コンテンツにスキップ

AiTM Token Compromise ― 「MFA済み」のSessionを盗まれるPhishing

Executive Summary

Microsoftは2026年5月4日、「Code of Conduct」確認を装う多段Social Engineering Campaignを報告しました。最終的に被害者を正規Sign-inに似たAdversary-in-the-Middle(AiTM)Flowへ誘導し、Authentication TrafficをProxyしてSession Tokenを窃取することでAccount Accessを得る手法です。1

これはPasswordだけを盗む従来型Phishingと異なり、非Phishing-resistant MFAを通過した後のSessionまで奪うため、「MFA導入済み」だけでは十分な対策になりません。

なぜ今なのか

OTPやPush型MFAはPassword-onlyより大幅に安全ですが、AiTM Proxyでは利用者本人に正規MFAを実行させ、その結果生成されたSessionを攻撃者がReplayできます。

Identity SecurityはAuthentication Factorだけでなく、Session、Device、Risk Signal、Phishing-resistant Authenticationまで含める必要があります。

攻撃Chain

  1. Business文脈に沿ったLureを送付
  2. 複数段階のRedirectで警戒を回避
  3. AiTM Proxy上でSign-inを実施させる
  4. Password / MFAを正規IdPへ中継
  5. Authentication TokenをCapture
  6. Tokenを利用してAccountへAccess

MITRE ATT&CK® Mapping

この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。

Technique Tactic Basis Article context
T1566.002 Spearphishing Link Initial Access Analyst-mapped PDF内Linkと多段Redirectを使ったPhishing Deliveryに対応。
T1539 Steal Web Session Cookie Credential Access Analyst-mapped AiTM Proxyで認証済みSession Tokenを奪いAccount Accessへ利用する行動に対応。

経営インパクト

観点 影響
MFA Strategy 「MFA導入率」よりPhishing Resistanceが重要
Session Security Authentication後のToken監視が必要
Fraud Mailbox / SaaS侵害からBusiness Email Compromiseへ発展可能
Awareness 利用者教育だけでは完全に防ぎにくい

日本企業への示唆

MFA導入KPIを「何%がMFAか」から「何%がPhishing-resistantか」へ変えることが重要です。高Risk Userや管理者からPasskey / FIDOへ移行し、Session RiskをConditional AccessやITDRで監視します。

推奨アクション

  1. 管理者・財務・HelpdeskからPasskey / FIDOを優先導入する
  2. Legacy / Phishable MFA利用者を可視化する
  3. Token ReplayやImpossible Travel等のSession Riskを監視する
  4. Device ComplianceをConditional Accessへ組み込む
  5. Sign-in URLをメールで誘導する運用を減らす
  6. Phishing Incident時はPassword変更だけでなくSession Revocationを行う

用語解説

AiTM (Adversary-in-the-Middle)
利用者と正規Serviceの間にProxyを置き、CredentialやAuthentication TokenをReal-timeで中継・窃取するPhishing手法。

関連記事

参考情報