「許可」を押しただけでも残る侵入――OAuth同意フィッシングは連携アプリを取り消す
FBIのIC3は2026年9月1日、正規のサービスの権限画面を悪用するOAuth同意フィッシングについて注意を呼びかけました。不審なDMやメールのリンクから表示された権限画面で「許可」を押すと、攻撃者のアプリにメールやファイルへのアクセスを与えることがあります。この手口ではパスワードを変更してもアクセス用トークンが残り得るため、許可してしまった時はサービスのセキュリティ設定で連携アプリやトークンを取り消すことが重要です。
- GoogleやMicrosoftなどのアカウントで外部アプリを連携する人
- DMやメールでファイル共有の案内を受け取る人
「許可」の前に、誰が依頼し、どのアプリへ何の権限を渡すのかを確認してください。誤って許可した時は連携解除まで行います。
身近な事例を知る
DMで届いた『ファイルを確認して』のリンクから、見慣れたログインと権限画面が出た
ログイン画面はGoogleやMicrosoftなど正規のサービスに見えます。パスワードを入力するだけなら大丈夫そうですが、続けて外部アプリへ権限を与える「許可」ボタンが表示されました。
あなたならどうする?
まず一つ以上選んでから確認してみてください。
推奨される行動- 許可せず閉じ、必要なサービスは自分で公式アプリやURLから開き直す
選んだカードの表示を見ながら、今回はどの行動が安心につながるか確認できます。
外部メッセージから始まった権限要求は許可せず、必要な操作は自分でサービスを開いて始めます。許可してしまった場合は、パスワード変更だけで済ませず、連携アプリやトークンを取り消します。
確認ポイント
権限を求めるきっかけ
DMやメールから始まったファイル共有・本人確認の依頼ではないか確認します。
許可先のアプリ名と権限
メール、ファイル、連絡先など、何へアクセスを求めているかを見ます。
許可後の解除方法
パスワードを変えるだけでなく、サービスのセキュリティ設定で連携アプリやトークンを取り消します。
記録の保存
不審なメッセージや権限画面はスクリーンショットで残します。
現時点での見立て
許可済みの悪意あるアプリは、サービスのセキュリティ設定から取り消します。
安全な対処方法
安心につながる行動
- 不審なDM・メールからの権限要求を許可しない正規の権限画面を使った攻撃を止められます。
- 許可済みアプリを定期的に見直す使っていない、または心当たりのない連携を見つけられます。
- 誤って許可したら、連携アプリやトークンを取り消すパスワード変更後も残るアクセスを止められます。
避けたい行動
- 正規のログイン画面なら許可先も安全だと判断する正規の認可の仕組みを悪用する手口です。
- パスワード変更だけで終える許可済みトークンは別途無効化が必要です。
AIの前向きな活用
使う連携だけを自分で選び、不要になれば外す
アプリ連携は便利です。使うアプリと権限を自分で選び、不要になった連携を外せば、便利さを保ちながらアカウントを管理できます。
- 予定表とタスクアプリの連携
- 不要な外部アプリの取り消し
- 権限内容の確認
- 不審DMのスクリーンショット保存
今回、覚えておきたいこと
不審な権限要求は許可せず、許可したら連携アプリを取り消す。
情報源
- Malicious Cyber Actors Gain Access to Victim Accounts Through Consent Phishing(外部リンク) Internet Crime Complaint Center (FBI) その他
誠主任からひとこと