5週間で340超の企業が被害に Microsoft 365のアクセスを奪う新型フィッシングに注意夏休みに振り返る2026年上半期ニュース(2/2 ページ)

» 2026年08月10日 13時00分 公開
[@IT]
前のページへ 1|2       

従来型フィッシングと何が違うのか?

 従来型フィッシングとの差異もある。多くの認証基盤はMFAを追加要求するため、防御側は地理情報や端末情報、移動パターンなどを監視対象としてきた。しかしOAuth同意悪用型攻撃では認証処理自体が正規手順で完了しているため、従来の監視では異常検知が難しいという。

 リフレッシュトークンの寿命も問題視されている。EvilTokensが発行したリフレッシュトークンは、利用組織の設定次第で数週間から数カ月間有効となり、パスワード変更後も利用可能だった。アクセス停止には、トークンの明示的失効処理や再同意要求を伴う条件付きアクセス制御が必要になる。

 OAuthの同意画面が日常業務の中で一般化した点もこのフィッシングを助長させた背景要因だ。AIエージェントや業務効率化ツール、Webブラウザ拡張機能など、多数のSaaS連携が権限承認を要求する環境になっている。ユーザーは短期間に大量の同意画面に接触しており、同意操作自体への警戒感が薄れている。

 権限表示の分かりにくさも問題だ。「メール読み取り」は限定的な印象を与えるが、実際には共有スレッドや添付ファイルを含む広範囲なデータへのアクセスが可能になる。「利用者不在時のファイルアクセス」も、長期間有効なトークン発行を意味するケースがある。ユーザーが理解する権限範囲と実際の到達範囲に隔たりが存在し、その差異が攻撃悪用につながっている。

 この他、複数のSaaSを横断する「toxic combination(危険な権限組み合わせ)」にもThe Hacker Newsは言及している。これは例えば、財務担当者が会議要約AIに予定表とメール権限を与え、その後別の生産性支援ツールに共有ドライブ権限を与えるなど、個別承認の積み重ねによって広範なアクセス経路が形成されるといった状況だ。この状況では単独アプリの監査ログでは把握しにくく、OAuth連携やAIエージェントが橋渡し役となる構造が穴になる可能性がある。

 The Hacker Newsは対策として、OAuth同意管理を認証管理と同等水準で扱うことを推奨している。第三者アプリ一覧の継続監視や30日超経過トークンの再同意確認、複数SaaSを横断するIDの監査、AIエージェント連携経路の把握、同意イベントを対象とした条件付きアクセス制御、利用者単位でなくトークン単位の失効運用などを確認すべきだという。

前のページへ 1|2       

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。