「許可」を押しただけでも残る侵入――OAuth同意フィッシングは連携アプリを取り消す

FBIのIC3は2026年9月1日、正規のサービスの権限画面を悪用するOAuth同意フィッシングについて注意を呼びかけました。不審なDMやメールのリンクから表示された権限画面で「許可」を押すと、攻撃者のアプリにメールやファイルへのアクセスを与えることがあります。この手口ではパスワードを変更してもアクセス用トークンが残り得るため、許可してしまった時はサービスのセキュリティ設定で連携アプリやトークンを取り消すことが重要です。

  • GoogleやMicrosoftなどのアカウントで外部アプリを連携する人
  • DMやメールでファイル共有の案内を受け取る人
確認レベル 5 正規画面でも、心当たりのない外部アプリには権限を渡さない
危険度ではなく、必要な確認の程度を表しています。

「許可」の前に、誰が依頼し、どのアプリへ何の権限を渡すのかを確認してください。誤って許可した時は連携解除まで行います。

Step 1

身近な事例を知る

DMで届いた『ファイルを確認して』のリンクから、見慣れたログインと権限画面が出た

ログイン画面はGoogleやMicrosoftなど正規のサービスに見えます。パスワードを入力するだけなら大丈夫そうですが、続けて外部アプリへ権限を与える「許可」ボタンが表示されました。

Step 2

あなたならどうする?

不審なDMのリンクから正規サービスの権限画面が開き、外部アプリの「許可」を求められた時は?
Step 3

確認ポイント

優先して確認

権限を求めるきっかけ

DMやメールから始まったファイル共有・本人確認の依頼ではないか確認します。

優先して確認

許可先のアプリ名と権限

メール、ファイル、連絡先など、何へアクセスを求めているかを見ます。

優先して確認

許可後の解除方法

パスワードを変えるだけでなく、サービスのセキュリティ設定で連携アプリやトークンを取り消します。

できれば確認

記録の保存

不審なメッセージや権限画面はスクリーンショットで残します。

Step 4

現時点での見立て

確度は高めOAuth同意フィッシングは、パスワード変更だけでは解除できない場合がある

許可済みの悪意あるアプリは、サービスのセキュリティ設定から取り消します。

Step 5

安全な対処方法

安心につながる行動

  • 不審なDM・メールからの権限要求を許可しない正規の権限画面を使った攻撃を止められます。
  • 許可済みアプリを定期的に見直す使っていない、または心当たりのない連携を見つけられます。
  • 誤って許可したら、連携アプリやトークンを取り消すパスワード変更後も残るアクセスを止められます。

避けたい行動

  • 正規のログイン画面なら許可先も安全だと判断する正規の認可の仕組みを悪用する手口です。
  • パスワード変更だけで終える許可済みトークンは別途無効化が必要です。
Step 6

AIの前向きな活用

使う連携だけを自分で選び、不要になれば外す

アプリ連携は便利です。使うアプリと権限を自分で選び、不要になった連携を外せば、便利さを保ちながらアカウントを管理できます。

  • 予定表とタスクアプリの連携
  • 不要な外部アプリの取り消し
  • 権限内容の確認
  • 不審DMのスクリーンショット保存
誠のアイコン

誠主任からひとこと

この手口で怖いのは、偽のログイン画面ではなく、見慣れた「許可」ボタンを使うところです。パスワードを変えたから安心、ではなく、許可したアプリが残っていないかまで見る。連携を使う人ほど覚えておきたい復旧手順です。

今回、覚えておきたいこと

不審な権限要求は許可せず、許可したら連携アプリを取り消す。

情報源

関連記事