Microsoft は 9 月 23 日、AI を悪用したフィッシングサービス「EvilTokens」を差し押さえ、インフラを停止したと発表しました。同サービスは正規のデバイスコード認証画面を利用者に踏ませることでトークンを詐取する仕組みで、10,000 社以上の 12,000 受信箱に侵入した実績があるとされます。パスワード自体を扱わないため多要素認証や条件付きアクセスを迂回しやすい構造でした。
主なポイント
- 米バージニア東部地区連邦地裁の命令に基づき、Microsoft Digital Crimes Unit と Health-ISAC が 50 サイトを差押え、150 超のドメインを無効化
- Cloudflare、Coinbase、OpenAI、Railway、SpyCloud、Shadowserver、TRM Labs が停止作業に協力
- 攻撃者はターゲットに Microsoft の正規デバイスコード画面へコードを入力させ、認可トークンを取得
- 侵入後は AI チャットボットが受信箱を解析し、機密メールの抽出や次段標的の選定に利用
- ロンドン警視庁のサイバー犯罪部門が 9 月 11 日、32 歳と 38 歳の男 2 名を運営関与容疑で逮捕
- サービスは 2 月開始、Telegram 経由で初期費 1,500 ドル・月額 500 ドルで販売
出典: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises