AI-enabled Device Code Phishing ― Passwordを盗まずTokenを取る攻撃がScaleする
Executive Summary
Microsoftは2026年4月6日、OAuth 2.0 Device Authorization Flowを悪用して組織Accountを侵害する大規模Phishing Campaignを報告しました。攻撃InfrastructureはAutomationとDynamic Device Code Generationを使い、従来のStatic Code方式で障害となっていた15分のCode有効期限を事実上回避しています。1
この攻撃ではPasswordを直接盗む必要がありません。被害者自身が正規Microsoft Loginで認証し、攻撃者が開始したSessionを承認することで、有効なAccess / Refresh Tokenが攻撃者側へ渡ります。
なぜ今なのか
Device Code FlowはSmart TVやCLI等、Keyboard入力が難しいDevice向けの正規OAuth Flowです。その正規性がSocial Engineeringに悪用されます。Dynamic Generationにより、被害者がLinkをClickした時点で新しいDevice Codeを生成できるため、Campaignを大規模化しやすくなりました。
攻撃Chain
- Invoice / RFP / Shared File等のLureを送信
- Threat Actor-controlled Pageへ誘導
- BackendがMicrosoft IdPへDevice CodeをReal-timeで要求
- VictimへCodeと正規
microsoft.com/deviceloginを提示 - VictimがPassword / MFAを含む正規認証を実施
- Attack BackendがAccess Tokenを取得
- Device Registration、Inbox Rule、Mail Exfiltration等へ展開
MITRE ATT&CK® Mapping
この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。
| Technique | Tactic | Basis | Article context |
|---|---|---|---|
| T1566.002 Spearphishing Link | Initial Access | Analyst-mapped | Phishing LinkからDevice Code認証Flowへ誘導するInitial Accessに対応。 |
| T1528 Steal Application Access Token | Credential Access | Analyst-mapped | 被害者の認証後にAccess / Refresh Tokenを攻撃者側Sessionへ取得する行動に対応。 |
| T1098.005 Device Registration | Persistence, Privilege Escalation | Analyst-mapped | 侵害後に新しいDeviceを登録し、長期Accessへつなげた観測に対応。 |
| T1114.003 Email Forwarding Rule | Collection | Analyst-mapped | 悪意あるInbox RuleによるMail転送・隠蔽・継続Collectionに対応。 |
経営インパクト
| 観点 | 影響 |
|---|---|
| MFA | MFA成功そのものがAttack Session承認に使われ得る |
| OAuth | 正規Authentication FlowのAbuseを監視する必要 |
| SaaS | Endpoint MalwareなしでもMicrosoft 365を侵害可能 |
| Fraud | Mailbox Reconnaissanceから送金詐欺へ発展可能 |
日本企業への示唆
Device Code Flowを業務で使わない組織はConditional AccessでBlockすることが有効です。必要な場合もUser / App / Device条件を限定し、Device RegistrationやToken利用を監視します。
推奨アクション
- Device Code Flowの利用実態を確認する
- 不要な場合はConditional AccessでBlockする
- Device Code AuthenticationをSign-in Logで監視する
- 不審なDevice Registrationを検知する
- Incident時はPassword変更だけでなくRefresh TokenをRevokeする
- Mailbox Rule / Graph API AccessをPost-compromise Indicatorとして監視する
用語解説
Device Code Flow
入力能力の限られたDevice等で、別Browserに短いCodeを入力して認証を完了するOAuth 2.0の正規認証方式。