Microsoftの正規ログイン画面でも、メールで届いたデバイスコードは入力しない

Microsoftは2026年9月22日、AIを使いメールボックスの分析、標的選定、なりすまし文面の作成まで行った犯罪基盤EvilTokensを妨害したと発表しました。関連するフィッシングでは、攻撃者が開始した正規のdevice code認証フローへ被害者を誘導し、攻撃者のためのコードをコピー・入力・承認させます。公式のmicrosoft.comサインイン画面が表示されても、自分で始めていない認証のコードを入力すると攻撃者のセッションを承認してしまいます。メールやチャットで届いたコード入力依頼を、正規画面の見た目だけで信用しない記事です。

  • Microsoft 365やMicrosoftアカウントを使う人
  • 請求書や共有ファイルのメールを受け取る人
確認レベル 5 正規のMicrosoft画面でも、心当たりのないdevice code認証は承認しない
危険度ではなく、必要な確認の程度を表しています。

コード入力を求められた時は、誰が認証を始めたかを確認し、外部メッセージの指示では承認しないでください。

Step 1

身近な事例を知る

請求書や共有ファイルのメールからMicrosoftのログイン画面を開き、コード入力を求められた

画面は正規のMicrosoftログインに見え、コピー済みの短いコードを貼り付けるよう案内されています。パスワードを盗まれないなら安全だと思い、承認してよいか迷っている状況です。

Step 2

あなたならどうする?

メールやチャットのリンクからMicrosoftの正規ログイン画面を開き、デバイスコードの入力を求められた時、適切な対応は?
Step 3

確認ポイント

優先して確認

認証を始めた人

自分で端末やサービスを始めていないコード入力依頼は承認しません。

優先して確認

誘導文面

請求書、見積依頼、共有ファイルなどを装うメールが使われました。

優先して確認

正規サイトの見た目

正規のログイン画面でも、攻撃者が開始した認証を完了させることがあります。

優先して確認

侵害が疑われる時

組織のIT窓口へ連絡し、アカウントのセッションや不審なメール規則を確認します。

Step 4

現時点での見立て

確度は高め正規ログイン画面の表示だけでは、device codeフィッシングを安全と判断できない

自分で始めていないコード入力・承認を止め、必要なサービスは公式アプリやブックマークから開き直します。

Step 5

安全な対処方法

安心につながる行動

  • 心当たりのないコードを入力・承認しない攻撃者の認証セッションを承認する可能性があります。
  • 必要なサービスを自分で開き直す認証を自分の操作で開始できます。
  • 不審な承認後はIT窓口へ連絡するトークンの失効やアカウント保護が必要になる場合があります。

避けたい行動

  • 正規ドメインの画面なら安全だと決めつける攻撃者が開始した正規の認証フローが悪用されます。
  • MFAを通したので詐欺ではないと考えるMFAの承認自体を攻撃者のセッションに使わせる手口です。
Step 6

AIの前向きな活用

認証を自分の操作から始める

サービス利用が必要な時は、メールの誘導ではなく自分で公式アプリやURLを開けば、便利なクラウドサービスをより安全に使えます。

  • 請求書メールの照合
  • 共有ファイルの公式画面確認
  • device codeの拒否
  • IT窓口への報告
誠のアイコン

誠主任からひとこと

『公式の画面だから安心』という判断が、この手口では逆手に取られます。私はコードを見たら、まず自分が何の端末で認証を始めたかを思い出します。始めていないなら、入力しない。それだけで防げる場面があります。

今回、覚えておきたいこと

Microsoftの正規画面でも、心当たりのないデバイスコードは入力しない。

情報源

関連記事