日本化粧品工業会の Microsoft 365 が乗っ取られ4,026通のフィッシング送信 — 攻撃者の「デバイスコード」を承認させる手口

日本化粧品工業会の Microsoft 365 が乗っ取られ4,026通のフィッシング送信 — 攻撃者の「デバイスコード」を承認させる手口
Photo: cottonbro studio (Pexels) / Omamori AI brand overlay

日本化粧品工業会は2026年9月14日、職員1名のMicrosoft 365アカウントが第三者に不正アクセスされ、8月12日にそのアカウントから4,026通のフィッシングメールが送信されたと公表した。パスワードが破られたわけでも、多要素認証がすり抜けられたわけでもない。職員は本物のMicrosoftのサインイン画面で、攻撃者が用意した「デバイスコード」を承認した。それだけで、メールボックスを読む権利が攻撃者に渡った。この手口はデバイスコードフィッシングと呼ばれ、Microsoft 365を使うどの会社でも同じように通用する。

背景

同会の公表によると、起点は7月30日に外部から届いたフィッシングメールだった。職員がその添付ファイルを開くと、正規のMicrosoftサインイン画面に誘導され、そこで第三者が用意したデバイスコードを入力して承認した。この時点で攻撃者は、職員のメールボックスにアクセスできる認証トークンを手に入れた。

その後の動きは静かだった。8月4日と8月12日に、メールボックス内の475通のメールと添付ファイルが第三者の環境へ持ち出された可能性がある。8月12日には、受信したメールを自動的に削除して既読にする設定が作られていた。職員が異変に気づかないようにするための細工である。同じ日の13時頃、このアカウントから「日本化粧品工業連合会-ご案内及びご提案【ご回答のお願い】」という件名のフィッシングメール4,026通が送信された。会員企業や関係者に、本物の職員のアドレスから偽のメールが届いた。

同会は同日、パスワードの再設定と認証トークンの一括無効化を行い、以後の不正ログインは確認されていない。持ち出された可能性があるメールには、関係者の氏名・会社名・住所・所属部署・役職・メールアドレス・電話番号・FAX番号が含まれる。基幹サーバー、会員情報システム、OneDrive、SharePointへの不正アクセスは確認されていないとしている。外部専門機関の調査を経て、個人情報保護委員会に報告した。

リスクの全体像

デバイスコードフローは、Microsoftが用意している正規のサインイン方法だ。テレビやプリンタのように、ブラウザでの入力が難しい機器をアカウントに結びつけるために、機器側に短いコードを表示し、利用者がスマートフォンやPCのブラウザでそのコードを入力してサインインする。攻撃者はこの仕組みを逆に使う。自分の環境でサインインを開始してコードを受け取り、「会議の資料を見るにはこのコードを入力してください」といった文面で被害者に送る。被害者が本物のMicrosoftの画面でコードを入力し、いつもどおりパスワードと多要素認証を済ませると、発行されたトークンは攻撃者の環境に届く。

この手口が厄介なのは、被害者から見えるものがすべて本物だという点だ。URLは microsoft.com、証明書も正規、多要素認証の通知も自分が操作した直後に届く。「URLを確認しましょう」「鍵マークを見ましょう」という従来の教育では見抜けない。多要素認証を導入済みの会社ほど「うちは大丈夫」と思いやすいが、多要素認証はこの手口では役に立たない。攻撃者は被害者に多要素認証を通過させたうえで、その結果だけを受け取っている。

もう1つの問題は、受信トレイのルールだ。攻撃者は乗っ取ったアカウントで、特定のメールを自動的に削除・既読化するルールを作る。取引先から「変なメールが届いた」と返信が来ても、本人の目に触れる前に消える。今回の事案でも、4,026通の送信と同じ日にこのルールが作られていた。乗っ取りが発覚したあと、パスワードを変えただけでは、このルールは残る。

チェックリスト

  • 自社のMicrosoft 365で、デバイスコードによるサインインを止めているか。Microsoft Entra IDの条件付きアクセスに「認証フロー」という条件があり、デバイスコードフローをブロックできる(Entra ID P1以上が必要。Microsoft 365 Business Premiumには含まれる)
  • P1のライセンスがない場合、サインインログで認証プロトコルが「デバイスコード」になっているサインインを、月に1回でも確認しているか
  • 社員に「メールの添付やリンクからMicrosoftの画面が開き、8〜9桁のコードの入力を求められたら、それは攻撃である」と伝えているか。Microsoftがメール経由でコード入力を求めることはない
  • アカウントの乗っ取りが疑われたとき、パスワード変更に加えて「サインインセッションの取り消し(トークンの一括無効化)」を行う手順を情シスが知っているか。パスワード変更だけでは、発行済みのトークンは生き続ける
  • 乗っ取り後の確認項目に「受信トレイのルール」と「メール転送設定」が入っているか。攻撃者が作った自動削除・自動転送のルールが残っていないかを見る
  • 自社のアドレスから大量のフィッシングメールが送られたとき、取引先への注意喚起を誰がどの経路で行うか決まっているか。乗っ取られたメールで注意喚起を送っても信用されない

打ち手

優先順位は次のとおり。1番目は、Entra IDの条件付きアクセスでデバイスコードフローをブロックすることだ。設定は1つのポリシーで済み、通常の業務でデバイスコードを使う場面はほとんどない。会議室のTeams端末など例外がある場合は、その端末のアカウントだけを除外する。Business PremiumやE3以上を契約していれば、追加費用はかからない。

2番目は、乗っ取り発覚時の手順書に「セッション取り消し」「受信トレイのルール確認」「転送設定の確認」の3行を足すことだ。今回の同会はパスワード再設定とトークンの一括無効化を同日に行っており、これが被害の拡大を止めた。手順に書いていなければ、現場はパスワード変更で終わらせてしまう。

3番目は、社員教育の内容を「URLを見る」から「コードを入力させる画面は本物でも疑う」に更新することだ。本物のMicrosoftの画面で、覚えのないコードの入力を求められたら閉じる。この1点だけを繰り返し伝える。あわせて、パスキーやFIDO2セキュリティキーのように、サインイン先のサイトと結びついた認証方式へ移行すれば、この種の手口の多くは成立しなくなる。

4番目は、取引先への注意喚起の経路を決めておくことだ。同会は8月12日中にホームページへ注意喚起を掲載し、送信先を含む会員へ翌日までにメールを送った。自社が同じ立場になったとき、Webサイトの更新権限を持つ人と、取引先の連絡先一覧を持つ人が誰かを、今のうちに確認しておく。

本物の画面で、本人が、多要素認証を通過して、攻撃者にトークンを渡した

あわせて読みたい

Omamori AI の結論

  1. 事実: 日本化粧品工業会の職員が、フィッシングメールの添付から正規のMicrosoftサインイン画面に誘導され、攻撃者のデバイスコードを承認した。攻撃者はメールボックスから475通を持ち出した可能性があり、8月12日に4,026通のフィッシングメールを送信し、発覚を遅らせる自動削除ルールを作っていた。
  2. 判断軸: デバイスコードフィッシングは、パスワードも多要素認証も破らない。本人に正規の手順で認証させ、その結果だけを受け取る。「URLが本物か」「多要素認証を入れているか」では防げないため、その入口自体を閉じる必要がある。
  3. 打ち手: 条件付きアクセスでデバイスコードフローをブロック、乗っ取り時手順にセッション取り消しと受信トレイルール確認を追加、社員教育を「コード入力を求める画面は疑う」に更新、取引先への注意喚起経路の事前確認の4点を今月中に行う。

経営者視点で考えるべきこと

この事案で経営者が受け止めるべきなのは、被害の大きさではなく、防げなかった理由である。多要素認証を導入し、職員はURLを確認し、それでも乗っ取られた。攻撃側は「本人に正規の手順を踏ませる」方向へ手口を変えており、守る側の投資が「入口で偽物を見抜く」ことに偏っていると、正規の入口から入られる。

もう1つは、自社のアドレスから4,026通の偽メールが取引先に届いたという事実の重さだ。漏えいした個人情報の件数より、取引先が「あの会社のメールは開かないほうがいい」と学習してしまうことのほうが、事業への影響は長く続く。乗っ取り対策への投資は、情報を守る費用であると同時に、自社のメールが信用され続けるための費用だと考えると、優先順位は自然と上がる。

SHARE 𝕏 in f

あわせて読みたい