Microsoft、AIを全面活用したフィッシングサービス「EvilTokens」を摘発――1.2万受信箱を侵害
Microsoft、AIを全面活用したフィッシングサービス「EvilTokens」を摘発――1.2万受信箱を侵害
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-23 |
| 元記事 | The Hacker News |
要約
Microsoft は2026年9月22日、デバイスコードフィッシング手法を利用したサービス「EvilTokens」のインフラを法的措置により摘発したと発表した。EvilTokens はフィッシングメール生成からターゲット選定・認証トークン窃取まで攻撃チェーンの各段階に AI を活用し、約1万2千の企業メールボックスへの不正アクセスに使われた。デバイスコードフィッシングは正規の OAuth 認証フローを悪用するため、パスワードレス認証や MFA を迂回できる点が特徴だ。フィッシングサービス(PhaaS)の AI 活用は攻撃の精度と規模を飛躍的に高めており、企業はデバイスコードフロー制限や条件付きアクセスポリシーの見直しが急務となっている。