Microsoftは、サービスとしてのフィッシングプラットフォームEvilTokensが、2026年2月の登場以来、攻撃者に既製のテンプレート、自動化された運用インフラ、メッセージのカスタマイズや侵害されたメールボックスの分析を行うAI機能を提供し、最も利用されるフィッシングプラットフォームの一つになったことを明らかにした。同社によると、このプラットフォームに関連するキャンペーンによって、世界中の10,000以上の組織で12,000以上のメールボックスが侵害された。
Microsoftは、同社のデジタル犯罪対策部門(DCU)がパートナーと協力し、EvilTokensの運用に使われていたインフラと活動を無効化する作戦を調整したと述べた。Microsoft Threat Intelligenceは、このプラットフォームを開発・支援した主体をStorm-2992という名称で追跡している。
EvilTokensはどのようにデバイスコードを悪用したのか?
このプラットフォームは主に、デバイスコード認証フローの悪用に依存していた。これは、スマートテレビ、プリンター、Teamsデバイス、会議システムなど、インターフェースが限定されたデバイス向けに設計された正規のOAuthフローである。このフローでは、ユーザーが別のデバイス上のブラウザーに短いコードを入力してログインを完了する。
フィッシングのシナリオでは、攻撃者が正規のデバイスの代わりに認証要求を開始し、その後、欺瞞的なメッセージを通じてユーザーにコードを提示する。ユーザーがMicrosoftの公式ポータルでコードを入力すると、パスワードを明らかにすることなく、攻撃者のセッションに認可を与えることになる。ユーザーがすでにサインインしていた場合、コードを入力して要求を確認するだけで認証が完了する可能性がある。
コードを入手した攻撃者は、メールにアクセスし、メッセージを隠す受信トレイルールを作成し、アクセスを維持するために新しいデバイスを追加できるほか、Microsoft Graphを使って組織構造と権限の地図を作成できる。一部のケースでは、侵害から10分以内に新しいデバイスが作成された一方、発見される可能性を下げるため、メールの抽出や悪意のあるルールの作成は数時間遅らせられていた。
フィッシングとビジネス詐欺の自動化プラットフォーム
Storm-2992はTelegramのチャンネルを通じてEvilTokensを販売しており、初回購入価格は1,500ドル、パッケージと管理パネルへのアクセスを継続するための月額料金は500ドルだった。一部のツールには追加料金が設定されていた。管理パネルでは、展開方法、テンプレート、ページの言語、コードの表示方法、CAPTCHA、AIモードを選択でき、被害者と窃取したコードを追跡できた。
このプラットフォームには、請求書や見積依頼から、ファイル共有、文書署名サービス、パスワードの有効期限通知まで、偽装メッセージとページ用のテーマが44種類含まれていた。攻撃者は、被害者の役割に合わせたメッセージを作成するためにAIアシスタントも使用し、その後、メールボックスを調べて財務、経営、管理部門の役割に就くユーザーや、銀行振込、請求書、経営幹部の通信などのデータを探した。
メールゲートウェイや検査ツールを回避するため、キャンペーンでは画像リンク、多段階リダイレクト、HTMLおよびPDF添付ファイルに加え、Vercel、Cloudflare Workers、AWS Lambdaなどの正規のサービスとクラウドインフラを利用した。Microsoftが2026年4月に確認したキャンペーンでは、攻撃者が短命のポーリングノードを数千個作成し、動的なバックエンドロジックを実行してシグネチャベースの検知を回避していた。
防御チームにとって重要なこと
Microsoftは、可能な場合はデバイスコードフローをブロックし、または実際に必要とするアカウントとデバイスに対してConditional Accessポリシーで制限することを推奨している。また、FIDOキーやMicrosoft Authenticatorによるパスキーなど、フィッシング耐性のある認証方式を使用し、フィッシング対策ポリシーとSafe Linksを有効にするとともに、不審なメールボックスルールの作成や高リスクのサインインを監視することも推奨している。
コードの窃取が疑われる場合、同社はデバイスを無効化し、更新トークンとセッションを失効させる必要があると指摘している。ただし、更新トークンを失効させるだけでは、現在有効なアクセストークンが最大1時間有効なままになる可能性がある。そのため、即時の封じ込めにはアカウントを一時的に無効化することが必要になる場合があるが、運用上の影響が生じる可能性もある。
なぜこのニュースが重要なのか?
EvilTokensの重要性は、まったく新しいフィッシング技術にあるのではなく、既存のフローの悪用を、AIによるカスタマイズ、自動化、コード窃取、侵害後の横展開を組み合わせた、拡張可能な商用サービスへと変えた点にある。これは、多要素認証を有効にしても、認可を基盤とするフィッシングのリスクがなくなるわけではないことを示している。攻撃者は認証セッションそのものを標的にできるためである。なお、ここで示された推奨事項はMicrosoft EntraおよびDefenderの環境に関連しており、今回の無効化作戦によって、すべてのキャンペーンや類似インフラが自動的に消滅するわけではない。