🔥 この記事の詳細
2026-09-13 更新
C
月内に

Microsoftが、パスキーをテーマにしたソーシャルエンジニアリングを用いてクラウドアカウントを乗っ取り、データを窃取する攻撃キャンペーン

事案🌐 英語ソース
📅 2026-09-13📰 hackernews
📌 一言でいうと
Microsoftが、パスキーをテーマにしたソーシャルエンジニアリングを用いてクラウドアカウントを乗っ取り、データを窃取する攻撃キャンペーンを公開しました。攻撃者は生成AIを利用してCEOを装った巧妙なフィッシングメールを作成し、財務部門に偽のACH送金を促すなどの詐欺行為を行っています。また、パスキーの登録を促す偽サイトへ誘導し、認証情報を盗み出す手法が確認されています。
🔍該当判定
  • Microsoft 365 (旧Office 365) のクラウドアカウントを利用している
  • パスキー (Passkey) を利用した認証設定を導入している、または導入を検討している
  • ServiceNow のサブスクリプション契約を社内で管理している
  • 経理担当者が、CEOなどの役員を名乗るメールに従って銀行振込 (ACH等) を行う運用がある
上記いずれにも該当しない → 静観でOK
該当時の対応
パスキーなどの認証設定を促す不審なメールやリンクに注意し、公式な社内通知以外での設定変更を行わないこと。また、多要素認証(MFA)の強度を見直し、フィッシング耐性のある認証方式の導入を検討してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】パスキー設定や送金依頼を装う不審なメールについて

お疲れさまです。情報システム担当です。
最近、CEOなどの役職者を装い、パスキー(認証機能)の設定や、急ぎの送金手続きを依頼する巧妙なフィッシングメールが確認されています。

ご協力をお願いしたいこと:
1. 役員や上司からの指示であっても、不自然な送金依頼や外部サイトでの認証設定依頼があった場合は、必ず電話やチャットなど別の手段で本人に確認してください。
2. メール内のリンクを安易にクリックせず、公式サイトや社内ポータルからアクセスするようにしてください。

対応期限: 本日中
Subject: [Security Alert] Phishing Emails Impersonating Executives and Passkey Setup

Hi everyone,
We have observed sophisticated phishing campaigns where attackers impersonate CEOs to request urgent fund transfers or prompt users to set up 'passkeys' on fake websites.

What we need from you:
1. If you receive an urgent request for a payment or a prompt to update your security settings from an executive, please verify the request via a different communication channel (e.g., phone or internal chat) before acting.
2. Avoid clicking links in suspicious emails; always use official company portals to manage your account settings.

Deadline: Immediate