がMicrosoftの玄関口を偽造することをやめ、そこを通って堂々と侵入し始めたと考えています。被害者が目にするすべての画面は本物であり、この一連の流れの中で偽物なのは、アクセスを要求するアプリの背後にある意図だけです。
このキャンペーンはもはや活動していませんが、攻撃者が従来のフィッシング防御を回避する方法を根本的に変えてきたことを示すもう一つの事例です。
推奨される対策
- クリックする前にリンクの上にカーソルを置き、宛先がメッセージ内で言及されているサービスと一致するかを確認してください。異なるボタンが同じURLに誘導される場合は疑ってください。
- 送信者名、送信者アドレス、および送信ドメインが一貫しているかを確認してください。このキャンペーンでは、メッセージは受信者自身のメールアドレスから送信されたように見える一方で、表示名はTeamsの活動を表すものと主張していました。
- 内部アドレスから送信されたように見えるからといって、メールを信頼しないでください。表示名と送信者アドレスはなりすましや操作が可能です。
- 不確かな場合は、メール内のリンクを使用するのではなく、公式アプリを通じて直接Teamsやその他のアプリケーションを開いてください。
疑わしいメッセージは直ちに報告してください。早期の報告により、セキュリティチームはアプリケーションを調査し、悪意のある同意を取り消し、影響を受けたアカウントを特定し、関連するキャンペーン活動をブロックすることができます。
原文: https://blog.checkpoint.com/email-security/attackers-are-turning-microsofts-trusted-login-system-into-their-latest-phishing-weapon/