コンテンツにスキップ

AI-enabled Device Code Phishing ― Passwordを盗まずTokenを取る攻撃がScaleする

Executive Summary

Microsoftは2026年4月6日、OAuth 2.0 Device Authorization Flowを悪用して組織Accountを侵害する大規模Phishing Campaignを報告しました。攻撃InfrastructureはAutomationとDynamic Device Code Generationを使い、従来のStatic Code方式で障害となっていた15分のCode有効期限を事実上回避しています。1

この攻撃ではPasswordを直接盗む必要がありません。被害者自身が正規Microsoft Loginで認証し、攻撃者が開始したSessionを承認することで、有効なAccess / Refresh Tokenが攻撃者側へ渡ります。

なぜ今なのか

Device Code FlowはSmart TVやCLI等、Keyboard入力が難しいDevice向けの正規OAuth Flowです。その正規性がSocial Engineeringに悪用されます。Dynamic Generationにより、被害者がLinkをClickした時点で新しいDevice Codeを生成できるため、Campaignを大規模化しやすくなりました。

攻撃Chain

  1. Invoice / RFP / Shared File等のLureを送信
  2. Threat Actor-controlled Pageへ誘導
  3. BackendがMicrosoft IdPへDevice CodeをReal-timeで要求
  4. VictimへCodeと正規microsoft.com/deviceloginを提示
  5. VictimがPassword / MFAを含む正規認証を実施
  6. Attack BackendがAccess Tokenを取得
  7. Device Registration、Inbox Rule、Mail Exfiltration等へ展開

MITRE ATT&CK® Mapping

この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。

Technique Tactic Basis Article context
T1566.002 Spearphishing Link Initial Access Analyst-mapped Phishing LinkからDevice Code認証Flowへ誘導するInitial Accessに対応。
T1528 Steal Application Access Token Credential Access Analyst-mapped 被害者の認証後にAccess / Refresh Tokenを攻撃者側Sessionへ取得する行動に対応。
T1098.005 Device Registration Persistence, Privilege Escalation Analyst-mapped 侵害後に新しいDeviceを登録し、長期Accessへつなげた観測に対応。
T1114.003 Email Forwarding Rule Collection Analyst-mapped 悪意あるInbox RuleによるMail転送・隠蔽・継続Collectionに対応。

経営インパクト

観点 影響
MFA MFA成功そのものがAttack Session承認に使われ得る
OAuth 正規Authentication FlowのAbuseを監視する必要
SaaS Endpoint MalwareなしでもMicrosoft 365を侵害可能
Fraud Mailbox Reconnaissanceから送金詐欺へ発展可能

日本企業への示唆

Device Code Flowを業務で使わない組織はConditional AccessでBlockすることが有効です。必要な場合もUser / App / Device条件を限定し、Device RegistrationやToken利用を監視します。

推奨アクション

  1. Device Code Flowの利用実態を確認する
  2. 不要な場合はConditional AccessでBlockする
  3. Device Code AuthenticationをSign-in Logで監視する
  4. 不審なDevice Registrationを検知する
  5. Incident時はPassword変更だけでなくRefresh TokenをRevokeする
  6. Mailbox Rule / Graph API AccessをPost-compromise Indicatorとして監視する

用語解説

Device Code Flow
入力能力の限られたDevice等で、別Browserに短いCodeを入力して認証を完了するOAuth 2.0の正規認証方式。

関連記事

参考情報