🔥 この記事の詳細
2026-08-26 更新
C
月内に

Microsoft 365のセッションを盗み出す「NovaCookies」というアドバーサリ・イン・ザ・ミドル(AitM)フィッシングキットが販売されています

脆弱性🌐 英語ソース
🖥️ 製品Microsoft 365
📅 2026-08-26📰 darkread
📌 一言でいうと
Microsoft 365のセッションを盗み出す「NovaCookies」というアドバーサリ・イン・ザ・ミドル(AitM)フィッシングキットが販売されています。月額320ドルで提供されており、多要素認証(MFA)をバイパスしてユーザーの認証セッションを直接奪取することが可能です。攻撃者はこれにより、パスワードを変更することなくメールやクラウドデータへのアクセス権を得ることができます。
🔍該当判定
  • Microsoft 365(旧Office 365)を業務で利用している
  • 社員が社外からMicrosoft 365にログインしている
  • 多要素認証(MFA)を導入しているが、認証コードや承認ボタンによる認証のみで運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
フィッシングメールへの警戒を強化し、不審なリンクをクリックしないこと。また、FIDO2ベースの物理セキュリティキーなどの耐フィッシングMFAの導入を検討してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】Microsoft 365を狙った巧妙なフィッシングメールについて

お疲れさまです。情報システム担当です。
Microsoft 365のログイン情報を盗み出し、多要素認証(MFA)を突破して不正アクセスを行う巧妙な攻撃手法が確認されています。

ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールにあるリンクやボタンを安易にクリックしない
2. ログイン画面が表示された際、URLが正しいか(microsoft.com 等であるか)を確認する
3. 不審なメールを受信したり、誤って情報を入力してしまった場合は、すぐに情報システム担当まで報告してください

対応期限: 本日中
Subject: [Security Alert] Sophisticated Phishing Attacks Targeting Microsoft 365

Dear employees,
We have observed sophisticated phishing attacks designed to steal Microsoft 365 session cookies and bypass multi-factor authentication (MFA).

What we need from you:
1. Do not click on links or buttons in emails from unknown or suspicious senders.
2. Always verify that the login page URL is correct (e.g., microsoft.com) before entering credentials.
3. If you receive a suspicious email or believe you have entered your information on a fake site, please report it to the IT department immediately.

Deadline: Immediate