こんにちは、joshiroshiです。
「多要素認証(MFA)を導入していれば、かなりのセキュリティ対策になる」
この言葉は、私たち企業のセキュリティ担当者にとって、ある種の“安心神話”として定着していました。しかし、先日Microsoftから発表された大規模なフィッシングキャンペーンは、この神話を根底から揺るがす衝撃的な内容を含んでいます。
今回は、世界で13,000もの組織が標的となった、MFAさえも無力化する極めて巧妙なフィッシング攻撃について、Microsoftの重要な注意喚起を深掘りし、その脅威の本質と、私たちが今すぐにでも講じるべき対策を、ガバナンスとシステムの双方の視点から解説したいと思います。
大規模認証情報窃取キャンペーンの衝撃:安心神話の崩壊
Microsoftの脅威インテリジェンス部門が、2026年5月5日から6日にかけて観測し、公表したこの攻撃は、現代のサイバーセキュリティが直面する最も深刻な脅威の一つとなりそうです。
今回のキャンペーンにおける主要なファクトは、MFAを導入している多くの組織にとって、まさに悪夢のようなシナリオを示しています。
| 項目 | 詳細 |
|---|---|
| 標的規模 | 世界26カ国、13,000以上の組織 |
| 対象ユーザー数 | 35,000人以上 |
| 主な地域 | 米国(約92%)が中心。日本を含むグローバル展開も確認 |
| 偽装内容 | 「コンプライアンス(規約遵守)」通知を装ったHTMLテンプレート |
| 主な目的 | 認証トークンの直接窃取によるMFA(多要素認証)のバイパス |
注目すべきは、その規模の大きさだけでなく、攻撃の手口です。「コンプライアンスの確認」という、従業員が無視しにくい名目を巧みに利用し、精巧な偽のログインページへと誘導します。そして、単にパスワードを盗むだけでなく、ログイン後に発行される「セッション・トークン」を直接奪取するという点が、従来のフィッシングとは一線を画します。
これは何を意味するのでしょうか? ユーザーがMFAを通過し、認証に成功したその瞬間に、正規のセッションが乗っ取られるのです。MFAの存在意義そのものが問われる事態と言えるでしょう。
技術的分析:なぜMFAは突破されたのか?「AiTM」の巧妙な手口
なぜ、MFAを導入しているにもかかわらず、これほど多くの組織が標的となり、実際に突破されてしまったのでしょうか。本事象における攻撃の核心は、「AiTM(Adversary-in-the-Middle:中間者攻撃)」と呼ばれる手法の、驚くべき高度な自動化にあります。
従来のフィッシングは、ユーザーからIDとパスワードを直接盗み出すことが主な目的でした。しかし、多くの組織がMFAを導入したことで、この手口だけでは認証を突破できなくなりました。そこで攻撃者が目をつけたのが、「認証プロセスそのもの」ではなく、「認証に成功したという事実」、すなわち「認証トークン」を盗むことだったのです。
このメカニズムを、リサーチ資料にあった数式モデルで表すと、その脆弱性がより明確になります。
AiTM攻撃の成立 = 精巧なHTMLテンプレート + 透明プロキシによる通信仲介 + 認証トークンのリアルタイム奪取
攻撃者は、ユーザーと正規の認証サーバーの間に「透明なプロキシ」として入り込みます。ユーザーが偽のログインページにアクセスすると、そのプロキシがユーザーからの入力を正規の認証サーバーへリアルタイムで中継します。そして、正規の認証サーバーからの応答も、プロキシを介してユーザーに返されます。
ここで重要なのは、ユーザーがMFAコードを入力し、正規サーバーが「認証成功」としてセッション・トークンを発行したその瞬間です。攻撃者のプロキシは、このトークンをリアルタイムで横取りします。これにより、攻撃者はMFAを再要求されることなく、あたかも正規のユーザーであるかのように、そのセッションを完全にハイジャックすることが可能になります。
例えば、あなたが会社支給のPCからM365にログインしようとしたとします。偽のサイトに誘導され、IDとパスワード、そしてスマホに届いたMFAコードを入力します。正規のM365サーバーは「認証成功」と判断し、あなたのセッションID(認証トークン)を発行します。しかし、この瞬間、攻撃者も同じセッションIDを手に入れているのです。その後、攻撃者はそのセッションIDを使って、あたかもあなたがログインしているかのように、メールを閲覧したり、ファイルをダウンロードしたり、あるいは他のシステムにアクセスしたりできるわけです。
これは、従来の「パスワードさえ守れば良い」という境界型防御の思考が、もはや通用しないことを明確に示しています。セキュリティ対策の焦点は、単一の認証情報保護から、認証プロセス全体の堅牢性、そして認証後のセッション管理へとシフトしているのです。
ガバナンスの視点:コンプライアンスが「武器」になる皮肉
今回の攻撃で、「コンプライアンス」という言葉がベイト(餌)に使われた点は、私たちに重い示唆を与えます。
多くの組織では、情報セキュリティ教育や意識向上トレーニングにおいて、「ルールを守れ」「コンプライアンスを徹底せよ」と、従業員に繰り返し訴えかけます。しかし、皮肉なことに、この「規約遵守」を求める姿勢が、今回の攻撃では逆に従業員の警戒心を解いてしまう心理的パラドックスとして悪用されました。
これは単なる個人の注意力の問題にとどまりません。組織が従業員との間に築き上げてきた「信頼に基づいたルール」が、サイバー攻撃の「最も効果的な侵入経路」として悪用されているという、非常に複雑で厄介な状況なのです。
この傾向は、今後さらに加速すると考えられます。
推測1:法規制更新に合わせた偽装メッセージの増加 今後、GDPRや改正個人情報保護法、あるいは特定業種向けの規制など、法規制の更新や運用変更に合わせた、より「公式に近い」偽装メッセージが増加すると考えられます。従業員は「法律だから守らなければ」という心理から、疑うことなくクリックしてしまう可能性が高まります。
推測2:Phishing-as-a-Serviceの加速とEDR回避 攻撃者は、EDR(Endpoint Detection and Response)などの高度な検知システムを回避するため、攻撃基盤を短期間で使い捨てる「Phishing-as-a-Service(PaaS)」の利用を加速させるでしょう。これにより、特定のフィッシングサイトのIPアドレスやドメインをブロックしても、すぐに新しい攻撃基盤が立ち上がり、検知が追いつかなくなる可能性があります。
私たちは、従業員に「コンプライアンスを守れ」と教育すると同時に、「そのコンプライアンスを装った攻撃が存在する」という、より高度な注意喚起をしなければならない段階に来ています。
組織が取るべき防御策:MFA強化のその先へ(FAQ形式)
では、組織はこの種の巧妙なAiTM攻撃から従業員と情報を守るために、どのような構造的・技術的対策を講じるべきでしょうか。
Q1. MFAを導入していても防げないのですか?
A1. はい、残念ながらSMSやアプリ通知を利用した「プッシュ型MFA」は、今回のトークン窃取(AiTM)攻撃に対して脆弱です。これらのMFA方式は、ユーザーが正規サイトにログインしているのか、それとも中間者攻撃を受けているのかを視覚的に区別することが難しく、MFAの通知を「許可」してしまうことで、結果的に攻撃者にセッション・トークンを渡してしまうリスクがあります。
Q2. 最も効果的な技術的対策は何ですか?
A2. FIDO2(WebAuthn)に基づいた物理セキュリティキーや、証明書ベースの認証など、「フィッシング耐性のあるMFA」の導入が不可欠です。これらの方式は、以下の点で従来のプッシュ型MFAよりも優れています。
- FIDO2(WebAuthn): セキュリティキーとサーバー間で、ユーザーがアクセスしているWebサイトのドメイン(オリジン)を暗号学的に確認します。もしユーザーが偽のサイトにアクセスしている場合、セキュリティキーは正規のドメインと一致しないため、認証を拒否します。これにより、ユーザーが誤って承認しても、トークンが盗まれることを防ぎます。YubiKeyやWindows Helloなどが代表例です。
- 証明書ベース認証: デバイスにインストールされたクライアント証明書を用いて認証を行います。この証明書は特定デバイスに紐づけられており、攻撃者がトークンを盗んでも、別のデバイス(攻撃者のPCなど)からは利用できないため、高いセキュリティを確保できます。
これらの技術は、デバイスとサーバー間で暗号学的な紐付けを行うため、トークンを盗まれても別デバイスからの利用を阻止できます。導入にはコストと手間がかかりますが、長期的なセキュリティ投資として最優先で検討すべきです。
Q3. 運用の工夫で防げることはありますか?
A3. はい、技術的対策と合わせて、以下の運用改善も非常に有効です。
- 条件付きアクセスポリシーの厳格化: Microsoft Entra ID(旧Azure AD)などの機能を利用し、「マネージドデバイス(会社支給PCなど)以外からのアクセスを禁止」するポリシーを導入します。これにより、たとえトークンが盗まれたとしても、攻撃者が管理外のデバイスからそのトークンを使ってアクセスしようとすると、ブロックすることができます。
- セッションの有効期限を極端に短く設定する: 盗まれたトークンの「鮮度」と「有用性」を下げることが重要です。例えば、アイドル状態のセッションを1時間で自動的にログアウトさせる、といったポリシーを適用します。これにより、攻撃者がトークンを手に入れても、ごく短時間しか悪用できないため、被害を最小限に抑えられます。
- 従業員への継続的な教育と訓練: 「コンプライアンスを装ったフィッシングが存在する」という事実を周知し、疑わしいメールやサイトへの警戒心を高めるための定期的なシミュレーション訓練(フィッシング訓練)を実施しましょう。単に「クリックするな」だけでなく、「なぜクリックしてはいけないのか」「どうすれば安全か」を具体的に教えることが重要です。
- ゼロトラスト原則の導入: 「一切の接続は信頼できない」という前提に立ち、すべてのアクセス要求に対して常に認証と認可を行う「ゼロトラスト」の原則に基づいたアーキテクチャへの移行を検討しましょう。これには、デバイスの状態チェック、ユーザーの挙動分析なども含まれます。
まとめ:測定できなければ管理できない
「多要素認証を入れたから安全だ」という定性的な判断は、もはやリスク以外の何物でもありません。今回のMicrosoftの警告は、MFAが万能ではないことを改めて私たちに突きつけました。
自社の認証フローがAiTM攻撃に対してどの程度の耐性を持っているのか、そして具体的な脆弱性はどこにあるのかを、定量的にリスクアセスメントを行う時期に来ています。現在導入しているMFAがフィッシング耐性のあるものか、セッション管理ポリシーは適切か、デバイス管理は徹底されているか──。これらを具体的に評価し、改善計画を立てる必要があります。
「失敗する可能性のあるものは、いずれ失敗する」というセキュリティの原則を肝に銘じ、認証情報の漏洩を前提とし、万が一トークンが盗まれても被害を最小化する「ゼロトラスト」の原則に基づいた再設計を急ぎましょう。
セキュリティは、一度やったら終わりではありません。常に進化する脅威に対し、私たちも進化し続ける必要があります。この危機を乗り越え、より強固なセキュリティ基盤を構築していきましょう。