Microsoftの正規ログイン画面でも、メールで届いたデバイスコードは入力しない
Microsoftは2026年9月22日、AIを使いメールボックスの分析、標的選定、なりすまし文面の作成まで行った犯罪基盤EvilTokensを妨害したと発表しました。関連するフィッシングでは、攻撃者が開始した正規のdevice code認証フローへ被害者を誘導し、攻撃者のためのコードをコピー・入力・承認させます。公式のmicrosoft.comサインイン画面が表示されても、自分で始めていない認証のコードを入力すると攻撃者のセッションを承認してしまいます。メールやチャットで届いたコード入力依頼を、正規画面の見た目だけで信用しない記事です。
- Microsoft 365やMicrosoftアカウントを使う人
- 請求書や共有ファイルのメールを受け取る人
コード入力を求められた時は、誰が認証を始めたかを確認し、外部メッセージの指示では承認しないでください。
身近な事例を知る
請求書や共有ファイルのメールからMicrosoftのログイン画面を開き、コード入力を求められた
画面は正規のMicrosoftログインに見え、コピー済みの短いコードを貼り付けるよう案内されています。パスワードを盗まれないなら安全だと思い、承認してよいか迷っている状況です。
あなたならどうする?
まず一つ以上選んでから確認してみてください。
推奨される行動- 入力・承認せず閉じ、必要なサービスは自分で公式アプリやURLから開き直す
選んだカードの表示を見ながら、今回はどの行動が安心につながるか確認できます。
外部メッセージで届いたコードや認証依頼は承認せず、必要な操作は自分でサービスを開いて開始します。
確認ポイント
認証を始めた人
自分で端末やサービスを始めていないコード入力依頼は承認しません。
誘導文面
請求書、見積依頼、共有ファイルなどを装うメールが使われました。
正規サイトの見た目
正規のログイン画面でも、攻撃者が開始した認証を完了させることがあります。
侵害が疑われる時
組織のIT窓口へ連絡し、アカウントのセッションや不審なメール規則を確認します。
現時点での見立て
自分で始めていないコード入力・承認を止め、必要なサービスは公式アプリやブックマークから開き直します。
安全な対処方法
安心につながる行動
- 心当たりのないコードを入力・承認しない攻撃者の認証セッションを承認する可能性があります。
- 必要なサービスを自分で開き直す認証を自分の操作で開始できます。
- 不審な承認後はIT窓口へ連絡するトークンの失効やアカウント保護が必要になる場合があります。
避けたい行動
- 正規ドメインの画面なら安全だと決めつける攻撃者が開始した正規の認証フローが悪用されます。
- MFAを通したので詐欺ではないと考えるMFAの承認自体を攻撃者のセッションに使わせる手口です。
AIの前向きな活用
認証を自分の操作から始める
サービス利用が必要な時は、メールの誘導ではなく自分で公式アプリやURLを開けば、便利なクラウドサービスをより安全に使えます。
- 請求書メールの照合
- 共有ファイルの公式画面確認
- device codeの拒否
- IT窓口への報告
今回、覚えておきたいこと
Microsoftの正規画面でも、心当たりのないデバイスコードは入力しない。
情報源
- Unmasking EvilTokens: Getting to the root of device code phishing(外部リンク) Microsoft Security Blog その他
- Disrupting EvilTokens: The AI Chatbot Built for Cybercrime(外部リンク) Microsoft On the Issues その他
誠主任からひとこと