🔥 この記事の詳細
2026-08-27 更新
B
今週中

フィッシングツールキット「Mirage2FA」を用いた攻撃が急増しており、既に4,500以上のMicrosoft 365企業アカウントが侵害された可能性がありま…

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇺🇸 US
📅 2026-08-27📰 ithome_tw
📌 一言でいうと
フィッシングツールキット「AiTM攻撃を可能にするフィッシングツールキット (PhaaS)">Mirage2FA」を用いた攻撃が急増しており、既に4,500以上のMicrosoft 365企業アカウントが侵害された可能性があります。この攻撃はAiTM(中間者攻撃)を用いて、パスワードやSSO認証情報、セッションCookieを窃取し、多要素認証を回避してアカウントを乗っ取ります。特にモバイルデバイスからのアクセスはURLの確認が困難なため、被害者が多くなっている傾向があります。
🔍該当判定
  • Microsoft 365(旧Office 365)の法人向けプランを利用している
  • 社員がスマートフォンやタブレットで社内メールやクラウドサービスにアクセスしている
  • Microsoft 365のログインに、SMS認証やアプリ認証などの「二要素認証」を導入している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 不審なリンクやQRコードを含むメールへの注意喚起を徹底すること。2. FIDO2準拠のセキュリティキーなど、フィッシング耐性のある多要素認証(MFA)の導入を検討すること。3. セッションCookieの有効期限を適切に管理し、不審なログイン試行を監視すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】Microsoft 365アカウントを狙った巧妙なフィッシングメールについて

お疲れさまです。情報システム担当です。
現在、Microsoft 365のログイン情報を盗み出す巧妙なフィッシング攻撃が増加しています。本攻撃は、偽のログイン画面を通じてパスワードだけでなく、認証済みの「セッション情報」を盗み取るため、二要素認証を設定していても突破される危険があります。

ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールにあるリンクやQRコードを安易にクリックしない。
2. 特にスマートフォンでメールを確認する際は、URLが正しいか慎重に確認してください。
3. 万が一、不審なページに情報を入力してしまった場合は、すぐに情報システム担当まで報告してください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Sophisticated Phishing Attacks Targeting Microsoft 365 Accounts

Dear employees,

We have observed an increase in sophisticated phishing attacks targeting Microsoft 365 accounts. These attacks use a method that can bypass multi-factor authentication (MFA) by stealing session cookies and login credentials.

What we need from you:
1. Do not click on links or scan QR codes in emails from unknown or suspicious senders.
2. Be extra cautious when accessing links via mobile devices, as it is harder to verify the authenticity of the URL.
3. If you suspect you have entered your credentials into a fake page, please report it to the IT department immediately.

Deadline: Immediate action requested.