🔥 この記事の詳細
2026-09-23 更新
B
今週中

Microsoft、Coinbase、および法執行機関が、フィッシング・アズ・ア・サービス(PhaaS)キットである「EvilTokens」を停止させました

脆弱性🌐 英語ソース📰 5記事🌐 2 countries
🇺🇸 US (4) · 🇮🇹 Italy
📅 2026-09-23📰 secaffairs
📌 一言でいうと
Microsoft、Coinbase、および法執行機関が、フィッシング・アズ・ア・サービス(PhaaS)キットである「EvilTokens」を停止させました。このキットはAIとデバイスコードフィッシングを利用して、1万以上の組織から12,000件以上のメールボックスを侵害していました。攻撃者はTelegramを通じてこのサービスを販売し、AIを用いて標的の役割に合わせた巧妙なフィッシングメールを作成していました。
🔍該当判定
  • Microsoft 365 (Outlook, Teams等) を業務で利用している
  • Coinbase などの暗号資産ウォレットを業務で利用している
  • 電子署名プラットフォームやクラウドサービスを日常的に利用している
  • 社員が社外から Microsoft サービスのログイン認証(デバイスコード認証)を行う環境にある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
デバイスコード認証などの不審な認証リクエストを無視し、多要素認証(MFA)の強化および従業員へのフィッシング意識向上トレーニングを実施することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審な認証リクエストとフィッシングメールへの注意について

お疲れさまです。情報システム担当です。
AIを利用して巧妙に作成されたフィッシングメールにより、メールアカウントが乗っ取られる被害が世界的に報告されています。

ご協力をお願いしたいこと:
1. 心当たりのない「デバイスコード」の入力依頼や、認証を求めるメールが届いた場合は、絶対にリンクをクリックせず、情報を入力しないでください。
2. 不審なメールを受信した場合は、すぐに情報システム部門へ報告してください。

対応期限: 本日中
Subject: [Security Alert] Beware of Suspicious Authentication Requests and Phishing Emails

Dear employees,
We are seeing a global increase in sophisticated phishing attacks using AI to steal email account credentials.

What we need from you:
1. Do not click links or enter information if you receive an unexpected request for a "device code" or authentication.
2. If you receive any suspicious emails, please report them to the IT security team immediately.

Deadline: Immediate