MFAを導入していても、認証完了後にブラウザーへ渡されるセッション情報まで自動的に守られるわけではありません。Huntressが報告したKnight Officeでは、攻撃者が中間者型のフィッシング(AiTM、Adversary-in-the-Middle)でMicrosoft 365のセッション情報を取得し、その後にMicrosoft Entra IDへ不正な端末を登録する活動が確認されました。これは単なるパスワード漏えいではなく、ID侵害として扱うべきインシデントです。
6
40
Knight Officeの攻撃はどう進むのか
確認された侵入は、DocuSignを思わせるフィッシングメールから始まりました。リンクはMonday.comのトラッキングサービスを通過し、さらに侵害済みのJoomlaサイトへ誘導されます。こうした多段リダイレクトは、メールのリンク確認やレピュテーション検査で最終的なフィッシングサイトを見えにくくする狙いがあります。
6
誘導先では、Microsoftの共同作業画面やサインイン画面に似せたページで、利用者に認証を続行させます。デバイスコード認証のように見せる操作を含む場合もあり、利用者が正規のMicrosoft認証手続きだと信じて承認することが攻撃の要点です。
AiTMでは、攻撃者のプロキシが利用者と正規のMicrosoftサインインサービスの間に入ります。
- 利用者がID・パスワードを入力し、通常どおりMFAを完了する。
- 攻撃者のプロキシが、その認証操作をリアルタイムでMicrosoftへ中継する。
- 認証成功後、ブラウザーへ返されるセッションCookieなどの認証済み情報を攻撃者が取得する。
- 攻撃者は取得した認証状態を自らのインフラから再利用し、アカウントへアクセスする。
これはMFAの暗号技術を破ったという意味ではありません。攻撃者は、MFAを通過した後に発行される認可済みの状態を盗んで再利用します。Microsoftも、トークン窃取を「利用者がすでにMFAを満たしていた場合でも、発行済みトークンを侵害・再利用する攻撃」と定義しています。
40
パスワードを変えても、侵入が終わらない理由
盗まれたブラウザーセッションや更新トークンに由来するアクセスは、該当トークンが失効されるまで、パスワードやMFAを再要求せずに使われる可能性があります。Microsoftのトークン窃取対応ガイダンスも、影響を受けたユーザーや端末のブロックと、現在のトークンの失効を求めています。
40
Knight Officeで特に重要なのは、初期アクセス後に攻撃者が管理するホストをMicrosoft Entra IDへ不正登録し、攻撃者側のWindows Hello for Business認証情報を設定した活動が報告されている点です。
6 これにより、Webセッションを失効させたりパスワードを変更したりしても、不正端末や追加された認証方法が残れば、別の認証経路として悪用されかねません。
同様の永続化は、デバイスコードフィッシングでも知られています。Microsoftは、悪用されたデバイスコードフローで得た更新トークンを使い、デバイス登録用トークンを要求して、攻撃者が管理する端末をEntra IDに登録できることを報告しています。
28
デバイスコードフィッシングはAiTMと似ているが、同じではない
AiTMフィッシングは、進行中のサインインを中継し、その結果として発行されるセッションを盗む手法です。一方、デバイスコードフィッシングは正規のOAuthデバイス認可フローを悪用します。攻撃者が自分のクライアントでデバイスコード要求を開始し、被害者を誘導してコード入力と認証を行わせることで、承認後のトークンを攻撃者側クライアントが受け取ります。
22
両者に共通する目的は、パスワードそのものではなく、攻撃に使える認可済みのトークンやセッションを手に入れることです。そのため、検知プログラムは両方の経路を対象にする必要があります。Elasticは、Microsoft Authentication Brokerクライアントを使った対話型のデバイスコード認証で、Exchange Online、Microsoft Graph、SharePointなどのMicrosoftファーストパーティーリソースを要求するパターンに着目しています。
17
確認された活動とPhaaSの広がり
Huntressの調査では、文書を装う誘導、多段リダイレクト、セッショントークンの取得、不正なEntra IDデバイス登録というKnight Officeの侵入シーケンスが確認されました。テレメトリー上では、同一IPアドレスに結び付くトークン再利用も確認されています。ただし、これは世界全体の被害者数を示すものではありません。
6
Knight Officeは、Microsoft 365のIDセッションを狙うフィッシング・アズ・ア・サービス(PhaaS)の拡大という文脈にも位置付けられます。
- Mirage2FAはAiTMインフラを使い、認証情報と認証済みセッションを取得します。ANY.RUNは2024年から2026年にかけて、9,332件の潜在的な侵害イベントと、そのうち4,561件のCookie窃取イベントを報告しています。これはテレメトリーに基づく潜在的イベントであり、確定被害者数ではありません。
4
- Kali365は2026年4月に初めて確認され、主にTelegramで配布されてきたPhaaSです。FBIは、Microsoft 365のOAuthアクセストークンと更新トークンを取得できる能力について注意喚起しています。
1
共通する防御上の教訓は明確です。セッションとトークンの悪用を、パスワード窃取と同等、あるいはそれ以上に重大な事象として予防・検知・対応する必要があります。
Entra IDとMicrosoft 365で優先すべき検知
単独アラートだけで判断せず、複数の証跡を相関させることが重要です。
1. 不審なセッション再利用を探す
同じアカウントまたはセッションが、短時間のうちに大きく異なるIPアドレス、ネットワーク、地域、ブラウザー、端末属性から使われていないかを調査します。特に、MFA成功の直後に起きる変化は優先度が高い指標です。Microsoftは、セッションCookieに関する異常なトークン利用や、見慣れないサインイン属性を検出対象として挙げています。
38
2. 不自然なデバイスコード利用を調べる
成功したデバイスコード認証について、クライアント、送信元IP、要求先リソース、利用者の通常行動と整合するかを確認します。Entraのサインインログでは、authenticationProtocol: deviceCode や originalTransferMethod: deviceCodeFlow といったフィールドで識別できます。
26
3. 永続化につながる変更を監視する
Entra監査ログでは、次のイベントを優先して確認します。
- 新規デバイス登録、参加、所有者変更、通常と異なるデバイス識別子
- Windows Hello for Business、FIDO2/パスキー、MFA、回復用認証方法の追加
- アプリ同意、エンタープライズアプリの変更、サービスプリンシパル、特権ロール付与
- 条件付きアクセス、名前付き場所、フェデレーション、メール転送、受信トレイルールの変更
不審な認証の直後に起きる無許可のデバイス登録は、ID永続化の強いシグナルとして高優先度で扱うべきです。
26
28
4. メールとIDの証跡を結び付ける
DocuSignを装うメールだけならスパムの可能性があります。新規Entraデバイスだけでも正当な端末追加かもしれません。しかし、不審メール、多段リダイレクトの証跡、MFA成功、異常なセッション再利用、デバイスまたは認証方法の変更が連続していれば、対応すべき確度は大きく上がります。
インシデント対応:パスワードではなくIDを封じ込める
AiTMまたはデバイスコード経由のトークン窃取が疑われる場合、以下のようにID全体を対象とした封じ込めを行います。
- 必要に応じて影響アカウントをブロックまたは無効化する。 調査範囲が確定するまで、影響を受けたユーザーと端末のアカウントを無効化します。
40
- 現行セッションと更新トークンを失効させる。 Entraでサインインセッションを取り消し、再認証を強制します。Microsoftはデバイスコードフィッシングへの対応で、
revokeSignInSessions による更新トークン失効を推奨しています。
27
- パスワードをリセットするが、それで完了としない。 パスワード変更は補助的な封じ込め策であり、攻撃者のアクセスが消えた証明にはなりません。
40
42
- 永続化を除去する。 不正なEntraデバイスを特定・削除し、デバイス所有者を確認します。直近で追加されたWindows Hello for Business、FIDO2、MFA、回復用認証情報、アプリ認証情報を削除し、同意付与も確認します。
6
28
- テナント全体でハンティングする。 同じ誘導URL、リダイレクト基盤、疑わしい送信元IP、デバイスコードイベント、MFA後の異常サインイン、新規デバイス登録を全利用者について検索します。
- 業務影響を評価する。 Exchange、SharePoint、OneDrive、Teams、Microsoft Graph、OAuth、管理監査のログを調べ、データアクセス、メールルール、転送、外部共有、同意悪用、権限変更、SSO連携アプリへのアクセスを確認します。
- 削除前に証拠を保全する。 フィッシングメールとヘッダー、メールトレース、リダイレクトチェーン、Entraのサインイン/監査ログ、デバイス記録、OAuth同意記録、ブラウザーやエンドポイントのテレメトリーを保存します。
次の誘導メールが届く前に見直すこと
フィッシング耐性のある認証は、特権アカウントや高リスク利用者にとって重要な対策です。ただし、単独ではなく多層防御の一部として運用する必要があります。MicrosoftはFIDO2セキュリティキー、Windows Hello for Business、証明書ベース認証といった方式に加え、管理対象外端末で利用可能なセッション時間を抑える制御を推奨しています。
39
加えて、組織ではデバイスコードフローが本当に必要かを評価し、無許可デバイスの登録を制限し、準拠端末とリスクを条件にしたアクセス制御を適用するべきです。そして運用チームが、セッション失効とIDオブジェクト変更の調査を迅速に実施できる状態を整えておく必要があります。
Knight Officeから得るべき結論は、「MFAが破られた」ということではありません。MFA成功後のセッションを盗まれれば、その認証成功こそが侵害の出発点になり得るということです。対応完了と判断できるのは、セッション、端末、認証方法、委任済みアクセスのすべてを確認し、封じ込めた後です。